成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Docker容器挖礦應急實例

安全 云安全
在容器環(huán)境里,容器被入侵的清理比較簡單,不用著急去清理容器內(nèi)的挖礦或是后門,直接刪除容器即可。比較重要的是,根據(jù)定位的漏洞問題進行修復,重構容器鏡像。在這里,我們可以將metabase鏡像升級到官方提供的最新修復版本,就可以完成本次容器應用漏洞應急的處置。?

01、概述

很多開源組件封裝成容器鏡像進行容器化部署在提高應用部署效率和管理便捷性的同時,也帶來了一些安全挑戰(zhàn)。一旦開源系統(tǒng)出現(xiàn)安全漏洞,基于資產(chǎn)測繪就很容易關聯(lián)到開源組件,可能導致被批量利用。

在本文中,我們將分享一個真實的Docker容器應急實例,涉及到基于開源組件漏洞披露的前后時間段內(nèi),容器遭遇挖礦程序植入的情況。我們將深入分析排查過程,還原入侵的步驟和手段,幫助讀者了解應對挖礦程序入侵的實際應急操作。

02、分析排查

(1)使用top命令查看,發(fā)現(xiàn)kdevtmpfsi進程異常,CPU占用率199%。

圖片圖片

(2)通過進程PID和USER查看進程信息,通過進程鏈定位到進程所在容器的進程PID。

圖片圖片

(3)通過進程PID查找對應容器名稱,容器名:metabase。

圖片

(4)使用docker top 查看容器中的進程信息,找到到容器內(nèi)異常進程。如下圖:異常進程kdevtmpfsi(PID:5613)對應的父進程為JAVA進程(PID:2301)。據(jù)此,可初步判斷,java應用被入侵,導致容器被植入挖礦木馬。

圖片圖片

03、溯源分析

(1)使用docker logs查看容器日志,并通過異常信息定義到漏洞觸發(fā)的位置。如下圖:通過POST提交請求,使用wget和curl命令下載挖礦腳本并執(zhí)行。

docker logs metabase

圖片

(2)查看運行的容器對應的鏡像版本,對應的鏡像為:metabase:v0.46.4

圖片

(3)通過日志信息和鏡像版本,可進一步關聯(lián)近段時間的威脅情報:開源BI分析工具 Metabase 中存在遠程代碼執(zhí)行漏洞。

圖片圖片

(4)漏洞復現(xiàn),通過exp成功執(zhí)行命令,確認當前使用鏡像存在遠程命令執(zhí)行漏洞。

圖片圖片

綜上,攻擊者通過利用metabase 遠程命令執(zhí)行漏洞對暴露在外網(wǎng)上的服務進行攻擊并下載并執(zhí)行挖礦程序。

04、解決問題

(1)保留入侵痕跡,使用docker commit保存為鏡像,可作為demo,用于檢測容器安全產(chǎn)品的能力或其他用途。

docker commit -m "CoinMiner"  -a "bypass"  b4536a12a341  bypass007/miner:1.0

圖片

(2)使用docker diff命令查看容器內(nèi)文件狀態(tài)變化,通過容器內(nèi)文件的變化,可以簡單地窺探攻擊者入侵容器的蛛絲馬跡,做了什么操作,改了哪些系統(tǒng)文件。

docker diff metabase

圖片圖片

(3)通過對shell腳本文件和挖礦樣本進行分析,可以了解到更詳細的行為。部分截圖如下:

圖片圖片

(4)在容器環(huán)境里,容器被入侵的清理比較簡單,不用著急去清理容器內(nèi)的挖礦或是后門,直接刪除容器即可。比較重要的是,根據(jù)定位的漏洞問題進行修復,重構容器鏡像。在這里,我們可以將metabase鏡像升級到官方提供的最新修復版本,就可以完成本次容器應用漏洞應急的處置。

責任編輯:武曉燕 來源: Bypass
相關推薦

2022-04-24 14:11:26

病毒僵尸網(wǎng)絡網(wǎng)絡攻擊

2010-06-28 13:48:32

中心數(shù)據(jù)中心建設

2021-04-27 19:23:47

服務器工具redis

2021-10-28 10:42:07

虛擬貨幣數(shù)字貨幣區(qū)塊鏈

2022-03-10 08:24:17

Docker容器SaaS

2021-04-16 20:00:54

Docker鏡像攻擊

2021-11-17 11:21:42

挖礦

2019-07-16 14:44:52

DockerMySQL操作系統(tǒng)

2024-10-15 09:10:41

Docker容器iOS

2022-07-25 14:24:53

Docker容器安全

2022-07-18 11:13:07

容器安全Docker

2021-11-18 06:36:10

CPURedis命令

2021-07-13 10:37:50

LookoutAndroid加密挖礦騙局

2019-12-16 12:11:53

Docker容器Kubernetes

2023-12-14 15:51:15

2019-07-01 09:33:58

DockerNginx操作系統(tǒng)

2016-08-23 09:16:46

Docker鏡像容器

2023-05-30 14:56:18

Docker開發(fā)容器

2014-11-20 10:55:47

Docker容器技術虛擬化
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 美女国产一区 | 国产精品福利网站 | 亚洲国产成人av | 久久久不卡网国产精品一区 | 另类专区成人 | 亚洲精品久久久蜜桃 | 精品一级电影 | 精品久久久久久久人人人人传媒 | 99精品视频网 | 亚洲天堂久久 | 国产精品夜夜春夜夜爽久久电影 | 三级免费av | 亚洲成人久久久 | 亚洲乱码国产乱码精品精的特点 | 成人av免费 | 在线免费观看成人 | 天堂网中文字幕在线观看 | www.青青草 | 久久久久国产一区二区三区不卡 | 成人在线精品视频 | 成人在线视频网站 | 天堂在线中文 | 午夜精品一区二区三区在线视频 | 日韩在线视频观看 | www.色午夜.com| 亚洲电影第三页 | 中文字幕精品视频 | 亚洲精品www久久久久久广东 | 一级黄色毛片 | 欧美日本一区 | 亚洲精选久久 | 国产成人精品一区二 | 精品欧美乱码久久久久久 | 美女黄频| 人人干人人干人人 | ww亚洲ww亚在线观看 | 国产99视频精品免视看9 | 2019天天操| 久久久国产一区二区三区四区小说 | 亚洲资源站 | 成人免费一区二区三区视频网站 |