监控与日志¶
CLD · 知识域。云监控与日志体系的攻防两面。标签:日志配置错误、日志泄露、监控绕过、日志篡改。
触发特征¶
- 题目要求"隐蔽行动不被发现"或"从云日志还原攻击"。
日志配置错误¶
- 关键服务日志未开启(ActionTrail/CloudTrail 只记管理面不记数据面);日志投递到公开桶(→ 数据保护)。
- 保留期过短(取证窗口缺失);日志 region 配错(部分操作无日志)。
日志泄露¶
监控绕过¶
- 行为伪装:把恶意 API 调用混入正常模式(低频、错峰、复用合法会话)。
- 盲区利用:数据面只读 API 不告警;指标型监控(不记录参数级操作)。
- 速率控制:规避异常流量告警(→ Misc 流量隐写思想)。
日志篡改¶
- 权限到手后:删除/停止投递(DeleteTrail/StopLogging);改日志投递目标为空桶。
- 日志服务写入权限 → 伪造正常日志稀释异常(审计视角的对抗)。
- 取证视角:日志完整性校验(哈希链/时间戳)识别篡改痕迹(→ 应急响应)。