jumping shell - bin/bash - escape din shell-ul restricționat

Jumping Shell: Cum scapă atacatorii de shell-uri restricționate către /bin/bash

Ce este o coajă restricționată și de ce contează atacurile de tip „jumping shell”?

Shell-urile restricționate sunt folosite pentru a controla ce comenzi pot executa utilizatorii, împiedicând adesea acțiuni precum cd, lansând noi shell-uri sau exportând variabile de mediu. Acestea sunt de obicei implementate în CI/CD agenți sau construiesc medii pentru a limita comportamentul utilizatorilor. Cu toate acestea, atacatorii caută modalități de a efectua un jumping shell, o metodă utilizată pentru a scăpa de mediile shell restricționate și a obține acces la shell-uri nerestricționate, cum ar fi bin/bash. Odată înăuntru it, atacatorul are control deplin din linia de comandă, ocolind toate limitările mediului restricționat.

Cum funcționează Jumping Shell: De la Restricționat la bin/bash

Scopul unei cochilii săritoare este de a exploata punctele slabe din mediile restricționate și de a declanșa o evadare din cochilie care duce la bin/bashTehnicile comune pentru a scăpa de atacurile cu obuze restricționate includ:

$ ls /bin/bash $ /bin/bash

If bin/bash este accesibil, această simplă invocație îl completează.

O altă metodă comună:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Atacatorii pot exploata, de asemenea, editori precum vi or mai puțin:

vi :set shell=/bin/bash :shell 

Aceste metode ilustrează cât de ușor poate duce o cochilie săritoare la bin/bash execuție, ocolind efectiv protecțiile restricționate ale shell-ului.

Riscurile reale ale acestor atacuri în DevOps

În comun CI/CD medii, shell-urile restricționate sunt folosite pentru a izola build-urile și a reduce riscul. Dar când un atacator reușește cu un shell saltant și ajunge bin/bash, modelul de securitate se prăbușește.

Riscurile includ:

  • Acces neautorizat la secrete de mediu
  • Escaladarea privilegiilor prin nerestricționat bin/bash
  • Manipularea construcției pipelinesau artefacte
  • Implementarea instrumentelor persistente în cadrul pipeline

Evadarea a restricționat cochilia la bin/bash deschide ușa către compromisul total al sistemului, adesea prima mișcare într-o abordare mai amplă Atac DevSecOps.

Monitorizarea și detectarea salturilor de shell și a escape-urilor bin/bash

Pentru a detecta comportamentul shell-ului de salt și a bloca încercările de shell restricționate prin escape, echipele de securitate trebuie:

  • Înregistrați toată activitatea shell-ului, în special / bin / bash execuție
  • Monitorizați abuzul editorului și utilizarea scriptului ca vectori de generare a shell-ului
  • Urmăriți accesul la fișierele de configurare shell, cum ar fi .bashrc or .bash_profile

Modele comportamentale precum lansarea bin/bash provenind dintr-un mediu restricționat ar trebui considerate alerte de prioritate ridicată. Detectarea timpurie poate preveni o mișcare laterală mai profundă.

Prevenirea atacurilor și exploatărilor de tip Escape Restricted Shell

Pentru a atenua riscurile atacurilor cu cochilie de tip „jumping shell” și a împiedica atacatorii să lanseze bin/bash:

  • Întărirea carcasei restricționate: Îndepărtați sau blocați acces
  • Folosește AppArmor sau SELinux pentru a restricționa execuția comenzilor
  • Aplicarea celui mai mic privilegiu CI/CD roluri și alergători
  • Containerizează build-urile cu imagini fără distribuție, fără shell-uri precum bin/bash
  • Validați mediile înainte și după build-uri pentru a detecta anomalii

Prevenirea scenariilor de evadare din shell-uri restricționate necesită controale stratificate, nu doar dependență de shell-uri limitate. Nu presupuneți că shell-urile restricționate sunt sigure dacă bin/bash este chiar potențial accesibilă.

Concluzie: Escape-urile Shell sunt puncte de intrare

Shell-urile restricționate sunt un strat de apărare, nu o garanție. Atacurile de tip „jumping shell” vizează izolarea slabă și validarea deficitară. Odată ajunși înăuntru... / bin / bash, atacatorii pot pivota, persista și compromite infrastructura DevSecOps.

Detectarea și izolarea sunt esențiale. Combinarea înregistrării comenzilor, a mediilor restricționate și a curățării corespunzătoare a managerilor de pachete reduce expunerea.

În cele din urmă, instrumente precum Xygeni oferă vizibilitate asupra acestor riscuri. Acestea ajută la asigurarea integrității codului, la detectarea comportamentului neobișnuit al shell-ului și asigurați-vă pipelinede amenințări interne și externe, inclusiv cele care încep cu o simplă cochilie săritoare pentru a / bin / bash sau încercări de a scăpa din medii shell restricționate.

sca-tools-software-instrumente-de-analiză-a-compoziției
Prioritizați, remediați și securizați riscurile software
Obține-ți contul gratuit.
Nu este necesar un card de credit.

Securizează-ți dezvoltarea și livrarea de software

cu suita de produse Xygeni