监控与日志

CLD · 知识域。云监控与日志体系的攻防两面。标签:日志配置错误、日志泄露、监控绕过、日志篡改。

触发特征

  • 题目要求"隐蔽行动不被发现"或"从云日志还原攻击"。

日志配置错误

  • 关键服务日志未开启(ActionTrail/CloudTrail 只记管理面不记数据面);日志投递到公开桶(→ 数据保护)。
  • 保留期过短(取证窗口缺失);日志 region 配错(部分操作无日志)。

日志泄露

  • 日志服务(SLS/CloudWatch)权限过宽 → 读日志即还原业务与凭证(日志里打印的 AK/SQL/堆栈)。
  • 应用日志经 SSRF/文件读取获得(→ WEB-SSRF/WEB-文件泄露)。

监控绕过

  • 行为伪装:把恶意 API 调用混入正常模式(低频、错峰、复用合法会话)。
  • 盲区利用:数据面只读 API 不告警;指标型监控(不记录参数级操作)。
  • 速率控制:规避异常流量告警(→ Misc 流量隐写思想)。

日志篡改

  • 权限到手后:删除/停止投递(DeleteTrail/StopLogging);改日志投递目标为空桶。
  • 日志服务写入权限 → 伪造正常日志稀释异常(审计视角的对抗)。
  • 取证视角:日志完整性校验(哈希链/时间戳)识别篡改痕迹(→ 应急响应)。

转向

评论