Čo je obmedzený shell a prečo sú útoky Jumping Shell dôležité
Obmedzené shell-y sa používajú na kontrolu príkazov, ktoré môžu používatelia vykonávať, pričom často bránia akciám ako cd, spúšťanie nových shellov alebo exportovanie premenných prostredia. Zvyčajne sa nasadzujú v CI/CD agentov alebo vytvárať prostredia na obmedzenie správania používateľov. Útočníci však hľadajú spôsoby, ako vykonať jumping shell, metódu používanú na únik z obmedzených prostredí shellu a získanie prístupu k neobmedzeným shellom, ako napríklad bin/bashKeď ste vo vnútri it, útočník má plnú kontrolu z príkazového riadku a obchádza všetky obmedzenia obmedzeného prostredia.
Ako funguje Jumping Shell: Z Restricted do bin/bash
Cieľom skákacej strely je využiť slabiny v obmedzenom prostredí a spustiť únik strely, ktorý vedie k bin/bashMedzi bežné techniky útokov s obmedzeným únikom patria:
$ ls /bin/bash $ /bin/bashIf bin/bash je prístupný, toto jednoduché vyvolanie ho dokončí.
Ďalšia bežná metóda:
$ echo "/bin/bash" > run.sh $ sh run.sh Útočníci môžu tiež zneužiť editory ako vi or menej:
vi :set shell=/bin/bash :shell Tieto metódy ilustrujú, ako ľahko môže skákajúca škrupina viesť k bin/bash vykonávanie, čím sa efektívne obíde obmedzená ochrana shellu.
Skutočné riziká týchto útokov v DevOps
V zdieľanom CI/CD prostrediach sa obmedzené shell-y používajú na izoláciu zostavení a zníženie rizika. Ale keď útočník uspeje s jumping shell-om a dosiahne bin/bash, bezpečnostný model sa zrúti.
Medzi riziká patrí:
- Neoprávnený prístup k tajomstvám prostredia
- Zvyšovanie privilégií prostredníctvom neobmedzeného bin/bash
- Manipulácia so zostavou pipelinealebo artefakty
- Nasadenie perzistentných nástrojov v rámci pipeline
Únik obmedzil shell na bin/bash otvára dvere k úplnému ohrozeniu systému, čo je často prvý krok v širšom Útok na DevSecOps.
Monitorovanie a detekcia únikov cez Jumping Shell a bin/bash
Aby bezpečnostné tímy odhalili správanie pri používaní skakacej shellu a zablokovali pokusy o únik pomocou shellu, musia:
- Zaznamenávať všetky aktivity shellu, najmä / bin / bash prevedenie
- Monitorovanie zneužívania editora a používania skriptov ako vektorov spúšťania shellu
- Sledovanie prístupu ku konfiguračným súborom shellu, ako napríklad .bashrc or .bash_profile
Vzorce správania, ako napríklad spúšťanie bin/bash z obmedzeného prostredia by sa mali považovať za výstrahy s vysokou prioritou. Ich včasná detekcia môže zabrániť hlbšiemu bočnému pohybu.
Zabránenie útokom a zneužitiam s využitím obmedzených shellov Escape
Zmierniť riziká skákania zo striel a zabrániť útočníkom v odpálení bin/bash:
- Spevnenie obmedzených škrupín: Odstráňte alebo zablokujte prístup
- Na obmedzenie vykonávania príkazov použite AppArmor alebo SELinux
- Vynútiť si najmenšie privilégiá CI/CD role a bežci
- Kontajnerové zostavenia s distribuovanými obrazmi bez shellov, ako napríklad bin/bash
- Overte prostredia pred a po zostavení, aby ste zachytili anomálie
Prevencia scenárov úniku z obmedzeného shellu vyžaduje viacvrstvové kontroly, nielen spoliehanie sa na obmedzené shell-y. Nepredpokladajte, že obmedzené shell-y sú bezpečné, ak bin/bash je dokonca potenciálne dosiahnuteľný.
Záver: Úniky z granátov sú vstupnými bodmi
Obmedzené granáty sú obrannou vrstvou, nie zárukou. Útoky skokovými granátmi sa zameriavajú na slabú izoláciu a slabé overenie. Akonáhle ste vo vnútri / bin / bash, útočníci sa môžu meniť, pretrvávať a ohrozovať infraštruktúru DevSecOps.
Detekcia a izolácia sú nevyhnutné. Kombinácia protokolovania príkazov, obmedzených prostredí a správneho čistenia správcov balíkov znižuje riziko.
Nakoniec, nástroje ako Xygeni ponúkajú prehľad o týchto rizikách. Pomáhajú presadzovať integritu kódu, odhaľovať nezvyčajné správanie shellu a zabezpečte si svoje pipelinepred vnútornými a vonkajšími hrozbami, vrátane tých, ktoré začínajú jednoduchou skákacou škrupinou / bin / bash alebo pokusy o únik z obmedzených prostredí shellu.






