上次更新日期:2020 年 12 月 7 日
Amazon GuardDuty 检测到 Amazon Elastic Compute Cloud (Amazon EC2) 实例中出现 UnauthorizedAccess:EC2/RDPBruteForce 或 UnauthorizedAccess:EC2/SSHBruteForce 调查结果类型警报。
简短描述暴力攻击可能指示对您的 AWS 资源的未经授权问题。有关更多信息,请参阅调查结果类型。
解决方法请按照以下说明操作,检查 GuardDuty 调查结果类型描述、调查结果 ID 和探测器 ID,以了解与暴力攻击相关的更多详细信息。
注意:如果您在运行 AWS 命令行界面 (AWS CLI) 命令时收到错误,请确保您运行的是最新版本的 AWS CLI。
1.打开 GuardDuty 控制台。
2.在导航窗格中,选择调查结果。
3.在调查结果类型中,选择 UnauthorizedAccess 调查结果类型。
4.在调查结果详细信息窗格中,选择调查结果 ID。
5.在调查结果 JSON 中,记下 GuardDuty 调查结果和探测器 ID。
6.运行以下 AWS CLI 命令:
注意:将 your-detector-id 和 your-findings-id 替换为 GuardDuty 探测器和调查结果 ID。
aws guardduty get-findings --detector-id your-detector-id --finding-ids your-findings-id --query 'Findings[].Service.Action.NetworkConnectionAction.ConnectionDirection'
您会收到类似如下内容的输出:
7.运行以下 AWS CLI 命令:
aws guardduty get-findings --detector-id your-detector-id --finding-ids your-findings-id --query 'Findings[].Service.Action.NetworkConnectionAction.RemoteIpDetails.IpAddressV4'
您会收到类似如下内容的输出:
在本示例中,Amazon EC2 实例安全组允许 SSH/RDP 流量并且对公众开放。
要缓解此问题,您可以限制 SSH/RDP 流量,仅允许一组经授权的 IP 地址访问 Amazon EC2 实例。
要限制 SSH 流量,请参阅为 Linux 实例添加入站 SSH 流量规则。
要限制 RDP 流量,请参阅为 Windows 实例添加入站 RDP 流量规则。