VPC 로그 쿼리
이 페이지에는 VPC Flow 로그와 VPC DNS 로그에 대한 예제가 포함되어 있습니다.
VPC Flow Logs 쿼리
SSH 및 RDP에 대한 VPC Flowlog 활동 표시
원격 셸은 일반적으로 한쪽 끝에 사람이 있습니다. 조사 중에는 특정 행위자의 활동을 식별하기 위해 SSH 및 RDP 세션을 분리하는 것이 흔한 절차입니다.
SELECT
*
FROM panther_logs.public.aws_vpcflow
WHERE
p_occurs_between('2021-01-01', '2021-01-02')
AND
(srcport IN (22, 3389) OR dstport IN (22, 3389))
ORDER BY p_event_time ASC
LIMIT 100IP 주소에 대한 VPC Flowlog 활동 표시
조사 중에는 특정 IP 주소가 관심 대상로 식별되곤 합니다(예: 알려진 명령 및 제어 노드). IP 주소의 역할이 식별되면 해당 활동을 분리하고 설명하는 것이 중요합니다. 이는 어떤 리소스가 침해되었을 가능성이 있는지 나타낼 수 있습니다.
SELECT
*
FROM panther_logs.public.aws_vpcflow
WHERE p_occurs_between('2021-01-01', '2021-01-02')
AND array_contains('1.2.3.4'::variant, p_any_ip_addresses)
ORDER BY p_event_time ASC
LIMIT 100콘솔 로그인과 관련된 CloudTrail sourceIPAddresses의 VPC Flowlog 활동 표시
자격 증명 유출이 우려된다면 모든 AWS 콘솔 활동을 파악하는 것이 매우 중요합니다. 이 쿼리는 콘솔 로그인에 관여한 모든 CloudTrail sourceIPaddresses를 찾아낸 다음 관련된 모든 VPC Flow 활동을 반환합니다. 이를 통해 공통 IP 주소가 있는지 확인할 수 있습니다. 특히 관심 있는 것은 IP 주소입니다 조직 외부의 인스턴스와 통신하고 콘솔에 로그인하는 IP 주소입니다. 이는 권한 없는 행위자가 계정 리소스에 접근하는 침해를 나타낼 수 있습니다.
VPC DNS 쿼리 예제
지난 1주일 동안 쿼리가 가장 많은 소스
지난 4주 동안 드문 쿼리
쿼리 목록 표시, AWS 내부 쿼리 제거
상위 10개 TLD 분리 및 목록 표시
마지막 업데이트
도움이 되었나요?

