maheribra/aws-attack-chain-incident-response

GitHub: maheribra/aws-attack-chain-incident-response

一个基于Terraform部署的AWS安全实验室,完整演示从IAM权限提升攻击到CloudTrail取证、遏制与修复的事件响应全流程。

Stars: 0 | Forks: 0

# AWS 攻击链与事件响应 ## 概述 一个实践性的 AWS 安全实验室,展示了完整的从攻击到响应的生命周期。通过 Terraform 部署了一个故意存在漏洞的 AWS 环境,经过授权的模拟攻击,利用 CloudTrail 证据进行调查,随后进行遏制、修复和验证。 ## 攻击链 攻击者 IAM User → 存在漏洞的 IAM Role → 临时的 STS 凭证 → S3 访问 → 模拟敏感数据获取 → CloudTrail 调查 → 遏制 → 会话撤销 → 恢复 → 最终验证 ## 项目结构 - `01-vulnerable-environment/` — 存在漏洞的 AWS 环境的 Terraform 部署 - `02-attack-simulation/` — 授权的攻击模拟及数据访问证据 - `03-detection/` — 检测与安全监控 - `04-investigation/` — CloudTrail 取证、事件时间线、攻击路径分析及遏制验证 - `05-containment-remediation/` — 遏制与修复活动 - `05-final-report.md` — 最终事件响应报告 - `metrics.md` — 事件响应指标 - `04-investigation/attack-chain-diagram.md` — 攻击链可视化 ## 关键发现 - 权限过大的 IAM role - 薄弱的 IAM 信任策略 - 对模拟机密数据的 S3 访问权限 - 使用攻击者身份成功进行 role 假定 - 攻击链的 CloudTrail 证据 - 通过停用攻击者访问密钥和显式撤销会话成功实现遏制,并进行了撤销后的访问测试 ## 事件响应生命周期 1. 准备 2. 攻击模拟 3. 检测 4. 调查 5. 遏制 6. 修复 7. 恢复 8. 验证 ## 证据 调查包括: - CloudTrail JSON 证据 - 事件时间线 - CloudTrail 取证分析 - 攻击路径摘要 - 模拟敏感数据恢复证据 - 遏制验证 - 攻击链图示 ## 工具 - AWS IAM - AWS S3 - AWS STS - AWS CloudTrail - Amazon GuardDuty - Terraform - Pacu - AWS CLI - Python ## 安全提示 本项目是一个经过授权的安全实验室,使用了模拟数据和故意存在漏洞的基础设施。未针对任何真实的客户数据、凭证或生产系统。
标签:AWS, DPI, IAM, OPA, 协议分析, 库, 应急响应, 权限提升, 逆向工具, 靶场