Co je to omezený granát a proč jsou útoky Jumping Shell důležité
Omezené shell se používají k řízení toho, jaké příkazy mohou uživatelé provádět, a často brání akcím jako cd, spouštění nových shellů nebo export proměnných prostředí. Obvykle se nasazují v CI/CD agenty nebo prostředí pro tvorbu, aby se omezilo chování uživatelů. Útočníci však hledají způsoby, jak provést jumping shell, metodu používanou k úniku z omezeného prostředí shellu a získání přístupu k neomezeným shellům, jako je bin/bashJakmile jste uvnitř it, útočník má plnou kontrolu z příkazového řádku a obchází veškerá omezení omezeného prostředí.
Jak funguje Jumping Shell: Z Restricted do bin/bash
Cílem skákací skořápky je využít slabin v omezeném prostředí a spustit únik skořápky, který vede k bin/bashMezi běžné techniky pro útoky s omezeným využitím úniku patří:
$ ls /bin/bash $ /bin/bashIf bin/bash je přístupný, toto jednoduché vyvolání jej dokončí.
Další běžná metoda:
$ echo "/bin/bash" > run.sh $ sh run.sh Útočníci mohou také zneužít editory, jako například vi or méně:
vi :set shell=/bin/bash :shell Tyto metody ilustrují, jak snadno může skákající skořápka vést k bin/bash provedení, čímž se efektivně obejde omezená ochrana shellu.
Skutečná rizika těchto útoků v DevOps
Ve sdíleném CI/CD V prostředích se k izolaci sestavení a snížení rizika používají omezené shellové úložiště. Ale když útočník uspěje s jumpingovým shellem a dosáhne bin/bash, bezpečnostní model se hroutí.
Mezi rizika patří:
- Neoprávněný přístup k tajným klíčům prostředí
- Eskalace oprávnění prostřednictvím neomezeného přístupu bin/bash
- Manipulace se stavbou pipelinenebo artefakty
- Nasazení perzistentních nástrojů v rámci pipeline
Únik omezil skořápku na bin/bash otevírá dveře k úplnému ohrožení systému, což je často první krok v širším Útok DevSecOps.
Monitorování a detekce escape příkazů Jumping Shell a bin/bash
Aby bezpečnostní týmy detekovaly chování typu jumping shell a zablokovaly pokusy o použití shellů s omezením úniku, musí:
- Zaznamenávat veškerou aktivitu shellu, zejména / bin / bash provedení
- Monitorování zneužívání editoru a používání skriptů jako vektorů pro spawn shellu
- Sledování přístupu ke konfiguračním souborům shellu, jako například .bashrc or .bash_profile
Behaviorální vzorce, jako je spouštění bin/bash z omezeného prostředí by měly být považovány za vysoce prioritní upozornění. Jejich včasná detekce může zabránit hlubšímu bočnímu pohybu.
Prevence útoků a exploitů s omezeným přístupem k shellům (Escape Restricted Shell Attack)
Zmírnit rizika spojená s skákajícími granáty a zabránit útočníkům ve vystřelování bin/bash:
- Zpevnění omezených skořepin: Odstranění nebo zablokování přístup
- Použití AppArmoru nebo SELinuxu k omezení provádění příkazů
- Vynutit co nejmenší oprávnění napříč CI/CD role a běžci
- Kontejnerizované sestavení s distribuovanými obrazy bez shellů, jako je bin/bash
- Ověřování prostředí před a po sestavení pro zachycení anomálií
Prevence scénářů omezeného shellu s únikem vyžaduje vrstvené kontroly, nejen spoléhání se na omezené shell. Nepředpokládejte, že omezené shell je bezpečný, pokud bin/bash je dokonce potenciálně dosažitelný.
Závěr: Úniky z granátů jsou vstupními body
Omezené granáty jsou obrannou vrstvou, nikoli zárukou. Útoky skokovými granáty se zaměřují na slabou izolaci a špatné ověření. Jakmile jste uvnitř / bin / bash, útočníci se mohou měnit, přetrvávat a kompromitovat infrastrukturu DevSecOps.
Detekce a izolace jsou nezbytné. Kombinace protokolování příkazů, omezeného prostředí a řádného čištění správců balíčků snižuje riziko.
Konečně nástroje jako Xygeni nabízejí přehled o těchto rizicích. Pomáhají vynucovat integritu kódu, detekovat neobvyklé chování shellu a zajistěte si pipelinepřed vnitřními a vnějšími hrozbami, včetně těch, které začínají jednoduchou skákací skořápkou / bin / bash nebo pokusy o únik z omezeného prostředí shellu.






