Skip to content

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.

Series

Investigation CloudTrail

6 posts in this series. Read them in order or jump to any one.

  1. Exporter les logs CloudTrail, VPC Flow et S3 pour l'analyse

    Exporter les logs CloudTrail depuis le bucket du trail, l'historique ou CloudTrail Lake, puis VPC Flow Logs, accès S3, détections GuardDuty et rapport IAM.

  2. Analyse des logs CloudTrail : le guide pas à pas

    Analyse des logs CloudTrail dans le navigateur : chargez les exports, lisez verdict et détections, pivotez sur clés et IP, bâtissez la chronologie, remédiez.

  3. Événements CloudTrail à surveiller, reliés à MITRE ATT&CK

    Les événements CloudTrail que tout intervenant AWS doit connaître, de la reconnaissance à l'impact, avec les champs porteurs de preuves et les ID MITRE ATT&CK.

  4. Élévation de privilèges et persistance IAM dans CloudTrail

    Comment un attaquant reste dans AWS via IAM (utilisateurs cachés, clés en plus, politiques admin, rôles, fournisseurs d'identité) ce que CloudTrail en montre.

  5. Détecter StopLogging et GuardDuty désactivé dans CloudTrail

    Contournement des défenses sur AWS : StopLogging, DeleteTrail, sélecteurs d'événements, détecteurs GuardDuty, Config et Flow Logs supprimés dans CloudTrail.

  6. Analyse des VPC Flow Logs : exfiltration et minage

    Lire les VPC Flow Logs en investigation : champs clés, volume sortant par destination, ports de pools de minage, ce qu'ils n'enregistrent pas et les pièges.

All posts in this series

Exporter les logs CloudTrail depuis le bucket du trail, l'historique ou CloudTrail Lake, puis VPC Flow Logs, accès S3, détections GuardDuty et rapport IAM.
Analyse des logs CloudTrail dans le navigateur : chargez les exports, lisez verdict et détections, pivotez sur clés et IP, bâtissez la chronologie, remédiez.
Les événements CloudTrail que tout intervenant AWS doit connaître, de la reconnaissance à l'impact, avec les champs porteurs de preuves et les ID MITRE ATT&CK.
Comment un attaquant reste dans AWS via IAM (utilisateurs cachés, clés en plus, politiques admin, rôles, fournisseurs d'identité) ce que CloudTrail en montre.
Contournement des défenses sur AWS : StopLogging, DeleteTrail, sélecteurs d'événements, détecteurs GuardDuty, Config et Flow Logs supprimés dans CloudTrail.
Lire les VPC Flow Logs en investigation : champs clés, volume sortant par destination, ports de pools de minage, ce qu'ils n'enregistrent pas et les pièges.

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.