GuardDuty无法检测AWS外部发起的攻击?RDP暴力破解EC2测试疑问
AWS GuardDuty公网RDP暴力破解未告警问题解答
这个现象不代表GuardDuty仅支持检测AWS环境内部发起的攻击行为,公网攻击未告警属于配置或检测规则触发条件不满足导致的异常情况,常见原因如下:
- 首先检查目标EC2所属VPC的流日志配置:GuardDuty对公网来源的RDP暴力破解检测(对应告警类型
CredentialAccess:RDPBruteForce)依赖VPC流日志数据,若仅开启GuardDuty但未为对应VPC配置VPC流日志,公网入方向的流量日志无法被GuardDuty采集,就会出现漏告警。 - 其次核对攻击流量特征是否符合触发阈值:GuardDuty对公网来源的RDP暴力破解判定不是固定次数阈值,会结合来源IP信誉、失败尝试频率、是否关联其他恶意行为综合判定,1000次尝试如果分散在较长时间窗口、或你使用的公网出口IP属于普通正常IP段,可能未达到告警触发条件。
- 最后确认攻击流量实际到达EC2实例:如果EC2关联的安全组、网络ACL未放行公网来源的3389端口,所有攻击流量都在网络层面被拦截,EC2没有返回登录失败响应,GuardDuty也不会判定为暴力破解行为。
AWS内部EC2发起的攻击能正常告警,是因为同账号下EC2之间的流量默认会被GuardDuty的基础流量采集能力覆盖,不需要额外配置VPC流日志就能采集到相关流量数据,所以能正常触发告警。
如果需要复现公网RDP暴力破解告警,可先确认目标VPC已开启全量流日志,调整攻击频率在10分钟内完成至少100次失败登录尝试,即可触发对应告警。
内容的提问来源于stack exchange,提问作者jayendra bhatt
相关产品推荐
相关产品推荐

