GuardDuty 调查发现类型 - Amazon GuardDuty

GuardDuty 调查发现类型

调查发现是 GuardDuty 在检测到 AWS 账户中存在可疑或恶意活动迹象时生成的通知。GuardDuty 会在已启用 GuardDuty 的账户中生成调查发现。

有关对 GuardDuty 调查发现类型的重要更改(包括新添加和停用的调查发现类型)的信息,请参阅Amazon GuardDuty 文档历史记录

有关查找现已停用的类型的信息,请参阅 停用的调查发现类型

各种可能受影响资源的 GuardDuty 调查发现类型

以下页面按照与 GuardDuty 调查发现相关的可能受影响资源类型进行划分:

GuardDuty 活跃调查发现类型

下表显示按基础数据来源或功能排序的所有处于活动状态的调查发现类型(如果适用)。在下表中,部分调查发现的调查发现严重性列值标有星号 (*) 或加号 (+):

* 这些调查发现类型的严重性各不相同。特定类型的调查发现可能具有不同的严重性,具体取决于该调查发现的特定上下文。有关调查发现类型的更多信息,请查看其详细描述。

+ 使用 VPC 流日志作为数据来源的 EC2 调查发现不支持 IPv6 流量。

结果类型

资源类型

基础数据来源/功能

调查发现的严重性

Discovery:S3/AnomalousBehavior

Amazon S3

S3 的 CloudTrail 数据事件

Discovery:S3/MaliciousIPCaller

Amazon S3

S3 的 CloudTrail 数据事件

Discovery:S3/MaliciousIPCaller.Custom

Amazon S3

S3 的 CloudTrail 数据事件

Discovery:S3/TorIPCaller

Amazon S3

S3 的 CloudTrail 数据事件

Exfiltration:S3/AnomalousBehavior

Amazon S3

S3 的 CloudTrail 数据事件

Exfiltration:S3/MaliciousIPCaller

Amazon S3

S3 的 CloudTrail 数据事件

Impact:EC2/MaliciousDomainRequest.Custom

Amazon EC2

DNS 日志

Impact:S3/AnomalousBehavior.Delete

Amazon S3

S3 的 CloudTrail 数据事件

Impact:S3/AnomalousBehavior.Permission

Amazon S3

S3 的 CloudTrail 数据事件

Impact:S3/AnomalousBehavior.Write

Amazon S3

S3 的 CloudTrail 数据事件

Impact:S3/MaliciousIPCaller

Amazon S3

S3 的 CloudTrail 数据事件

PenTest:S3/KaliLinux

Amazon S3

S3 的 CloudTrail 数据事件

PenTest:S3/ParrotLinux

Amazon S3

S3 的 CloudTrail 数据事件

PenTest:S3/PentooLinux

Amazon S3

S3 的 CloudTrail 数据事件

UnauthorizedAccess:S3/TorIPCaller

Amazon S3

S3 的 CloudTrail 数据事件

UnauthorizedAccess:S3/MaliciousIPCaller.Custom

Amazon S3

S3 的 CloudTrail 数据事件

CredentialAccess:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

DefenseEvasion:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Discovery:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Exfiltration:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Impact:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

InitialAccess:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

PenTest:IAMUser/KaliLinux

IAM

CloudTrail 管理事件

PenTest:IAMUser/ParrotLinux

IAM

CloudTrail 管理事件

PenTest:IAMUser/PentooLinux

IAM

CloudTrail 管理事件

Persistence:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Stealth:IAMUser/PasswordPolicyChange

IAM

CloudTrail 管理事件

*

UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS

IAM

CloudTrail 管理事件

*

Policy:S3/AccountBlockPublicAccessDisabled

Amazon S3

CloudTrail 管理事件

Policy:S3/BucketAnonymousAccessGranted

Amazon S3

CloudTrail 管理事件

Policy:S3/BucketBlockPublicAccessDisabled

Amazon S3

CloudTrail 管理事件

Policy:S3/BucketPublicAccessGranted

Amazon S3

CloudTrail 管理事件

PrivilegeEscalation:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Recon:IAMUser/MaliciousIPCaller

IAM

CloudTrail 管理事件

Recon:IAMUser/MaliciousIPCaller.Custom

IAM

CloudTrail 管理事件

Recon:IAMUser/TorIPCaller

IAM

CloudTrail 管理事件

Stealth:IAMUser/CloudTrailLoggingDisabled

IAM

CloudTrail 管理事件

Stealth:S3/ServerAccessLoggingDisabled

Amazon S3

CloudTrail 管理事件

UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B

IAM

CloudTrail 管理事件

UnauthorizedAccess:IAMUser/MaliciousIPCaller

IAM

CloudTrail 管理事件

UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom

IAM

CloudTrail 管理事件

UnauthorizedAccess:IAMUser/TorIPCaller

IAM

CloudTrail 管理事件

Policy:IAMUser/RootCredentialUsage

IAM

S3 的 CloudTrail 管理事件或 CloudTrail 数据事件

Policy:IAMUser/ShortTermRootCredentialUsage

IAM

S3 的 CloudTrail 管理事件或 CloudTrail 数据事件

UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS

IAM

S3 的 CloudTrail 管理事件或 CloudTrail 数据事件

AttackSequence:EKS/CompromisedCluster

攻击序列中涉及的资源

  • EKS 审计日志事件

  • 适用于 Amazon EKS 的运行时监控

  • 适用于 Amazon EC2 的 Amazon EKS 恶意软件检测

  • S3 的 AWS CloudTrail 数据事件

  • AWS CloudTrail 管理事件

  • Amazon VPC 流日志

  • Route53 Resolver DNS 查询日志

重大

AttackSequence:IAM/CompromisedCredentials

攻击序列中涉及的资源

CloudTrail 管理事件

重大

AttackSequence:S3/CompromisedData

攻击序列中涉及的资源

CloudTrail 管理事件或 S3 的 CloudTrail 数据事件

重大

Backdoor:EC2/C&CActivity.B!DNS

Amazon EC2

DNS 日志

CryptoCurrency:EC2/BitcoinTool.B!DNS

Amazon EC2

DNS 日志

Impact:EC2/AbusedDomainRequest.Reputation

Amazon EC2

DNS 日志

Impact:EC2/BitcoinDomainRequest.Reputation

Amazon EC2

DNS 日志

Impact:EC2/MaliciousDomainRequest.Reputation

Amazon EC2

DNS 日志

Impact:EC2/SuspiciousDomainRequest.Reputation

Amazon EC2

DNS 日志

Trojan:EC2/BlackholeTraffic!DNS

Amazon EC2

DNS 日志

Trojan:EC2/DGADomainRequest.B

Amazon EC2

DNS 日志

Trojan:EC2/DGADomainRequest.C!DNS

Amazon EC2

DNS 日志

Trojan:EC2/DNSDataExfiltration

Amazon EC2

DNS 日志

Trojan:EC2/DriveBySourceTraffic!DNS

Amazon EC2

DNS 日志

Trojan:EC2/DropPoint!DNS

Amazon EC2

DNS 日志

Trojan:EC2/PhishingDomainRequest!DNS

Amazon EC2

DNS 日志

UnauthorizedAccess:EC2/MetadataDNSRebind

Amazon EC2

DNS 日志

Execution:Container/MaliciousFile

容器

EBS 恶意软件防护

因检测到的威胁而异

Execution:Container/SuspiciousFile

容器

EBS 恶意软件防护

因检测到的威胁而异

Execution:EC2/MaliciousFile

Amazon EC2

EBS 恶意软件防护

因检测到的威胁而异

Execution:EC2/SuspiciousFile

Amazon EC2

EBS 恶意软件防护

因检测到的威胁而异

Execution:ECS/MaliciousFile

ECS

EBS 恶意软件防护

因检测到的威胁而异

Execution:ECS/SuspiciousFile

ECS

EBS 恶意软件防护

因检测到的威胁而异

Execution:Kubernetes/MaliciousFile

Kubernetes

EBS 恶意软件防护

因检测到的威胁而异

Execution:Kubernetes/SuspiciousFile

Kubernetes

EBS 恶意软件防护

因检测到的威胁而异

CredentialAccess:Kubernetes/AnomalousBehavior.SecretsAccessed

Kubernetes

EKS 审计日志

CredentialAccess:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 审计日志

CredentialAccess:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 审计日志

CredentialAccess:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 审计日志

CredentialAccess:Kubernetes/TorIPCaller

Kubernetes

EKS 审计日志

DefenseEvasion:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 审计日志

DefenseEvasion:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 审计日志

DefenseEvasion:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 审计日志

DefenseEvasion:Kubernetes/TorIPCaller

Kubernetes

EKS 审计日志

Discovery:Kubernetes/AnomalousBehavior.PermissionChecked

Kubernetes

EKS 审计日志

Discovery:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 审计日志

Discovery:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 审计日志

Discovery:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 审计日志

Discovery:Kubernetes/TorIPCaller

Kubernetes

EKS 审计日志

Execution:Kubernetes/ExecInKubeSystemPod

Kubernetes

EKS 审计日志

Execution:Kubernetes/AnomalousBehavior.ExecInPod

Kubernetes

EKS 审计日志

Execution:Kubernetes/AnomalousBehavior.WorkloadDeployed

Kubernetes

EKS 审计日志

Impact:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 审计日志

Impact:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 审计日志

Impact:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 审计日志

Impact:Kubernetes/TorIPCaller

Kubernetes

EKS 审计日志

Persistence:Kubernetes/ContainerWithSensitiveMount

Kubernetes

EKS 审计日志

Persistence:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 审计日志

Persistence:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 审计日志

Persistence:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 审计日志

Persistence:Kubernetes/TorIPCaller

Kubernetes

EKS 审计日志

Policy:Kubernetes/AdminAccessToDefaultServiceAccount

Kubernetes

EKS 审计日志

Policy:Kubernetes/AnonymousAccessGranted

Kubernetes

EKS 审计日志

Policy:Kubernetes/KubeflowDashboardExposed

Kubernetes

EKS 审计日志

Policy:Kubernetes/ExposedDashboard

Kubernetes

EKS 审计日志

PrivilegeEscalation:Kubernetes/AnomalousBehavior.RoleBindingCreated

Kubernetes

EKS 审计日志

*

PrivilegeEscalation:Kubernetes/AnomalousBehavior.RoleCreated

Kubernetes

EKS 审计日志

Persistence:Kubernetes/AnomalousBehavior.WorkloadDeployed!ContainerWithSensitiveMount

Kubernetes

EKS 审计日志

PrivilegeEscalation:Kubernetes/AnomalousBehavior.WorkloadDeployed!PrivilegedContainer

Kubernetes

EKS 审计日志

PrivilegeEscalation:Kubernetes/PrivilegedContainer

Kubernetes

EKS 审计日志

Backdoor:Lambda/C&CActivity.B

Lambda

Lambda 网络活动监控

CryptoCurrency:Lambda/BitcoinTool.B

Lambda

Lambda 网络活动监控

Trojan:Lambda/BlackholeTraffic

Lambda

Lambda 网络活动监控

Trojan:Lambda/DropPoint

Lambda

Lambda 网络活动监控

UnauthorizedAccess:Lambda/MaliciousIPCaller.Custom

Lambda

Lambda 网络活动监控

UnauthorizedAccess:Lambda/TorClient

Lambda

Lambda 网络活动监控

UnauthorizedAccess:Lambda/TorRelay

Lambda

Lambda 网络活动监控

Object:S3/MaliciousFile

S3Object

S3 恶意软件防护

CredentialAccess:RDS/AnomalousBehavior.FailedLogin

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

CredentialAccess:RDS/AnomalousBehavior.SuccessfulBruteForce

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

CredentialAccess:RDS/AnomalousBehavior.SuccessfulLogin

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

变量*

CredentialAccess:RDS/MaliciousIPCaller.FailedLogin

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

CredentialAccess:RDS/MaliciousIPCaller.SuccessfulLogin

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

CredentialAccess:RDS/TorIPCaller.FailedLogin

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

CredentialAccess:RDS/TorIPCaller.SuccessfulLogin

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

Discovery:RDS/MaliciousIPCaller

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

Discovery:RDS/TorIPCaller

支持的 Amazon Aurora、Amazon RDS 和 Aurora Limitless Database

RDS 登录活动监控

Backdoor:Runtime/C&CActivity.B

实例、EKS 集群、ECS 集群或容器

运行时监控

Backdoor:Runtime/C&CActivity.B!DNS

实例、EKS 集群、ECS 集群或容器

运行时监控

CryptoCurrency:Runtime/BitcoinTool.B

实例、EKS 集群、ECS 集群或容器

运行时监控

CryptoCurrency:Runtime/BitcoinTool.B!DNS

实例、EKS 集群、ECS 集群或容器

运行时监控

DefenseEvasion:Runtime/FilelessExecution

实例、EKS 集群、ECS 集群或容器

运行时监控

DefenseEvasion:Runtime/KernelModuleLoaded

实例、EKS 集群、ECS 集群或容器

运行时监控

DefenseEvasion:Runtime/ProcessInjection.Proc

实例、EKS 集群、ECS 集群或容器

运行时监控

DefenseEvasion:Runtime/ProcessInjection.Ptrace

实例、EKS 集群、ECS 集群或容器

运行时监控

DefenseEvasion:Runtime/ProcessInjection.VirtualMemoryWrite

实例、EKS 集群、ECS 集群或容器

运行时监控

DefenseEvasion:Runtime/PtraceAntiDebugging

实例、EKS 集群、ECS 集群或容器

运行时监控

DefenseEvasion:Runtime/SuspiciousCommand

实例、EKS 集群、ECS 集群或容器

运行时监控

Discovery:Runtime/SuspiciousCommand

实例、EKS 集群、ECS 集群或容器

运行时监控

Execution:Runtime/MaliciousFileExecuted

实例、EKS 集群、ECS 集群或容器

运行时监控

Execution:Runtime/NewBinaryExecuted

实例、EKS 集群、ECS 集群或容器

运行时监控

Execution:Runtime/NewLibraryLoaded

实例、EKS 集群、ECS 集群或容器

运行时监控

Execution:Runtime/SuspiciousCommand

实例、EKS 集群、ECS 集群或容器

运行时监控

变量

Execution:Runtime/SuspiciousShellCreated

实例、EKS 集群、ECS 集群或容器

运行时监控

Execution:Runtime/SuspiciousTool

实例、EKS 集群、ECS 集群或容器

运行时监控

变量

Execution:Runtime/ReverseShell

实例、EKS 集群、ECS 集群或容器

运行时监控

Impact:Runtime/AbusedDomainRequest.Reputation

实例、EKS 集群、ECS 集群或容器

运行时监控

Impact:Runtime/BitcoinDomainRequest.Reputation

实例、EKS 集群、ECS 集群或容器

运行时监控

Impact:Runtime/CryptoMinerExecuted

实例、EKS 集群、ECS 集群或容器

运行时监控

Impact:Runtime/MaliciousDomainRequest.Reputation

实例、EKS 集群、ECS 集群或容器

运行时监控

Impact:Runtime/SuspiciousDomainRequest.Reputation

实例、EKS 集群、ECS 集群或容器

运行时监控

Persistence:Runtime/SuspiciousCommand

实例、EKS 集群、ECS 集群或容器

运行时监控

PrivilegeEscalation:Runtime/CGroupsReleaseAgentModified

实例、EKS 集群、ECS 集群或容器

运行时监控

PrivilegeEscalation:Runtime/ContainerMountsHostDirectory

实例、EKS 集群、ECS 集群或容器

运行时监控

PrivilegeEscalation:Runtime/DockerSocketAccessed

实例、EKS 集群、ECS 集群或容器

运行时监控

PrivilegeEscalation:Runtime/ElevationToRoot

实例、EKS 集群、ECS 集群或容器

运行时监控

PrivilegeEscalation:Runtime/RuncContainerEscape

实例、EKS 集群、ECS 集群或容器

运行时监控

PrivilegeEscalation:Runtime/SuspiciousCommand

实例、EKS 集群、ECS 集群或容器

运行时监控

PrivilegeEscalation:Runtime/UserfaultfdUsage

实例、EKS 集群、ECS 集群或容器

运行时监控

Trojan:Runtime/BlackholeTraffic

实例、EKS 集群、ECS 集群或容器

运行时监控

Trojan:Runtime/BlackholeTraffic!DNS

实例、EKS 集群、ECS 集群或容器

运行时监控

Trojan:Runtime/DropPoint

实例、EKS 集群、ECS 集群或容器

运行时监控

Trojan:Runtime/DGADomainRequest.C!DNS

实例、EKS 集群、ECS 集群或容器

运行时监控

Trojan:Runtime/DriveBySourceTraffic!DNS

实例、EKS 集群、ECS 集群或容器

运行时监控

Trojan:Runtime/DropPoint!DNS

实例、EKS 集群、ECS 集群或容器

运行时监控

Trojan:Runtime/PhishingDomainRequest!DNS

实例、EKS 集群、ECS 集群或容器

运行时监控

UnauthorizedAccess:Runtime/MetadataDNSRebind

实例、EKS 集群、ECS 集群或容器

运行时监控

UnauthorizedAccess:Runtime/TorClient

实例、EKS 集群、ECS 集群或容器

运行时监控

UnauthorizedAccess:Runtime/TorRelay

实例、EKS 集群、ECS 集群或容器

运行时监控

Backdoor:EC2/C&CActivity.B

Amazon EC2

VPC 流日志+

Backdoor:EC2/DenialOfService.Dns

Amazon EC2

VPC 流日志+

Backdoor:EC2/DenialOfService.Tcp

Amazon EC2

VPC 流日志+

Backdoor:EC2/DenialOfService.Udp

Amazon EC2

VPC 流日志+

Backdoor:EC2/DenialOfService.UdpOnTcpPorts

Amazon EC2

VPC 流日志+

Backdoor:EC2/DenialOfService.UnusualProtocol

Amazon EC2

VPC 流日志+

Backdoor:EC2/Spambot

Amazon EC2

VPC 流日志+

Behavior:EC2/NetworkPortUnusual

Amazon EC2

VPC 流日志+

Behavior:EC2/TrafficVolumeUnusual

Amazon EC2

VPC 流日志+

CryptoCurrency:EC2/BitcoinTool.B

Amazon EC2

VPC 流日志+

DefenseEvasion:EC2/UnusualDNSResolver

Amazon EC2

VPC 流日志+

DefenseEvasion:EC2/UnusualDoHActivity

Amazon EC2

VPC 流日志+

DefenseEvasion:EC2/UnusualDoTActivity

Amazon EC2

VPC 流日志+

Impact:EC2/PortSweep

Amazon EC2

VPC 流日志+

Impact:EC2/WinRMBruteForce

Amazon EC2

VPC 流日志+

*

Recon:EC2/PortProbeEMRUnprotectedPort

Amazon EC2

VPC 流日志+

Recon:EC2/PortProbeUnprotectedPort

Amazon EC2

VPC 流日志+

*

Recon:EC2/Portscan

Amazon EC2

VPC 流日志+

Trojan:EC2/BlackholeTraffic

Amazon EC2

VPC 流日志+

Trojan:EC2/DropPoint

Amazon EC2

VPC 流日志+

UnauthorizedAccess:EC2/MaliciousIPCaller.Custom

Amazon EC2

VPC 流日志+

UnauthorizedAccess:EC2/RDPBruteForce

Amazon EC2

VPC 流日志+

*

UnauthorizedAccess:EC2/SSHBruteForce

Amazon EC2

VPC 流日志+

*

UnauthorizedAccess:EC2/TorClient

Amazon EC2

VPC 流日志+

UnauthorizedAccess:EC2/TorRelay

Amazon EC2

VPC 流日志+