Implementing Cloud Workload Protection

使用 boto3 和 google-cloud API 实施云工作负载保护,对 EC2/GCE 实例进行运行时安全监控、进程异常检测和文件完整性检查。扫描加密货币挖矿程序、反向 Shell 和未授权二进制文件。适用于为云计算工作负载构建运行时安全控制的场景。

killvxk a772fa7 4 files · 20.7 KB Updated

File contents

实施云工作负载保护

使用说明

通过检查进程列表、网络连接、文件完整性和资源利用率异常,监控云工作负载的运行时威胁。

import boto3

ssm = boto3.client("ssm")
# 在 EC2 实例上运行命令以检查可疑进程
response = ssm.send_command(
    InstanceIds=["i-1234567890abcdef0"],
    DocumentName="AWS-RunShellScript",
    Parameters={"commands": ["ps aux | grep -E 'xmrig|minerd|cryptonight'"]},
)

关键保护领域:

  1. 监控加密货币挖矿程序和反向 Shell 进程
  2. 对关键系统文件进行文件完整性监控
  3. 审计 C2 回调的网络连接
  4. 检测资源利用率异常(CPU 飙升)
  5. 通过哈希对比检测未授权二进制文件

示例

# 检查未经授权的出站连接
ssm.send_command(
    InstanceIds=instances,
    DocumentName="AWS-RunShellScript",
    Parameters={"commands": ["ss -tlnp | grep ESTABLISHED"]},
)

killvxk/cybersecurity-skills-zh/tree/main/skills/implementing-cloud-workload-protection commit a772fa736b

Frequently asked questions

npx skillmds@latest add killvxk/implementing-cloud-workload-protection