Series
Investigación de CloudTrail
6 posts in this series. Read them in order or jump to any one.
- Exportar logs de CloudTrail, VPC Flow y S3 para forense
Exporte los logs de CloudTrail desde el bucket del trail, el historial de eventos o CloudTrail Lake, además de VPC Flow Logs, registros de S3, GuardDuty e IAM.
- Análisis de logs de CloudTrail: guía paso a paso
Análisis de logs de CloudTrail en su navegador: cargue las exportaciones, lea veredicto y hallazgos, pivote sobre claves e IP, arme la cronología y remedie.
- Eventos de CloudTrail que vigilar, mapeados a MITRE ATT&CK
Los eventos de CloudTrail que todo analista de respuesta en AWS debe conocer, del reconocimiento al impacto, con sus campos de evidencia y sus técnicas ATT&CK.
- Escalada de privilegios y persistencia IAM en CloudTrail
Cómo persisten los atacantes en AWS con IAM: usuarios de puerta trasera, claves extra, políticas de administrador, confianza de roles y su rastro en CloudTrail.
- Detectar StopLogging y GuardDuty desactivado en CloudTrail
Evasión de defensas en AWS: StopLogging, DeleteTrail, selectores de eventos, GuardDuty, Config y Flow Logs borrados: lo que CloudTrail registra y lo que pierde.
- Análisis de VPC Flow Logs: exfiltración y criptominería
Cómo leer VPC Flow Logs en una investigación: campos clave, volumen saliente por destino, puertos de pools de minería, lo que nunca registran y sus trampas.