当前位置:首页 > 报告详情

Asia-24-Bohannon-CloudConsoleCartographer.pdf

上传人: 张** 编号:161150 2024-05-05 108页 30.67MB

1、ASIA 2024Cloud Console CartographerTapping Into Mapping Slogging Thru LoggingIntroductionCloud Logs for DefendersPROBLEM:Noisy Console LogsSOLUTION:Mapping for ClarityTool Demo+ReleaseANDI AHMETIASSOCIATE THREAT RESEARCHERSecEagleAnd1andi-ahmetiKosovoPermiso-io-tools/CloudGrapplerDANIEL BOHANNONPRIN

2、CIPAL THREAT RESEARCHERdanielhbohannondanielhbohannondanielbohannon/Invoke-Obfuscation/Invoke-CradleCrafter/Invoke-DOSfuscation/Revoke-ObfuscationUSA(5 yrs)(2 yrs)Role of Logs in Threat Hunting&IR Logs=Visibility Enable(if not by default)Forward to secondary location Process further:Aggregate Correl

3、ate Search for malicious activityOn-Prem vs Cloud Logs(Data source,not storage location)Host&network logs Native logging vs aftermarket products Extremely granular:E.g.process arguments,image loads,process memory,registry modifications,DNS lookups,network connections,logon types,file writes,file con

4、tent Numerous“fingerprints”in user/attacker activityIntroductionCloud Logs for DefendersPROBLEM:Noisy Console LogsSOLUTION:Mapping for ClarityTool Demo+ReleaseOn-Prem vs Cloud Logs(Data source,not storage location)Determined by cloud provider Control plane management Data plane usage Delay in log ge

5、neration Retention limits(if not forwarded)Far less granular/more abstracted Fewer“fingerprints”in user/attacker activityIntroductionCloud Logs for DefendersPROBLEM:Noisy Console LogsSOLUTION:Mapping for ClarityTool Demo+ReleaseCloud Log Examples Creating a UsereventTime:2024-04-01T13:33:37.0000000Z

6、,userIdentity:.,eventSource:,eventName:CreateUser,awsRegion:us-east-1,userAgent:AWS Internal,requestParameters:userName:krileva,responseElements:user:arn:arn:aws:iam:200802171337:user/krileva,userName:krileva,path:/,userId:AIDA12345678ABCDEFGHI,createDate:Apr 1,2024 1:33:37 PM,readOnly:false,eventTy

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要介绍了如何利用云控制台日志进行威胁检测和分析。主要内容包括: 1. 威胁行为者经常使用交互式控制台UI而不是CLI,在攻击生命周期的许多阶段。 2. 配置必要的云日志选项,包括保留、转发和查询功能,以检测和分析可疑的控制台会话日志。 3. 使用新的开源框架Cloud Console Cartographer,它可以自动将成千上万的日志事件转换为用户在交互式控制台会话中执行的数十个“点击”。 4. 该工具通过将日志事件映射到用户在控制台上的操作,可以减少日志的噪声,提高威胁检测的效率。 5. 文章还详细介绍了如何使用该工具,包括如何定义信号、标签和可选事件,以及如何评估和处理这些事件。 6. 文章最后演示了该工具的使用,并发布了开源代码,以帮助安全研究人员和防御者更好地利用云控制台日志进行威胁检测和分析。
云控制台日志如何帮助防御者? 威胁者如何利用云控制台? 云控制台映射如何提高日志分析效率?
客服
商务合作
小程序
服务号
折叠