Docker release_agent cgroups escape
WhiteIntel karanlık ağ destekli bir arama motorudur ve şirketin veya müşterilerinin hırsız kötü amaçlı yazılımlar tarafından kompromize edilip edilmediğini kontrol etmek için ücretsiz işlevler sunar.
WhiteIntel'in başlıca amacı, bilgi çalan kötü amaçlı yazılımlardan kaynaklanan hesap ele geçirmeleri ve fidye yazılımı saldırılarıyla mücadele etmektir.
Websitesini ziyaret edebilir ve motorlarını ücretsiz deneyebilirsiniz:
Daha fazla ayrıntı için orijinal blog gönderisine** başvurun.** Bu sadece bir özet:
Kavramın Kanıtı (PoC), cgroups'ı sömürmek için bir yöntemi gösterir. Bu yöntem, bir release_agent
dosyası oluşturarak ve onun çağrılmasını tetikleyerek konteyner ana bilgisayarında keyfi komutları yürütmeyi amaçlar. İşte dahil olan adımların ayrıntılı açıklaması:
Ortamı Hazırlama:
cgroup
için bir bağlama noktası olarak hizmet verecek/tmp/cgrp
adlı bir dizin oluşturulur.RDMA cgroup denetleyicisi bu dizine bağlanır. RDMA denetleyicisinin bulunmaması durumunda, alternatif olarak
memory
cgroup denetleyicisinin kullanılması önerilir.
Çocuk Cgroup'u Kurulumu:
Bağlanmış cgroup dizini içinde "x" adında bir çocuk cgroup oluşturulur.
"x" cgroup için bildirimler, notify_on_release dosyasına 1 yazılarak etkinleştirilir.
Yayımlama Ajanını Yapılandır:
Konteynerin ana bilgisayardaki yolu /etc/mtab dosyasından elde edilir.
Ardından cgroup'ın release_agent dosyası, elde edilen ana bilgisayar yolunda bulunan /cmd adlı bir betiği çalıştırmak üzere yapılandırılır.
/cmd Betiği Oluşturun ve Yapılandırın:
/cmd betiği konteyner içinde oluşturulur ve ps aux komutunu çalıştırmak üzere yapılandırılır, çıktı /output adlı bir dosyaya yönlendirilir. Ana bilgisayar üzerindeki /output dosyasının tam yolu belirtilir.
Saldırıyı Tetikle:
Bir işlem "x" çocuk cgroups içinde başlatılır ve hemen sonlandırılır.
Bu,
release_agent
'ı (the /cmd script) tetikler, bu da ana makinede ps aux komutunu çalıştırır ve çıktıyı konteyner içindeki /output'a yazar.
WhiteIntel, şirketin veya müşterilerinin hırsız kötü amaçlı yazılımlar tarafından kompromize edilip edilmediğini kontrol etmek için ücretsiz işlevler sunan dark-web destekli bir arama motorudur.
WhiteIntel'in asıl amacı, bilgi çalan kötü amaçlı yazılımlardan kaynaklanan hesap ele geçirmeleri ve fidye saldırılarıyla mücadele etmektir.
Websitesini ziyaret edebilir ve motorlarını ücretsiz deneyebilirsiniz:
Last updated