قفزة القشرة - bin/bash - الهروب من القشرة المقيدة

Jumping Shell: كيف يهرب المهاجمون من القذائف المقيدة إلى /bin/bash

ما هي القشرة المقيدة ولماذا تعتبر هجمات القشرة القافزة مهمة

يتم استخدام الأصداف المقيدة للتحكم في الأوامر التي يمكن للمستخدمين تنفيذها، مما يمنع في كثير من الأحيان إجراءات مثل cdأو تشغيل واجهات جديدة أو تصدير متغيرات البيئة. عادةً ما يتم نشرها في CI/CD الوكلاء أو بناء البيئات للحد من سلوك المستخدم. ومع ذلك، يبحث المهاجمون عن طرق لأداء صدفة القفز، وهي طريقة تستخدم للهروب من بيئات الصدفة المقيدة والحصول على إمكانية الوصول إلى الصدفات غير المقيدة مثل بن / باش. بمجرد دخولك itيتمتع المهاجم بالتحكم الكامل في سطر الأوامر، متجاوزًا جميع قيود البيئة المقيدة.

كيفية عمل Jumping Shell: من المقيد إلى bin/bash

الهدف من القذيفة القافزة هو استغلال نقاط الضعف في البيئات المقيدة وتحفيز هروب القذيفة مما يؤدي إلى بن / باشتتضمن التقنيات الشائعة للهروب من هجمات القذائف المقيدة ما يلي:

$ ls /bin/bash $ /bin/bash

If بن / باش يمكن الوصول إليها، هذا الاستدعاء البسيط يكملها.

طريقة شائعة أخرى:

$ echo "/bin/bash" > run.sh $ sh run.sh 

قد يستغل المهاجمون أيضًا المحررين مثل vi or أقل:

vi :set shell=/bin/bash :shell 

توضح هذه الأساليب مدى سهولة أن تؤدي القذيفة القافزة إلى بن / باش التنفيذ، وتجاوز حماية القشرة المقيدة بشكل فعال.

المخاطر الحقيقية لهذه الهجمات في DevOps

في المشتركة CI/CD في البيئات، تُستخدم الأصداف المقيدة لعزل عمليات البناء وتقليل المخاطر. ولكن عندما ينجح المهاجم باستخدام صدفة قفز ويصل إلى بن / باش، ينهار نموذج الأمن.

تشمل المخاطر ما يلي:

  • الوصول غير المصرح به إلى أسرار البيئة
  • تصعيد الامتيازات عبر غير مقيد بن / باش
  • التلاعب بالبناء pipelines أو القطع الأثرية
  • نشر الأدوات المستمرة داخل pipeline

الهروب المقيدة قذيفة ل بن / باش يفتح الباب أمام اختراق النظام بالكامل، وهو غالبًا ما يكون الخطوة الأولى في عملية أوسع نطاقًا هجوم DevSecOps.

مراقبة واكتشاف عمليات الهروب من Jump Shell وbin/bash

لكشف سلوك القشرة القافزة ومنع محاولات القشرة المقيدة بالهروب، يجب على فرق الأمان القيام بما يلي:

  • سجل جميع أنشطة القشرة، وخاصةً / بن / باش
  • مراقبة إساءة استخدام المحرر واستخدام البرنامج النصي كمتجهات ظهور shell
  • تتبع الوصول إلى ملفات تكوين shell مثل .bashrc or .bash_profile

الأنماط السلوكية مثل الإطلاق بن / باش ينبغي اعتبار التنبيهات الصادرة من بيئة مقيدة ذات أولوية عالية. الكشف المبكر عنها يمنع الحركة الجانبية العميقة.

منع هجمات واستغلال قذائف الهروب المقيدة

للتخفيف من مخاطر القفز بالقذائف ومنع المهاجمين من إطلاقها بن / باش:

  • تقوية الأصداف المقيدة: قم بإزالة أو حظر الوصول
  • استخدم AppArmor أو SELinux لتقييد تنفيذ الأوامر
  • فرض الحد الأدنى من الامتيازات عبر CI/CD الأدوار والعدائين
  • إنشاء حاويات تحتوي على صور بدون توزيعات تفتقر إلى قذائف مثل بن / باش
  • التحقق من صحة البيئات قبل وبعد عمليات البناء للقبض على الشذوذ

يتطلب منع سيناريوهات الهروب من قيود الحماية ضوابط متعددة الطبقات، وليس مجرد الاعتماد على قيود الحماية. لا تفترض أن قيود الحماية آمنة إذا بن / باش من الممكن أيضًا الوصول إليه.

الاستنتاج: عمليات الهروب من القذائف هي نقاط دخول

تُعدّ القذائف المقيّدة طبقة دفاعية، وليست ضمانًا. تستهدف هجمات القذائف القافزة ضعف العزل وضعف التحقق. بمجرد دخولها / بن / باشيمكن للمهاجمين التلاعب بالبنية الأساسية لـ DevSecOps، والاستمرار فيها، واختراقها.

الكشف والعزل ضروريان. الجمع بين تسجيل الأوامر والبيئات المحظورة والتنظيف السليم لمديري الحزم يقلل من التعرض.

وأخيرا، أدوات مثل زيجيني تُقدم رؤية واضحة لهذه المخاطر. فهي تُساعد في ضمان سلامة الكود، واكتشاف سلوكيات shell غير الاعتيادية، تأمين الخاص بك pipelineمن التهديدات الداخلية والخارجية، بما في ذلك تلك التي تبدأ بقذيفة قفز بسيطة إلى / بن / باش أو محاولة الهروب من بيئات الغلاف المقيدة.

أدوات تحليل التركيبات البرمجية sca
إعطاء الأولوية للمخاطر التي تتعرض لها برامجك، ومعالجتها، وتأمينها
احصل على حسابك المجاني.
أي بطاقة ائتمان.

قم بتأمين تطوير البرامج الخاصة بك وتسليمها

مع مجموعة منتجات Xygeni