Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
drs-malware-scan — Effectuez une analyse de malware basée sur les fichiers sur vos serveurs sur site avec AWS | Kitploit
Outils/GitHubGitHub/aws-samples/drs-malware-scan
Scanners de VulnérabilitésAnalyse de MalwareSécurité CloudRenseignement sur les MenacesRéponse aux Incidents
GitHubaws-samples/drs-malware-scan

drs-malware-scan

Effectuez une analyse de malware basée sur les fichiers sur vos serveurs sur site avec AWS

Voir le dépôt
14231il y a 2 ansPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Effectuer l'analyse de malware sur des serveurs sur site à l'aide des services AWS

Défis de la détection de malware sur site

Il peut être difficile pour les équipes de sécurité de surveiller en continu tous les serveurs sur site en raison de contraintes budgétaires et de ressources. Un antivirus basé sur les signatures seul est insuffisant, car les malwares modernes utilisent diverses techniques d'obscurcissement. Les administrateurs serveur peuvent manquer de visibilité sur l'historique des événements de sécurité sur tous les serveurs. Déterminer les systèmes compromis et les sauvegardes sûres à partir desquelles restaurer lors d'incidents est difficile sans une surveillance et une alerte centralisées. Il est fastidieux pour les administrateurs serveur de configurer et de maintenir des outils de sécurité supplémentaires pour la détection avancée des menaces. Le temps moyen rapide pour détecter et remédier aux infections est critique mais difficile à atteindre sans la bonne solution automatisée.

Déterminer quelle image de sauvegarde est sûre à restaurer lors d'incidents sans une veille complète sur les menaces est un autre problème difficile. Même si des sauvegardes sont disponibles, sans savoir exactement quand un système a été compromis, il est risqué de restaurer aveuglément à partir de sauvegardes. Cela augmente le risque de restaurer des malwares et de perdre encore plus de données et de systèmes précieux lors de la réponse aux incidents. Il existe un besoin d'une solution automatisée capable de localiser la chronologie de l'infiltration et de recommander des sauvegardes sûres pour la restauration.

Comment utiliser les services AWS pour répondre à ces défis

La solution exploite AWS Elastic Disaster Recovery (AWS DRS), Amazon GuardDuty et AWS Security Hub pour répondre aux défis de la détection de malware pour les serveurs sur site.

Cette combinaison de services offre un moyen économique de surveiller en continu les serveurs sur site pour détecter les malwares sans impact sur les performances. Elle permet également de déterminer des points de restauration sûrs dans le temps pour les sauvegardes en identifiant la chronologie des compromissions grâce à une analyse centralisée des menaces.

  • AWS Elastic Disaster Recovery (AWS DRS) minimise les temps d'arrêt et la perte de données avec une reprise rapide et fiable des applications sur site et dans le cloud en utilisant un stockage abordable, une puissance de calcul minimale et une récupération à un point dans le temps.

  • Amazon GuardDuty est un service de détection des menaces qui surveille en continu vos comptes et charges de travail AWS pour détecter toute activité malveillante et fournit des résultats de sécurité détaillés pour la visibilité et la remédiation.

  • AWS Security Hub est un service de gestion de la posture de sécurité dans le cloud (CSPM) qui effectue des vérifications des bonnes pratiques de sécurité, agrège les alertes et permet la remédiation automatisée.

Architecture

sample

Description de la solution

La solution d'analyse de malware suppose que les serveurs sur site sont déjà répliqués avec AWS DRS, et qu'Amazon GuardDuty et AWS Security Hub sont activés. La pile CDK dans ce référentiel déploiera uniquement les boîtes étiquetées comme DRS Malware Scan dans le diagramme d'architecture.

  1. AWS DRS réplique les serveurs sources de l'environnement sur site vers AWS (ou depuis n'importe quel fournisseur de cloud d'ailleurs). Pour plus de détails sur la configuration d'AWS DRS, veuillez suivre le Guide de démarrage rapide.
  2. Amazon GuardDuty est déjà activé.
  3. AWS Security Hub est déjà activé.
  4. La solution d'analyse de malware est déclenchée par une règle planifiée dans Amazon EventBridge (avec le préfixe DrsMalwareScanStack-ScheduleScanRule). Vous pouvez ajuster la fréquence d'analyse selon vos besoins (par exemple, une fois par jour, par semaine, etc.).
  5. La règle planifiée dans Amazon EventBridge déclenche la fonction lambda Submit Orders (avec le préfixe DrsMalwareScanStack-SubmitOrders) qui rassemble les serveurs sources à analyser à partir de la table DynamoDB Source Servers.
  6. Les ordres sont placés dans la file d'attente SQS FIFO nommée Scan Orders (avec le préfixe DrsMalwareScanStack-ScanOrdersfifo). La file d'attente est utilisée pour sérialiser les demandes d'analyse mappées à la même instance DRS, évitant une condition de concurrence.
  7. La lambda Process Order récupère un ordre d'analyse de malware de la file d'attente et l'enrichit, préparant l'opération d'analyse de malware à venir. Par exemple, elle insère l'ID de l'instance DRS en réplication associée au serveur source DRS fourni dans l'ordre. La sortie de Process Order sont des commandes d'analyse de malware contenant toutes les informations nécessaires pour invoquer l'analyse de malware GuardDuty.
  8. Les opérations d'analyse de malware sont suivies à l'aide de DRSVolumeAnnotationsDDBTable au niveau du volume, offrant des capacités de reporting.
  9. Les commandes d'analyse de malware sont insérées dans la file d'attente SQS FIFO Scan Commands (avec le préfixe DrsMalwareScanStack-ScanCommandsfifo) pour augmenter la résilience.
  10. La fonction Process Commands soumet les commandes d'analyse en file d'attente à un taux maximal de 1 commande par seconde pour éviter la limitation de l'API. Elle déclenche la fonction d'analyse de malware à la demande fournie par Amazon GuardDuty.
  11. L'exécution du travail de malware à la demande d'Amazon GuardDuty peut être surveillée depuis le service Amazon GuardDuty.
  12. Le résultat du travail d'analyse de malware est acheminé vers Amazon CloudWatch Logs.
  13. La fonction lambda Subscription Filter reçoit le résultat de l'analyse et suit le résultat à l'aide de DynamoDB (étape #14).
  14. La table DynamoDB DRS Instance Annotations suit l'état du travail d'analyse de malware au niveau de l'instance.
  15. La pile CDK nommée ScanReportStack déploie la fonction lambda Scan Report (avec le préfixe ScanReportStack-ScanReport) pour remplir le bucket Amazon S3 avec le préfixe scanreportstack-scanreportbucket.
  16. AWS Security Hub agrège et corrèle les résultats d'Amazon GuardDuty.
  17. L'événement de résultat Security Hub est intercepté par une règle EventBridge (avec le préfixe DrsMalwareScanStack-SecurityHubAnnotationsRule).
  18. La fonction lambda Security Hub Annotations (avec le préfixe DrsMalwareScanStack-SecurityHubAnnotation) génère des Notes supplémentaires (Annotations) au Résultat avec des informations contextualisées sur le serveur source affecté. Ces informations supplémentaires peuvent être consultées dans la section Notes du Résultat Security Hub.
  19. Les activités de suivi dépendent du processus de réponse aux incidents adopté. Par exemple, en fonction de la date de l'infection, AWS DRS peut être utilisé pour effectuer une récupération à un point dans le temps à l'aide d'un instantané antérieur à la date de l'infection par malware.
  20. Dans un scénario multi-comptes, cette solution peut être déployée directement sur le compte AWS hébergeant la solution AWS DRS. Les résultats Amazon GuardDuty seront automatiquement envoyés au compte de sécurité centralisé.

Utilisation

Prérequis

Télécharger l’outil