GuardDuty 調查結果類型 - Amazon GuardDuty

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

GuardDuty 調查結果類型

如需 GuardDuty 調查結果類型的重要變更資訊,包括新增或淘汰的調查結果類型,請參閱 Amazon 的文件歷史記錄 GuardDuty

如需有關尋找現已淘汰之調查結果類型類型的詳細資訊,請參閱已淘汰的調查結果類型

GuardDuty 依潛在受影響的資源尋找類型

下列頁面依與調查結果相關聯的 GuardDuty潛在受影響資源類型進行分類:

GuardDuty 作用中調查結果

下表展示了依基礎資料來源或功能 (如適用) 排序的所有作用中調查結果類型。下列某些調查結果類型可能具有變數嚴重性,以星號 (*) 表示。如需有關調查結果類型之變數嚴重性的詳細資訊,請檢視該調查結果類型的詳細說明。

調查結果類型

資源類型

基礎資料來源/功能

調查結果的嚴重性

Discovery:S3/AnomalousBehavior

Amazon S3

CloudTrail S3 的資料事件

Discovery:S3/MaliciousIPCaller

Amazon S3

CloudTrail S3 的資料事件

Discovery:S3/MaliciousIPCaller.Custom

Amazon S3

CloudTrail S3 的資料事件

Discovery:S3/TorIPCaller

Amazon S3

CloudTrail S3 的資料事件

Exfiltration:S3/AnomalousBehavior

Amazon S3

CloudTrail S3 的資料事件

Exfiltration:S3/MaliciousIPCaller

Amazon S3

CloudTrail S3 的資料事件

Impact:S3/AnomalousBehavior.Delete

Amazon S3

CloudTrail S3 的資料事件

Impact:S3/AnomalousBehavior.Permission

Amazon S3

CloudTrail S3 的資料事件

Impact:S3/AnomalousBehavior.Write

Amazon S3

CloudTrail S3 的資料事件

Impact:S3/MaliciousIPCaller

Amazon S3

CloudTrail S3 的資料事件

PenTest:S3/KaliLinux

Amazon S3

CloudTrail S3 的資料事件

PenTest:S3/ParrotLinux

Amazon S3

CloudTrail S3 的資料事件

PenTest:S3/PentooLinux

Amazon S3

CloudTrail S3 的資料事件

UnauthorizedAccess:S3/TorIPCaller

Amazon S3

CloudTrail S3 的資料事件

UnauthorizedAccess:S3/MaliciousIPCaller.Custom

Amazon S3

CloudTrail S3 的資料事件

CredentialAccess:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

DefenseEvasion:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Discovery:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Exfiltration:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Impact:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

InitialAccess:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

PenTest:IAMUser/KaliLinux

IAM

CloudTrail 管理事件

PenTest:IAMUser/ParrotLinux

IAM

CloudTrail 管理事件

PenTest:IAMUser/PentooLinux

IAM

CloudTrail 管理事件

Persistence:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Stealth:IAMUser/PasswordPolicyChange

IAM

CloudTrail 管理事件

低*

UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS

IAM

CloudTrail 管理事件

高*

Policy:S3/AccountBlockPublicAccessDisabled

Amazon S3

CloudTrail 管理事件

Policy:S3/BucketAnonymousAccessGranted

Amazon S3

CloudTrail 管理事件

Policy:S3/BucketBlockPublicAccessDisabled

Amazon S3

CloudTrail 管理事件

Policy:S3/BucketPublicAccessGranted

Amazon S3

CloudTrail 管理事件

PrivilegeEscalation:IAMUser/AnomalousBehavior

IAM

CloudTrail 管理事件

Recon:IAMUser/MaliciousIPCaller

IAM

CloudTrail 管理事件

Recon:IAMUser/MaliciousIPCaller.Custom

IAM

CloudTrail 管理事件

Recon:IAMUser/TorIPCaller

IAM

CloudTrail 管理事件

Stealth:IAMUser/CloudTrailLoggingDisabled

IAM

CloudTrail 管理事件

Stealth:S3/ServerAccessLoggingDisabled

Amazon S3

CloudTrail 管理事件

UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B

IAM

CloudTrail 管理事件

UnauthorizedAccess:IAMUser/MaliciousIPCaller

IAM

CloudTrail 管理事件

UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom

IAM

CloudTrail 管理事件

UnauthorizedAccess:IAMUser/TorIPCaller

IAM

CloudTrail 管理事件

Policy:IAMUser/RootCredentialUsage

IAM

CloudTrail S3 的管理事件或 CloudTrail 資料事件

UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS

IAM

CloudTrail S3 的管理事件或 CloudTrail 資料事件

Backdoor:EC2/C&CActivity.B!DNS

Amazon EC2

DNS 日誌

CryptoCurrency:EC2/BitcoinTool.B!DNS

Amazon EC2

DNS 日誌

Impact:EC2/AbusedDomainRequest.Reputation

Amazon EC2

DNS 日誌

Impact:EC2/BitcoinDomainRequest.Reputation

Amazon EC2

DNS 日誌

Impact:EC2/MaliciousDomainRequest.Reputation

Amazon EC2

DNS 日誌

Impact:EC2/SuspiciousDomainRequest.Reputation

Amazon EC2

DNS 日誌

Trojan:EC2/BlackholeTraffic!DNS

Amazon EC2

DNS 日誌

Trojan:EC2/DGADomainRequest.B

Amazon EC2

DNS 日誌

Trojan:EC2/DGADomainRequest.C!DNS

Amazon EC2

DNS 日誌

Trojan:EC2/DNSDataExfiltration

Amazon EC2

DNS 日誌

Trojan:EC2/DriveBySourceTraffic!DNS

Amazon EC2

DNS 日誌

Trojan:EC2/DropPoint!DNS

Amazon EC2

DNS 日誌

Trojan:EC2/PhishingDomainRequest!DNS

Amazon EC2

DNS 日誌

UnauthorizedAccess:EC2/MetadataDNSRebind

Amazon EC2

DNS 日誌

Execution:Container/MaliciousFile

容器

EBS 惡意軟體防護

根據偵測到的安全威脅而異

Execution:Container/SuspiciousFile

容器

EBS 惡意軟體防護

根據偵測到的安全威脅而異

Execution:EC2/MaliciousFile

EC2

EBS 惡意軟體防護

根據偵測到的安全威脅而異

Execution:EC2/SuspiciousFile

EC2

EBS 惡意軟體防護

根據偵測到的安全威脅而異

Execution:ECS/MaliciousFile

ECS

EBS 惡意軟體防護

根據偵測到的安全威脅而異

Execution:ECS/SuspiciousFile

ECS

EBS 惡意軟體防護

根據偵測到的安全威脅而異

Execution:Kubernetes/MaliciousFile

Kubernetes

EBS 惡意軟體防護

根據偵測到的安全威脅而異

Execution:Kubernetes/SuspiciousFile

Kubernetes

EBS 惡意軟體防護

根據偵測到的安全威脅而異

CredentialAccess:Kubernetes/AnomalousBehavior.SecretsAccessed

Kubernetes

EKS 稽核日誌

CredentialAccess:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 稽核日誌

CredentialAccess:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 稽核日誌

CredentialAccess:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 稽核日誌

CredentialAccess:Kubernetes/TorIPCaller

Kubernetes

EKS 稽核日誌

DefenseEvasion:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 稽核日誌

DefenseEvasion:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 稽核日誌

DefenseEvasion:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 稽核日誌

DefenseEvasion:Kubernetes/TorIPCaller

Kubernetes

EKS 稽核日誌

Discovery:Kubernetes/AnomalousBehavior.PermissionChecked

Kubernetes

EKS 稽核日誌

Discovery:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 稽核日誌

Discovery:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 稽核日誌

Discovery:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 稽核日誌

Discovery:Kubernetes/TorIPCaller

Kubernetes

EKS 稽核日誌

Execution:Kubernetes/ExecInKubeSystemPod

Kubernetes

EKS 稽核日誌

Execution:Kubernetes/AnomalousBehavior.ExecInPod

Kubernetes

EKS 稽核日誌

Execution:Kubernetes/AnomalousBehavior.WorkloadDeployed

Kubernetes

EKS 稽核日誌

Impact:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 稽核日誌

Impact:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 稽核日誌

Impact:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 稽核日誌

Impact:Kubernetes/TorIPCaller

Kubernetes

EKS 稽核日誌

Persistence:Kubernetes/ContainerWithSensitiveMount

Kubernetes

EKS 稽核日誌

Persistence:Kubernetes/MaliciousIPCaller

Kubernetes

EKS 稽核日誌

Persistence:Kubernetes/MaliciousIPCaller.Custom

Kubernetes

EKS 稽核日誌

Persistence:Kubernetes/SuccessfulAnonymousAccess

Kubernetes

EKS 稽核日誌

Persistence:Kubernetes/TorIPCaller

Kubernetes

EKS 稽核日誌

Policy:Kubernetes/AdminAccessToDefaultServiceAccount

Kubernetes

EKS 稽核日誌

Policy:Kubernetes/AnonymousAccessGranted

Kubernetes

EKS 稽核日誌

Policy:Kubernetes/KubeflowDashboardExposed

Kubernetes

EKS 稽核日誌

Policy:Kubernetes/ExposedDashboard

Kubernetes

EKS 稽核日誌

PrivilegeEscalation:Kubernetes/AnomalousBehavior.RoleBindingCreated

Kubernetes

EKS 稽核日誌

中*

PrivilegeEscalation:Kubernetes/AnomalousBehavior.RoleCreated

Kubernetes

EKS 稽核日誌

Persistence:Kubernetes/AnomalousBehavior.WorkloadDeployed!ContainerWithSensitiveMount

Kubernetes

EKS 稽核日誌

PrivilegeEscalation:Kubernetes/AnomalousBehavior.WorkloadDeployed!PrivilegedContainer

Kubernetes

EKS 稽核日誌

PrivilegeEscalation:Kubernetes/PrivilegedContainer

Kubernetes

EKS 稽核日誌

Backdoor:Lambda/C&CActivity.B

Lambda

Lambda 網路活動監控

CryptoCurrency:Lambda/BitcoinTool.B

Lambda

Lambda 網路活動監控

Trojan:Lambda/BlackholeTraffic

Lambda

Lambda 網路活動監控

Trojan:Lambda/DropPoint

Lambda

Lambda 網路活動監控

UnauthorizedAccess:Lambda/MaliciousIPCaller.Custom

Lambda

Lambda 網路活動監控

UnauthorizedAccess:Lambda/TorClient

Lambda

Lambda 網路活動監控

UnauthorizedAccess:Lambda/TorRelay

Lambda

Lambda 網路活動監控

CredentialAccess:RDS/AnomalousBehavior.FailedLogin

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

CredentialAccess:RDS/AnomalousBehavior.SuccessfulBruteForce

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

CredentialAccess:RDS/AnomalousBehavior.SuccessfulLogin

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

變數*

CredentialAccess:RDS/MaliciousIPCaller.FailedLogin

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

CredentialAccess:RDS/MaliciousIPCaller.SuccessfulLogin

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

CredentialAccess:RDS/TorIPCaller.FailedLogin

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

CredentialAccess:RDS/TorIPCaller.SuccessfulLogin

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

Discovery:RDS/MaliciousIPCaller

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

Discovery:RDS/TorIPCaller

支援的 Amazon Aurora 和 Amazon RDS 資料庫

RDS 登入活動監控

Backdoor:Runtime/C&CActivity.B

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Backdoor:Runtime/C&CActivity.B!DNS

執行個體、EKS叢集、ECS叢集或容器

執行期監控

CryptoCurrency:Runtime/BitcoinTool.B

執行個體、EKS叢集、ECS叢集或容器

執行期監控

CryptoCurrency:Runtime/BitcoinTool.B!DNS

執行個體、EKS叢集、ECS叢集或容器

執行期監控

DefenseEvasion:Runtime/FilelessExecution

執行個體、EKS叢集、ECS叢集或容器

執行期監控

DefenseEvasion:Runtime/ProcessInjection.Proc

執行個體、EKS叢集、ECS叢集或容器

執行期監控

DefenseEvasion:Runtime/ProcessInjection.Ptrace

執行個體、EKS叢集、ECS叢集或容器

執行期監控

DefenseEvasion:Runtime/ProcessInjection.VirtualMemoryWrite

執行個體、EKS叢集、ECS叢集或容器

執行期監控

DefenseEvasion:Runtime/PtraceAntiDebugging

執行個體、EKS叢集、ECS叢集或容器

執行期監控

DefenseEvasion:Runtime/SuspiciousCommand

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Discovery:Runtime/SuspiciousCommand

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Execution:Runtime/MaliciousFileExecuted

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Execution:Runtime/NewBinaryExecuted

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Execution:Runtime/NewLibraryLoaded

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Execution:Runtime/SuspiciousCommand

執行個體、EKS叢集、ECS叢集或容器

執行期監控

變數

Execution:Runtime/SuspiciousShellCreated

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Execution:Runtime/SuspiciousTool

執行個體、EKS叢集、ECS叢集或容器

執行期監控

變數

Execution:Runtime/ReverseShell

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Impact:Runtime/AbusedDomainRequest.Reputation

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Impact:Runtime/BitcoinDomainRequest.Reputation

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Impact:Runtime/CryptoMinerExecuted

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Impact:Runtime/MaliciousDomainRequest.Reputation

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Impact:Runtime/SuspiciousDomainRequest.Reputation

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Persistence:Runtime/SuspiciousCommand

執行個體、EKS叢集、ECS叢集或容器

執行期監控

PrivilegeEscalation:Runtime/CGroupsReleaseAgentModified

執行個體、EKS叢集、ECS叢集或容器

執行期監控

PrivilegeEscalation:Runtime/ContainerMountsHostDirectory

執行個體、EKS叢集、ECS叢集或容器

執行期監控

PrivilegeEscalation:Runtime/DockerSocketAccessed

執行個體、EKS叢集、ECS叢集或容器

執行期監控

PrivilegeEscalation:Runtime/ElevationToRoot

執行個體、EKS叢集、ECS叢集或容器

執行期監控

PrivilegeEscalation:Runtime/RuncContainerEscape

執行個體、EKS叢集、ECS叢集或容器

執行期監控

PrivilegeEscalation:Runtime/SuspiciousCommand

執行個體、EKS叢集、ECS叢集或容器

執行期監控

PrivilegeEscalation:Runtime/UserfaultfdUsage

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Trojan:Runtime/BlackholeTraffic

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Trojan:Runtime/BlackholeTraffic!DNS

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Trojan:Runtime/DropPoint

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Trojan:Runtime/DGADomainRequest.C!DNS

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Trojan:Runtime/DriveBySourceTraffic!DNS

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Trojan:Runtime/DropPoint!DNS

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Trojan:Runtime/PhishingDomainRequest!DNS

執行個體、EKS叢集、ECS叢集或容器

執行期監控

UnauthorizedAccess:Runtime/MetadataDNSRebind

執行個體、EKS叢集、ECS叢集或容器

執行期監控

UnauthorizedAccess:Runtime/TorClient

執行個體、EKS叢集、ECS叢集或容器

執行期監控

UnauthorizedAccess:Runtime/TorRelay

執行個體、EKS叢集、ECS叢集或容器

執行期監控

Backdoor:EC2/C&CActivity.B

EC2

VPC 流程日誌

Backdoor:EC2/DenialOfService.Dns

EC2

VPC 流程日誌

Backdoor:EC2/DenialOfService.Tcp

EC2

VPC 流程日誌

Backdoor:EC2/DenialOfService.Udp

EC2

VPC 流程日誌

Backdoor:EC2/DenialOfService.UdpOnTcpPorts

EC2

VPC 流程日誌

Backdoor:EC2/DenialOfService.UnusualProtocol

EC2

VPC 流程日誌

Backdoor:EC2/Spambot

EC2

VPC 流程日誌

Behavior:EC2/NetworkPortUnusual

EC2

VPC 流程日誌

Behavior:EC2/TrafficVolumeUnusual

EC2

VPC 流程日誌

CryptoCurrency:EC2/BitcoinTool.B

EC2

VPC 流程日誌

DefenseEvasion:EC2/UnusualDNSResolver

EC2

VPC 流程日誌

DefenseEvasion:EC2/UnusualDoHActivity

EC2

VPC 流程日誌

DefenseEvasion:EC2/UnusualDoTActivity

EC2

VPC 流程日誌

Impact:EC2/PortSweep

EC2

VPC 流程日誌

Impact:EC2/WinRMBruteForce

EC2

VPC 流程日誌

低*

Recon:EC2/PortProbeEMRUnprotectedPort

EC2

VPC 流程日誌

Recon:EC2/PortProbeUnprotectedPort

EC2

VPC 流程日誌

低*

Recon:EC2/Portscan

EC2

VPC 流程日誌

Trojan:EC2/BlackholeTraffic

EC2

VPC 流程日誌

Trojan:EC2/DropPoint

EC2

VPC 流程日誌

UnauthorizedAccess:EC2/MaliciousIPCaller.Custom

EC2

VPC 流程日誌

UnauthorizedAccess:EC2/RDPBruteForce

EC2

VPC 流程日誌

低*

UnauthorizedAccess:EC2/SSHBruteForce

EC2

VPC 流程日誌

低*

UnauthorizedAccess:EC2/TorClient

EC2

VPC 流程日誌

UnauthorizedAccess:EC2/TorRelay

EC2

VPC 流程日誌

Object:S3/MaliciousFile

S3Object

S3 的惡意軟體防護