Saltar a contenido

PowerLens con AWS CloudTrail

PowerLens procesa eventos CloudTrail en JSON o JSONL y genera una línea temporal y un grafo relacional.

Ejemplo

.\PowerLens.ps1 `
  -InputPath ".\cloudtrail_attack_sample.json" `
  -LogType "CloudTrail" `
  -OutChronos ".\chronos_cloudtrail.json" `
  -OutNexus ".\nexus_cloudtrail.json" `
  -OutSummary ".\summary_cloudtrail.txt"

Entidades habituales

  • Usuarios o roles IAM.
  • IPs origen.
  • Recursos AWS.
  • Eventos de gestión o acceso a datos.

Uso en investigación

CloudTrail es especialmente útil para reconstruir actividad sobre cuentas, roles, buckets, claves, cambios de permisos y acciones administrativas.