| name | implementing-cloud-workload-protection |
| description | 使用 boto3 和 google-cloud API 实施云工作负载保护,对 EC2/GCE 实例进行运行时安全监控、进程异常检测和文件完整性检查。扫描加密货币挖矿程序、反向 Shell 和未授权二进制文件。适用于为云计算工作负载构建运行时安全控制的场景。
|
| domain | cybersecurity |
| subdomain | cloud-security |
| tags | ["implementing","cloud","workload","protection"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
实施云工作负载保护
使用说明
通过检查进程列表、网络连接、文件完整性和资源利用率异常,监控云工作负载的运行时威胁。
import boto3
ssm = boto3.client("ssm")
response = ssm.send_command(
InstanceIds=["i-1234567890abcdef0"],
DocumentName="AWS-RunShellScript",
Parameters={"commands": ["ps aux | grep -E 'xmrig|minerd|cryptonight'"]},
)
关键保护领域:
- 监控加密货币挖矿程序和反向 Shell 进程
- 对关键系统文件进行文件完整性监控
- 审计 C2 回调的网络连接
- 检测资源利用率异常(CPU 飙升)
- 通过哈希对比检测未授权二进制文件
示例
ssm.send_command(
InstanceIds=instances,
DocumentName="AWS-RunShellScript",
Parameters={"commands": ["ss -tlnp | grep ESTABLISHED"]},
)