Docker release_agent cgroups escape
WhiteIntel to wyszukiwarka zasilana przez dark web, która oferuje darmowe funkcje do sprawdzania, czy firma lub jej klienci zostali skompromitowani przez złośliwe oprogramowanie kradnące dane.
Ich głównym celem WhiteIntel jest zwalczanie przejęć kont i ataków ransomware wynikających z złośliwego oprogramowania kradnącego informacje.
Możesz odwiedzić ich stronę internetową i wypróbować ich silnik za darmo pod adresem:
Aby uzyskać więcej szczegółów, zajrzyj do oryginalnego posta na blogu. To tylko streszczenie:
Początkowy PoC:
Dowód koncepcji (PoC) demonstruje metodę wykorzystania cgroups poprzez utworzenie pliku release_agent
i wywołanie go w celu wykonania dowolnych poleceń na hoście kontenera. Oto podział na kroki zaangażowane:
release_agent
i wywołanie go w celu wykonania dowolnych poleceń na hoście kontenera. Oto podział na kroki zaangażowane:Przygotowanie środowiska:
Utworzono katalog
/tmp/cgrp
jako punkt montowania dla cgroup.Kontroler cgroup RDMA jest montowany do tego katalogu. W przypadku braku kontrolera RDMA zaleca się użycie kontrolera cgroup
memory
jako alternatywy.
Skonfiguruj podrzędny Cgroup:
Wewnątrz zamontowanego katalogu cgroup tworzony jest podrzędny cgroup o nazwie "x".
Włączenie powiadomień dla cgroup "x" poprzez zapisanie wartości 1 do pliku notify_on_release.
Skonfiguruj agenta wydania:
Ścieżka kontenera na hoście jest pobierana z pliku /etc/mtab.
Następnie plik release_agent cgroup jest skonfigurowany do wykonania skryptu o nazwie /cmd znajdującego się pod uzyskaną ścieżką hosta.
Utwórz i skonfiguruj skrypt /cmd:
Skrypt /cmd jest tworzony wewnątrz kontenera i skonfigurowany do wykonania polecenia ps aux, przekierowując wynik do pliku o nazwie /output w kontenerze. Określona jest pełna ścieżka /output na hoście.
Wywołaj atak:
Proces jest uruchamiany w obrębie grupy potomnej "x" i natychmiast jest zatrzymywany.
To powoduje uruchomienie
release_agent
(skryptu /cmd), który wykonuje polecenie ps aux na hoście i zapisuje wynik do /output wewnątrz kontenera.
WhiteIntel to wyszukiwarka zasilana przez dark web, która oferuje darmowe funkcje do sprawdzenia, czy firma lub jej klienci nie zostali skompromitowani przez złośliwe oprogramowanie kradnące informacje.
Ich głównym celem WhiteIntel jest zwalczanie przejęć kont i ataków ransomware wynikających z złośliwego oprogramowania kradnącego informacje.
Możesz odwiedzić ich stronę internetową i wypróbować ich silnik za darmo pod adresem:
Last updated