Skip to content

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Series

CloudTrail-Untersuchung

6 posts in this series. Read them in order or jump to any one.

  1. CloudTrail-, VPC-Flow- und S3-Logs für Forensik exportieren

    CloudTrail-Logs aus dem Trail-Bucket, dem Ereignisverlauf oder CloudTrail Lake exportieren, dazu VPC Flow Logs, S3-Zugriffslogs, GuardDuty und IAM-Reports.

  2. CloudTrail-Log-Analyse: eine Schritt-für-Schritt-Anleitung

    CloudTrail-Log-Analyse im Browser: Exporte laden, Bewertung und Befunde lesen, auf Schlüssel und IPs pivotieren, die Zeitleiste erstellen, dann bereinigen.

  3. Wichtige CloudTrail-Ereignisse, zugeordnet zu MITRE ATT&CK

    Die CloudTrail-Ereignisse, die jeder AWS-Responder kennen sollte, von Erkundung bis Auswirkung, mit den Belegfeldern und ihren MITRE-ATT&CK-Technik-IDs.

  4. IAM-Rechteausweitung und Persistenz in CloudTrail erkennen

    Wie sich Angreifer über IAM Zugang zu AWS sichern: Backdoor-Benutzer, weitere Schlüssel, Adminrichtlinien, Rollen-Vertrauen, IdPs – und was CloudTrail zeigt.

  5. CloudTrail: StopLogging und deaktiviertes GuardDuty erkennen

    Umgehung von Abwehrmaßnahmen in AWS: StopLogging, DeleteTrail, geänderte Event-Selektoren, gelöschtes GuardDuty – was CloudTrail aufzeichnet, was verloren geht.

  6. VPC Flow Logs analysieren: Exfiltration und Krypto-Mining

    VPC Flow Logs in der Untersuchung lesen: wichtige Felder, ausgehendes Volumen pro Ziel, Mining-Pool-Ports, was Flow Logs nie aufzeichnen und die Datenfallen.

All posts in this series

CloudTrail-Logs aus dem Trail-Bucket, dem Ereignisverlauf oder CloudTrail Lake exportieren, dazu VPC Flow Logs, S3-Zugriffslogs, GuardDuty und IAM-Reports.
CloudTrail-Log-Analyse im Browser: Exporte laden, Bewertung und Befunde lesen, auf Schlüssel und IPs pivotieren, die Zeitleiste erstellen, dann bereinigen.
Die CloudTrail-Ereignisse, die jeder AWS-Responder kennen sollte, von Erkundung bis Auswirkung, mit den Belegfeldern und ihren MITRE-ATT&CK-Technik-IDs.
Wie sich Angreifer über IAM Zugang zu AWS sichern: Backdoor-Benutzer, weitere Schlüssel, Adminrichtlinien, Rollen-Vertrauen, IdPs – und was CloudTrail zeigt.
Umgehung von Abwehrmaßnahmen in AWS: StopLogging, DeleteTrail, geänderte Event-Selektoren, gelöschtes GuardDuty – was CloudTrail aufzeichnet, was verloren geht.
VPC Flow Logs in der Untersuchung lesen: wichtige Felder, ausgehendes Volumen pro Ziel, Mining-Pool-Ports, was Flow Logs nie aufzeichnen und die Datenfallen.

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.