JosephNiklas12/aws-security-ir-walkthrough
GitHub: JosephNiklas12/aws-security-ir-walkthrough
一个基于 Stratus Red Team 的 AWS 云安全事件响应实操实验室,通过真实攻击模拟与防御演练帮助安全团队掌握云上威胁检测与遏制流程。
Stars: 0 | Forks: 0
# AWS 事件响应实验
一个实操性的云安全实验室,使用 Datadog 开发的 [Stratus Red Team](https://github.com/DataDog/stratus-red-team) 练习真实的 AWS 攻击检测与事件响应。
本仓库记录了在沙盒 AWS 账户中引爆的真实 TTP,并附带了防御者响应、CloudTrail 分析和遏制程序。每个场景都映射到 MITRE ATT&CK,并反映了现实世界云泄露中观察到的技术。
## 目的
大多数云安全培训都是理论性的。本实验并非如此。
本仓库中的每个场景都在实时的 AWS 环境中执行过。CloudTrail 输出是真实的。遏制命令经过了测试。目的是在关键时刻来临之前,为事件响应建立肌肉记忆。
## 实验环境
| 组件 | 详情 |
|---|---|
| 云提供商 | AWS(专用沙盒账户) |
| 主要区域 | us-east-1 |
| 攻击工具 | Stratus Red Team v2.32.1 |
| 检测 | AWS CloudTrail, GuardDuty, Security Hub |
| 操作系统 | Windows 11 + PowerShell |
## 前置条件
在运行任何场景之前:
1. **专用 AWS 账户** — 切勿使用个人或工作账户
2. **具有 AdministratorAccess 权限的 IAM 用户** — 仅用于实验目的
3. **已启用 CloudTrail** — 多区域,开启日志文件验证
4. **已启用 GuardDuty** — 提供 30 天免费试用
5. **已配置 AWS CLI** — `aws configure`
6. **已安装 Stratus Red Team** — 请参阅 [设置指南](tools/stratus-setup.md)
每次会话前的完整性检查:
```
aws sts get-caller-identity
```
在继续之前,请确认账户 ID 与您的实验账户相匹配。
## 场景
| # | 技术 | MITRE ATT&CK | 状态 |
|---|---|---|---|
| 01 | [IAM 后门用户](scenarios/iam-backdoor/walkthrough.md) | T1136.003 — Create Cloud Account | ✅ 已完成 |
| 02 | [禁用 CloudTrail](scenarios/cloudtrail-stop/walkthrough.md) | T1562.008 — Disable Cloud Logs | ✅ 已完成 |
| 03 | [Lambda 代码覆盖](scenarios/lambda-overwrite/walkthrough.md) | T1565.001 — Stored Data Manipulation | ✅ 已完成 |
| 04 | [S3 Bucket Policy 后门](scenarios/s3-backdoor/walkthrough.md) | T1530 — Data from Cloud Storage | ✅ 已完成 |
| 05 | Secrets Manager 枚举 | T1552.001 — Credentials in Files | 🔜 计划中 |
## 实验工作流
每个场景都遵循相同的结构:
```
1. Warmup → Stratus provisions prerequisites via Terraform
2. Detonate → Attack TTP executes against live environment
3. Detect → CloudTrail / GuardDuty analysis
4. Respond → Containment commands executed
5. Cleanup → Stratus tears down all lab resources
```
## 工具
- [Stratus Red Team](https://stratus-red-team.cloud) 用于云的对手模拟
- [AWS CLI](https://aws.amazon.com/cli/) 检测和响应命令
- [AWS CloudTrail](https://aws.amazon.com/cloudtrail/) 审计日志记录
- [AWS GuardDuty](https://aws.amazon.com/guardduty/) 威胁检测
## 安全说明
本仓库遵循严格的凭证管理规范:
- 未提交任何 AWS 访问密钥
- 所有输出样本中的账户 ID 均已涂黑
- 未使用真实的客户或生产数据
- 每次会话结束后清理所有实验资源
## 作者
Joseph Crawford
云安全 | AWS 安全专家
标签:AI合规, AWS, CloudTrail, DPI, 攻击模拟, 漏洞利用检测, 驱动签名利用