# Implementing Cloud Workload Protection

> 使用 boto3 和 google-cloud API 实施云工作负载保护，对 EC2/GCE 实例进行运行时安全监控、进程异常检测和文件完整性检查。扫描加密货币挖矿程序、反向 Shell 和未授权二进制文件。适用于为云计算工作负载构建运行时安全控制的场景。

- Skill: `killvxk/implementing-cloud-workload-protection` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/implementing-cloud-workload-protection`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/implementing-cloud-workload-protection/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/implementing-cloud-workload-protection

---


# 实施云工作负载保护

## 使用说明

通过检查进程列表、网络连接、文件完整性和资源利用率异常，监控云工作负载的运行时威胁。

```python
import boto3

ssm = boto3.client("ssm")
# 在 EC2 实例上运行命令以检查可疑进程
response = ssm.send_command(
    InstanceIds=["i-1234567890abcdef0"],
    DocumentName="AWS-RunShellScript",
    Parameters={"commands": ["ps aux | grep -E 'xmrig|minerd|cryptonight'"]},
)
```

关键保护领域：
1. 监控加密货币挖矿程序和反向 Shell 进程
2. 对关键系统文件进行文件完整性监控
3. 审计 C2 回调的网络连接
4. 检测资源利用率异常（CPU 飙升）
5. 通过哈希对比检测未授权二进制文件

## 示例

```python
# 检查未经授权的出站连接
ssm.send_command(
    InstanceIds=instances,
    DocumentName="AWS-RunShellScript",
    Parameters={"commands": ["ss -tlnp | grep ESTABLISHED"]},
)
```

