скачковая абалонка - bin/bash - выхад з абмежаванай абалонкі

Jumping Shell: як зламыснікі пераходзяць з абмежаваных абалонак у /bin/bash

Што такое абмежаваны абалонка і чаму атакі абалонак Jumping Shell маюць значэнне

Абмежаваныя абалонкі выкарыстоўваюцца для кантролю каманд, якія могуць выконваць карыстальнікі, часта прадухіляючы такія дзеянні, як cd, запуск новых абалонак або экспарт зменных асяроддзя. Звычайна яны разгортваюцца ў CI/CD агенты або ствараць асяроддзі для абмежавання паводзін карыстальнікаў. Аднак зламыснікі шукаюць спосабы выканання jumping shell, метаду, які выкарыстоўваецца для выхаду з абмежаванага асяроддзя абалонкі і атрымання доступу да неабмежаваных абалонак, такіх як bin/bashАпынуўшыся ўнутры it, зламыснік мае поўны кантроль з каманднага радка, абыходзячы ўсе абмежаванні абмежаванага асяроддзя.

Як працуе Jumping Shell: ад абмежаванага доступу да bin/bash

Мэта скачучага снарада — выкарыстаць слабасці ў абмежаваным асяроддзі і справакаваць уцёкі снарада, якія прывядуць да bin/bashЗвычайныя метады абмежаваных пашкоджанняў для ўцёкаў з дапамогай снарадаў ўключаюць:

$ ls /bin/bash $ /bin/bash

If bin/bash даступны, гэты просты выклік завяршае яго.

Яшчэ адзін распаўсюджаны метад:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Зламыснікі таксама могуць выкарыстоўваць такія рэдактары, як vi or менш:

vi :set shell=/bin/bash :shell 

Гэтыя метады ілюструюць, наколькі лёгка скачучая ракавіна можа прывесці да bin/bash выкананне, эфектыўна абыходзячы абмежаваную абарону абалонкі.

Рэальныя рызыкі гэтых нападаў у DevOps

У агульным доступе CI/CD У розных асяроддзях абмежаваныя абалонкі выкарыстоўваюцца для ізаляцыі зборак і зніжэння рызыкі. Але калі зламыснік дасягае поспеху з дапамогай абалонкі-джампа і дасягае bin/bash, мадэль бяспекі разбураецца.

Рызыкі ўключаюць:

  • Несанкцыянаваны доступ да сакрэтаў асяроддзя
  • Павышэнне прывілеяў праз неабмежаваны доступ bin/bash
  • Умяшанне ў зборку pipelineабо артэфакты
  • Разгортванне пастаянных інструментаў унутры pipeline

Уцёкі абмежавалі абалонку bin/bash адкрывае дзверы для поўнай кампраметацыі сістэмы, часта з'яўляючыся першым крокам у больш шырокім Атака DevSecOps.

Маніторынг і выяўленне Jumping Shell і bin/bash Escape

Каб выявіць паводзіны абалонкі, якая скача, і блакаваць спробы абалонкі, абмежаванай для ўцёкаў, каманды бяспекі павінны:

  • Рэгіструйце ўсю актыўнасць абалонкі, асабліва / bin / bash выкананне
  • Маніторынг злоўжыванняў рэдактарам і выкарыстання скрыптоў як вектараў стварэння абалонкі
  • Адсочваць доступ да файлаў канфігурацыі абалонкі, такіх як .bashrc or .bash_профіль

Паводніцкія мадэлі, такія як запуск bin/bash з абмежаванага асяроддзя варта лічыць высокапрыярытэтнымі папярэджаннямі. Ранняе выяўленне можа прадухіліць больш глыбокія бакавыя рухі.

Прадухіленне Escape Restricted Shell-атак і эксплойтаў

Каб паменшыць рызыку ўздзеяння снарадаў, якія скачуць, і прадухіліць запуск нападнікаў bin/bash:

  • Умацаваць абмежаваныя абалонкі: выдаліць або заблакіраваць доступ
  • Выкарыстоўвайце AppArmor або SELinux для абмежавання выканання каманд
  • Прымяніць найменшыя прывілеі CI/CD ролі і бегуны
  • Кантэйнерныя зборкі з дыстрыбутыўнымі вобразамі без абалонак, напрыклад bin/bash
  • Правяраць асяроддзі да і пасля зборак, каб выявіць анамаліі

Прадухіленне сцэнарыяў выхаду з абмежаванай абалонкі патрабуе шматслаёвага кантролю, а не толькі залежнасці ад абмежаваных абалонак. Не мяркуйце, што абмежаваныя абалонкі бяспечныя, калі bin/bash нават патэнцыйна дасягальны.

Выснова: Уцёкі з-пад снарадаў — гэта кропкі ўваходу

Абмежаваныя снарады — гэта абарончы пласт, а не гарантыя. Атакі снарадамі ў скачку накіраваны на слабую ізаляцыю і дрэнную праверку. Унутры / bin / bash, зламыснікі могуць змяняцца, захоўвацца і парушаць інфраструктуру DevSecOps.

Выяўленне і ізаляцыя вельмі важныя. Спалучэнне рэгістрацыі каманд, абмежаваных асяроддзяў і належнай ачысткі менеджараў пакетаў зніжае рызыку ўздзеяння.

Нарэшце, такія інструменты, як Ксігені забяспечваюць бачнасць гэтых рызык. Яны дапамагаюць забяспечыць цэласнасць кода, выявіць незвычайную паводзіны абалонкі і абараніце свой pipelineад унутраных і знешніх пагроз, у тым ліку тыя, якія пачынаюцца з простай скачковай абалонкі / bin / bash або спробы выйсці з абмежаванага асяроддзя абалонкі.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni