maheribra/aws-attack-chain-incident-response
GitHub: maheribra/aws-attack-chain-incident-response
一个基于Terraform部署的AWS安全实验室,完整演示从IAM权限提升攻击到CloudTrail取证、遏制与修复的事件响应全流程。
Stars: 0 | Forks: 0
# AWS 攻击链与事件响应
## 概述
一个实践性的 AWS 安全实验室,展示了完整的从攻击到响应的生命周期。通过 Terraform 部署了一个故意存在漏洞的 AWS 环境,经过授权的模拟攻击,利用 CloudTrail 证据进行调查,随后进行遏制、修复和验证。
## 攻击链
攻击者 IAM User
→ 存在漏洞的 IAM Role
→ 临时的 STS 凭证
→ S3 访问
→ 模拟敏感数据获取
→ CloudTrail 调查
→ 遏制
→ 会话撤销
→ 恢复
→ 最终验证
## 项目结构
- `01-vulnerable-environment/` — 存在漏洞的 AWS 环境的 Terraform 部署
- `02-attack-simulation/` — 授权的攻击模拟及数据访问证据
- `03-detection/` — 检测与安全监控
- `04-investigation/` — CloudTrail 取证、事件时间线、攻击路径分析及遏制验证
- `05-containment-remediation/` — 遏制与修复活动
- `05-final-report.md` — 最终事件响应报告
- `metrics.md` — 事件响应指标
- `04-investigation/attack-chain-diagram.md` — 攻击链可视化
## 关键发现
- 权限过大的 IAM role
- 薄弱的 IAM 信任策略
- 对模拟机密数据的 S3 访问权限
- 使用攻击者身份成功进行 role 假定
- 攻击链的 CloudTrail 证据
- 通过停用攻击者访问密钥和显式撤销会话成功实现遏制,并进行了撤销后的访问测试
## 事件响应生命周期
1. 准备
2. 攻击模拟
3. 检测
4. 调查
5. 遏制
6. 修复
7. 恢复
8. 验证
## 证据
调查包括:
- CloudTrail JSON 证据
- 事件时间线
- CloudTrail 取证分析
- 攻击路径摘要
- 模拟敏感数据恢复证据
- 遏制验证
- 攻击链图示
## 工具
- AWS IAM
- AWS S3
- AWS STS
- AWS CloudTrail
- Amazon GuardDuty
- Terraform
- Pacu
- AWS CLI
- Python
## 安全提示
本项目是一个经过授权的安全实验室,使用了模拟数据和故意存在漏洞的基础设施。未针对任何真实的客户数据、凭证或生产系统。
标签:AWS, DPI, IAM, OPA, 协议分析, 库, 应急响应, 权限提升, 逆向工具, 靶场