用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/killvxk/cybersecurity-skills-zh --skill performing-cloud-forensics-with-aws-cloudtrail命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
基于 SOC 职业分类
正在显示 SKILL.md
| name | performing-cloud-forensics-with-aws-cloudtrail |
| description | 使用 CloudTrail 日志对 AWS 环境执行取证调查,重建攻击者活动、识别受损凭据并分析 API 调用模式。 |
| domain | cybersecurity |
| subdomain | cloud-security |
| tags | ["cloud-security","aws","cloudtrail","forensics","incident-response","dfir","boto3","s3"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
| 概念 | 描述 |
|---|---|
| LookupEvents | CloudTrail API,用于查询管理事件(最近 90 天) |
| Athena 查询 | 针对 S3 中 CloudTrail 日志执行 SQL 查询以进行历史分析 |
| 用户代理分析 | 识别工具特征(AWS CLI、SDK、控制台、自定义工具) |
| AccessKeyId | 通过特定 IAM 访问密钥追踪活动 |
| EventName | AWS API 操作名称(如 GetObject、CreateUser、AssumeRole) |
| sourceIPAddress | API 调用的源 IP,用于地理位置分析 |
| 工具 | 用途 |
|---|---|
| boto3 CloudTrail 客户端 | 以编程方式查找 CloudTrail 事件 |
| AWS Athena | 基于 SQL 分析 CloudTrail S3 日志 |
| AWS CLI | 命令行 CloudTrail 查询 |
| jq | 用于 CloudTrail 事件解析的 JSON 处理 |
| CloudTrail Lake | 支持 SQL 查询的高级事件数据存储 |
取证报告: AWS-IR-[日期]-[序号]
账户: [AWS 账户 ID]
时间范围: [开始] 至 [结束]
受损凭据: [访问密钥 ID]
可疑事件: [数量]
源 IP: [攻击者 IP 列表]
执行操作: [攻击者的 API 调用]
访问数据: [S3 对象、密钥等]
持久化机制: [新建用户、密钥、角色]