hoppende skal - bin/bash - undslippe begrænset skal

Jumping Shell: Hvordan angribere undslipper begrænsede skaller til /bin/bash

Hvad er en begrænset skal, og hvorfor hoppende skalangreb er vigtige

Begrænsede skaller bruges til at kontrollere, hvilke kommandoer brugerne kan udføre, hvilket ofte forhindrer handlinger som cd, lancering af nye shells eller eksport af miljøvariabler. De implementeres typisk i CI/CD agenter eller byggemiljøer for at begrænse brugeradfærd. Angribere leder dog efter måder at udføre en jumping shell på, en metode der bruges til at undslippe begrænsede shell-miljøer og få adgang til ubegrænsede shells som bin/bashNår du er indenfor it, har angriberen fuld kommandolinjekontrol og omgår alle begrænsninger i det begrænsede miljø.

Sådan fungerer Jumping Shell: Fra Restricted til bin/bash

Målet med en jumping shell er at udnytte svagheder i begrænsede miljøer og udløse en shell-flugt, der fører til bin/bashAlmindelige teknikker til undslippebegrænsede granatangreb inkluderer:

$ ls /bin/bash $ /bin/bash

If bin/bash er tilgængelig, fuldender denne enkle kald den.

En anden almindelig metode:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Angribere kan også udnytte redaktører som vi or mindre:

vi :set shell=/bin/bash :shell 

Disse metoder illustrerer, hvor let et springende skal kan føre til bin/bash udførelse, hvilket effektivt omgår begrænsede shell-beskyttelser.

De reelle risici ved disse angreb i DevOps

I delt CI/CD miljøer, bruges begrænsede skaller til at isolere builds og reducere risiko. Men når en angriber lykkes med en jumping shell og når bin/bash, sikkerhedsmodellen kollapser.

Risici omfatter:

  • Uautoriseret adgang til miljøhemmeligheder
  • Privilegieoptrapning via ubegrænset bin/bash
  • Manipulation med byggeriet pipelines eller artefakter
  • Implementering af vedvarende værktøjer inden for pipeline

Flugten begrænsede skallen til bin/bash åbner døren for et fuldt systemkompromis, ofte det første skridt i en bredere DevSecOps-angreb.

Overvågning og detektering af Jumping Shell- og bin/bash-undslip

For at detektere jumping shell-adfærd og blokere escape-begrænsede shell-forsøg skal sikkerhedsteams:

  • Log al shell-aktivitet, især / bin / bash udførelse
  • Overvåg misbrug af editor og scriptbrug som shell spawn-vektorer
  • Spor adgang til shell-konfigurationsfiler som f.eks. .bashrc or .bash_profile

Adfærdsmønstre såsom lancering bin/bash fra et begrænset miljø bør betragtes som alarmer med høj prioritet. Tidlig registrering kan forhindre dybere lateral bevægelse.

Forebyggelse af Escape Restricted Shell-angreb og udnyttelser

For at mindske risikoen for jumping shells og forhindre angribere i at affyre bin/bash:

  • Hærd begrænsede skaller: Fjern eller bloker adgang
  • Brug AppArmor eller SELinux til at begrænse kommandokørsel
  • Håndhæv færrest privilegier på tværs CI/CD roller og løbere
  • Containerisere builds med distroless-billeder uden skaller som f.eks. bin/bash
  • Valider miljøer før og efter builds for at opdage anomalier

Forebyggelse af undslippede, begrænsede shell-scenarier kræver lagdelte kontroller, ikke blot afhængighed af begrænsede shells. Antag ikke, at begrænsede shells er sikre, hvis bin/bash er endda potentielt tilgængelig.

Konklusion: Shell Escapes er indgangspunkter

Begrænsede skaller er et forsvarslag, ikke en garanti. Jumping shell-angreb er rettet mod svag isolation og dårlig validering. Når man først er inde / bin / bash, angribere kan dreje, persistere og kompromittere DevSecOps-infrastrukturen.

Detektion og isolering er afgørende. Kombination af kommandologning, begrænsede miljøer og korrekt oprydning af pakkeadministratorer reducerer eksponering.

Endelig værktøjer som Xygeni giver indsigt i disse risici. De hjælper med at håndhæve kodeintegritet, opdage usædvanlig shell-adfærd og sikre din pipelinefra interne og eksterne trusler, inklusive dem der starter med en simpel hoppeskal til / bin / bash eller forsøger at undslippe begrænsede shell-miljøer.

sca-tools-software-kompositionsanalyseværktøjer
Prioriter, afhjælp og sørg for dine softwarerisici
Få din gratis konto.
Der kræves ikke noget kreditkort.

Sikr din softwareudvikling og -levering

med Xygeni-produktsuite