<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>AWS Forensics — Blog</title>
    <link>https://www.awsforensics.com/en/blog</link>
    <description>Latest from Blog</description>
    <language>en</language>
    <lastBuildDate>Sun, 27 Sep 2026 20:44:29 GMT</lastBuildDate>
    <atom:link href="https://www.awsforensics.com/en/blog/feed.xml" rel="self" type="application/rss+xml"/>
    <item>
      <title>CloudTrail limitations: what log forensics cannot tell you</title>
      <link>https://www.awsforensics.com/en/blog/aws-log-forensics-limitations</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/aws-log-forensics-limitations</guid>
      <description>What CloudTrail, VPC Flow Logs and S3 access logs do not record, where baselines fail, and how to write honest conclusions when evidence is missing.</description>
      <author>Florian Amette</author>
      <pubDate>Sun, 27 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS incident response example: leaked key to crypto-mining</title>
      <link>https://www.awsforensics.com/en/blog/aws-incident-walkthrough-leaked-key-to-cryptomining</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/aws-incident-walkthrough-leaked-key-to-cryptomining</guid>
      <description>A fictional AWS incident investigated from its logs: leaked key, recon, backdoor admin, GuardDuty deleted, 320 S3 objects taken, GPU mining in Singapore.</description>
      <author>Florian Amette</author>
      <pubDate>Wed, 23 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>VPC Flow Logs analysis for exfiltration and mining</title>
      <link>https://www.awsforensics.com/en/blog/vpc-flow-logs-analysis</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/vpc-flow-logs-analysis</guid>
      <description>Reading VPC Flow Logs in an investigation: key fields, egress volume per destination, mining-pool ports, what flow logs never record and the data traps.</description>
      <author>Florian Amette</author>
      <pubDate>Sat, 19 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS crypto-mining on a compromised account: respond fast</title>
      <link>https://www.awsforensics.com/en/blog/aws-cryptomining-incident-response</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/aws-cryptomining-incident-response</guid>
      <description>GPU instances, a bill spike, a region nobody uses: confirm crypto-mining on AWS from CloudTrail and flow logs, contain it, and find how they got in.</description>
      <author>Florian Amette</author>
      <pubDate>Thu, 17 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Detecting StopLogging and GuardDuty disabled in CloudTrail</title>
      <link>https://www.awsforensics.com/en/blog/cloudtrail-stoplogging-guardduty-disabled</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/cloudtrail-stoplogging-guardduty-disabled</guid>
      <description>Defense evasion on AWS: StopLogging, DeleteTrail, event selectors, GuardDuty detectors deleted, Config and Flow Logs removed, and what CloudTrail keeps.</description>
      <author>Florian Amette</author>
      <pubDate>Tue, 15 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>S3 data exfiltration detection: what the logs can prove</title>
      <link>https://www.awsforensics.com/en/blog/s3-data-exfiltration-evidence</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/s3-data-exfiltration-evidence</guid>
      <description>Prove or rule out S3 data theft: CloudTrail data events, S3 server access logs, public bucket policies, shared snapshots, and what you cannot see without them.</description>
      <author>Florian Amette</author>
      <pubDate>Sun, 13 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>IAM privilege escalation and persistence in CloudTrail</title>
      <link>https://www.awsforensics.com/en/blog/detect-iam-persistence-privilege-escalation</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/detect-iam-persistence-privilege-escalation</guid>
      <description>How attackers keep access to AWS through IAM: backdoor users, extra keys, admin policies, role trust and identity providers, and how CloudTrail shows it.</description>
      <author>Florian Amette</author>
      <pubDate>Fri, 11 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>CloudTrail events to monitor, mapped to MITRE ATT&amp;CK</title>
      <link>https://www.awsforensics.com/en/blog/cloudtrail-events-to-monitor</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/cloudtrail-events-to-monitor</guid>
      <description>The CloudTrail events every AWS responder should know, from recon to impact, with the fields that carry the evidence and their MITRE ATT&amp;CK technique ids.</description>
      <author>Florian Amette</author>
      <pubDate>Wed, 09 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>CloudTrail log analysis: a step-by-step guide</title>
      <link>https://www.awsforensics.com/en/blog/cloudtrail-log-analysis-guide</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/cloudtrail-log-analysis-guide</guid>
      <description>CloudTrail log analysis in your browser: load the exports, read the verdict and findings, pivot on keys and IPs, build the timeline, then remediate.</description>
      <author>Florian Amette</author>
      <pubDate>Mon, 07 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>How to investigate a leaked AWS access key</title>
      <link>https://www.awsforensics.com/en/blog/investigate-leaked-aws-access-key</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/investigate-leaked-aws-access-key</guid>
      <description>A leaked AWS access key: deactivate it, then use CloudTrail to find where it was used, what it enumerated, what it created and which data it could reach.</description>
      <author>Florian Amette</author>
      <pubDate>Sat, 05 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>How to export CloudTrail, VPC Flow and S3 logs for forensics</title>
      <link>https://www.awsforensics.com/en/blog/export-aws-logs-for-investigation</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/export-aws-logs-for-investigation</guid>
      <description>Export CloudTrail logs from the trail bucket, event history or CloudTrail Lake, plus VPC Flow Logs, S3 access logs, GuardDuty findings and IAM reports.</description>
      <author>Florian Amette</author>
      <pubDate>Thu, 03 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS incident response: investigating a compromised account</title>
      <link>https://www.awsforensics.com/en/blog/aws-incident-response-compromised-account</link>
      <guid isPermaLink="true">https://www.awsforensics.com/en/blog/aws-incident-response-compromised-account</guid>
      <description>AWS account compromised? What to do first, which logs to secure, how to scope the attack in CloudTrail and how to contain it without destroying evidence.</description>
      <author>Florian Amette</author>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
    </item>
  </channel>
</rss>