实施云工作负载保护
使用说明
通过检查进程列表、网络连接、文件完整性和资源利用率异常,监控云工作负载的运行时威胁。
import boto3
ssm = boto3.client("ssm")
# 在 EC2 实例上运行命令以检查可疑进程
response = ssm.send_command(
InstanceIds=["i-1234567890abcdef0"],
DocumentName="AWS-RunShellScript",
Parameters={"commands": ["ps aux | grep -E 'xmrig|minerd|cryptonight'"]},
)
关键保护领域:
- 监控加密货币挖矿程序和反向 Shell 进程
- 对关键系统文件进行文件完整性监控
- 审计 C2 回调的网络连接
- 检测资源利用率异常(CPU 飙升)
- 通过哈希对比检测未授权二进制文件
示例
# 检查未经授权的出站连接
ssm.send_command(
InstanceIds=instances,
DocumentName="AWS-RunShellScript",
Parameters={"commands": ["ss -tlnp | grep ESTABLISHED"]},
)