Docker Forensics
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Deepen your expertise in Mobile Security with 8kSec Academy. Master iOS and Android security through our self-paced courses and get certified:
Kuna shaka kwamba baadhi ya kontena za docker zilipatikana zimevunjwa:
Unaweza kwa urahisi kupata marekebisho yaliyofanywa kwa kontena hili kuhusiana na picha kwa kutumia:
Katika amri iliyopita, C inamaanisha Ilibadilishwa na A, Iliyoongezwa.
Ikiwa utagundua kuwa faili ya kuvutia kama /etc/shadow
ilibadilishwa, unaweza kuipakua kutoka kwenye kontena ili kuangalia shughuli za uhalifu kwa:
Unaweza pia kuilinganisha na ile ya asili kwa kuendesha kontena mpya na kutoa faili kutoka kwake:
Ikiwa unapata kwamba faili fulani ya kushangaza imeongezwa unaweza kufikia kontena na kuangalia:
Unapopewa picha ya docker iliyosafirishwa (labda katika muundo wa .tar
) unaweza kutumia container-diff ili kutoa muhtasari wa mabadiliko:
Kisha, unaweza kufungua picha na kufikia blobs kutafuta faili za kushangaza ambazo huenda umepata katika historia ya mabadiliko:
Unaweza kupata taarifa za msingi kutoka kwa picha inayotembea:
Unaweza pia kupata muhtasari wa historia ya mabadiliko kwa kutumia:
Unaweza pia kuunda dockerfile kutoka kwa picha na:
Ili kupata faili zilizoongezwa/zilizobadilishwa katika picha za docker unaweza pia kutumia dive (pakua kutoka releases) chombo:
Hii inakuwezesha kuvinjari kupitia blobs tofauti za picha za docker na kuangalia faili zipi zilirekebishwa/zimeongezwa. Nyekundu inamaanisha zimeongezwa na njano inamaanisha zimebadilishwa. Tumia tab kuhamasisha kwenye mtazamo mwingine na space kufunga/kufungua folda.
Kwa die huwezi kufikia maudhui ya hatua tofauti za picha. Ili kufanya hivyo, utahitaji kufungua kila safu na kuifikia. Unaweza kufungua safu zote kutoka kwa picha kutoka kwenye saraka ambapo picha ilifunguliwa ukitekeleza:
Kumbuka kwamba unapokimbia kontena la docker ndani ya mwenyeji unaweza kuona michakato inayokimbia kwenye kontena kutoka kwa mwenyeji kwa kukimbia tu ps -ef
Hivyo (kama root) unaweza kutoa kumbukumbu ya michakato kutoka kwa mwenyeji na kutafuta credentials tu kama katika mfano ufuatao.
Deepen your expertise in Mobile Security with 8kSec Academy. Master iOS and Android security through our self-paced courses and get certified:
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)