Skip to content

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Series

Investigación de CloudTrail

6 posts in this series. Read them in order or jump to any one.

  1. Exportar logs de CloudTrail, VPC Flow y S3 para forense

    Exporte los logs de CloudTrail desde el bucket del trail, el historial de eventos o CloudTrail Lake, además de VPC Flow Logs, registros de S3, GuardDuty e IAM.

  2. Análisis de logs de CloudTrail: guía paso a paso

    Análisis de logs de CloudTrail en su navegador: cargue las exportaciones, lea veredicto y hallazgos, pivote sobre claves e IP, arme la cronología y remedie.

  3. Eventos de CloudTrail que vigilar, mapeados a MITRE ATT&CK

    Los eventos de CloudTrail que todo analista de respuesta en AWS debe conocer, del reconocimiento al impacto, con sus campos de evidencia y sus técnicas ATT&CK.

  4. Escalada de privilegios y persistencia IAM en CloudTrail

    Cómo persisten los atacantes en AWS con IAM: usuarios de puerta trasera, claves extra, políticas de administrador, confianza de roles y su rastro en CloudTrail.

  5. Detectar StopLogging y GuardDuty desactivado en CloudTrail

    Evasión de defensas en AWS: StopLogging, DeleteTrail, selectores de eventos, GuardDuty, Config y Flow Logs borrados: lo que CloudTrail registra y lo que pierde.

  6. Análisis de VPC Flow Logs: exfiltración y criptominería

    Cómo leer VPC Flow Logs en una investigación: campos clave, volumen saliente por destino, puertos de pools de minería, lo que nunca registran y sus trampas.

All posts in this series

Exporte los logs de CloudTrail desde el bucket del trail, el historial de eventos o CloudTrail Lake, además de VPC Flow Logs, registros de S3, GuardDuty e IAM.
Análisis de logs de CloudTrail en su navegador: cargue las exportaciones, lea veredicto y hallazgos, pivote sobre claves e IP, arme la cronología y remedie.
Los eventos de CloudTrail que todo analista de respuesta en AWS debe conocer, del reconocimiento al impacto, con sus campos de evidencia y sus técnicas ATT&CK.
Cómo persisten los atacantes en AWS con IAM: usuarios de puerta trasera, claves extra, políticas de administrador, confianza de roles y su rastro en CloudTrail.
Evasión de defensas en AWS: StopLogging, DeleteTrail, selectores de eventos, GuardDuty, Config y Flow Logs borrados: lo que CloudTrail registra y lo que pierde.
Cómo leer VPC Flow Logs en una investigación: campos clave, volumen saliente por destino, puertos de pools de minería, lo que nunca registran y sus trampas.

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.