Шектеулі қабық дегеніміз не және секіру арқылы қабық шабуылдары неліктен маңызды?
Шектеулі қабықшалар пайдаланушылардың орындай алатын командаларын басқару үшін қолданылады, көбінесе келесі әрекеттерді болдырмайды cd, жаңа қабықшаларды іске қосу немесе орта айнымалыларын экспорттау. Олар әдетте орналастырылады CI/CD пайдаланушы әрекетін шектеу үшін агенттер немесе орталар құру. Дегенмен, шабуылдаушылар секіру қабығын орындау жолдарын іздейді, бұл әдіс шектеулі қабық орталарынан қашып шығу және шектеусіз қабықшаларға қол жеткізу үшін қолданылады, мысалы, bin/bashІшке кіргеннен кейін it, шабуылдаушы шектеулі ортаның барлық шектеулерін айналып өтіп, толық командалық жолды басқара алады.
Jumping Shell қалай жұмыс істейді: Restricted-тен bin/bash-қа дейін
Секіретін снарядтың мақсаты - шектеулі ортадағы әлсіз жақтарын пайдалану және снарядтың қашып кетуін іске қосу, бұл ... әкеледі bin/bashҚашу шектелген снаряд шабуылдарының жалпы әдістеріне мыналар жатады:
$ ls /bin/bash $ /bin/bashIf bin/bash қолжетімді болса, бұл қарапайым шақыру оны аяқтайды.
Тағы бір кең таралған әдіс:
$ echo "/bin/bash" > run.sh $ sh run.sh Шабуылдаушылар сондай-ақ редакторларды пайдалануы мүмкін vi or Аздау:
vi :set shell=/bin/bash :shell Бұл әдістер секіру снаряды қаншалықты оңай әкелетінін көрсетеді bin/bash шектеулі қабық қорғанысын тиімді түрде айналып өтіп, орындау.
DevOps-тағы осы шабуылдардың нақты қауіптері
Ортақ пайдаланылуда CI/CD орталарда, шектеулі қабықшалар құрылымдарды оқшаулау және қауіпті азайту үшін қолданылады. Бірақ шабуылдаушы секіру қабығымен сәттілікке жетіп, оған жеткенде bin/bash, қауіпсіздік моделі күйрейді.
Тәуекелдерге мыналар жатады:
- Қоршаған орта құпияларына рұқсатсыз қол жеткізу
- Шектеусіз артықшылықтарды арттыру bin/bash
- Құрылысты бұзу pipelineнемесе артефактілер
- Тұрақты құралдарды орналастыру pipeline
Қашуды шектеген қабық bin/bash жүйенің толық ымыраға келуіне жол ашады, көбінесе кең ауқымды алғашқы қадам болып табылады DevSecOps шабуылы.
Секіру кезіндегі қабық пен bin/bash қашуларын бақылау және анықтау
Қауіпсіздік топтары секіру кезіндегі снарядтың әрекетін анықтау және қашып кетуге тыйым салынған снаряд әрекеттерін бұғаттау үшін мыналарды орындауы керек:
- Барлық қабықша әрекеттерін, әсіресе, журналға жазыңыз / bin / bash орындау
- Редактордың теріс пайдалануын және скриптті қабықша пайда болу векторлары ретінде пайдалануын бақылау
- Shell конфигурация файлдарына кіруді бақылау сияқты .bashrc or .bash_profile
Іске қосу сияқты мінез-құлық үлгілері bin/bash шектеулі ортадан келетін сигналдар басымдықты ескертулер болып саналуы керек. Оны ерте анықтау тереңірек бүйірлік қозғалыстың алдын алады.
Қашуды шектейтін снаряд шабуылдары мен эксплуатацияларының алдын алу
Снарядтың секіру қаупін азайту және шабуылдаушыларды ұшырудың алдын алу үшін bin/bash:
- Қатайтылған қабықшалар: алып тастаңыз немесе блоктаңыз қол
- Пәрменнің орындалуын шектеу үшін AppArmor немесе SELinux пайдаланыңыз
- Ең аз артықшылықты қолдану CI/CD рөлдер мен жүгірушілер
- сияқты қабықшалары жоқ дистрибутивті кескіндермен контейнеризация құрастырады bin/bash
- Аномалияларды анықтау үшін құрастыру алдындағы және кейінгі орталарды тексеріңіз
Қашу шектелген қабық сценарийлерінің алдын алу үшін шектеулі қабықшаларға ғана емес, көп деңгейлі басқару элементтері қажет. Шектеулі қабықшалар қауіпсіз деп ойламаңыз, егер bin/bash тіпті қол жеткізуге мүмкіндік бар.
Қорытынды: Қабықтан қашу - бұл кіру нүктелері
Шектеулі снарядтар қорғаныс қабаты болып табылады, кепілдік емес. Секірмелі снаряд шабуылдары әлсіз оқшаулану мен нашар валидацияны нысанаға алады. Ішке кіргеннен кейін / bin / bash, шабуылдаушылар DevSecOps инфрақұрылымын бұрып, жалғастырып және бұзып кетуі мүмкін.
Анықтау және оқшаулау өте маңызды. Пәрмендерді тіркеуді, шектеулі орталарды және пакет менеджерлерін дұрыс тазалауды біріктіру әсер етуді азайтады.
Соңында, сияқты құралдар Ксигени бұл тәуекелдерге көрінуді ұсынады. Олар код тұтастығын қамтамасыз етуге, ерекше қабықша әрекеттерін анықтауға және қауіпсіздігіңізді қамтамасыз етіңіз pipelineішкі және сыртқы қауіптерден, соның ішінде қарапайым секіру снарядынан басталатындар / bin / bash немесе шектеулі қабық орталарынан шығуға тырысады.






