Cheklangan qobiq nima va nima uchun sakrash qobig'i hujumlari muhim
Cheklangan qobiqlar foydalanuvchilar qaysi buyruqlarni bajarishi mumkinligini boshqarish uchun ishlatiladi, ko'pincha bunday harakatlarning oldini oladi cd, yangi qobiqlarni ishga tushirish yoki muhit o'zgaruvchilarini eksport qilish. Ular odatda joylashtiriladi CI/CD agentlar yoki foydalanuvchi xatti-harakatlarini cheklash uchun muhitlar yaratish. Biroq, hujumchilar cheklangan qobiq muhitlaridan qochish va cheklanmagan qobiqlarga kirish uchun ishlatiladigan usul bo'lgan sakrash qobig'ini bajarish usullarini izlaydilar, masalan, bin/bashIchkariga kirgandan so'ng it, tajovuzkor cheklangan muhitning barcha cheklovlarini chetlab o'tib, to'liq buyruq satri boshqaruviga ega.
Jumping Shell qanday ishlaydi: Cheklangandan bin/bashgacha
Sakrash snaryadining maqsadi cheklangan muhitdagi zaif tomonlardan foydalanish va snaryadning qochishini ishga tushirishdir, bu esa quyidagilarga olib keladi bin/bashCheklangan qobiq hujumlaridan qochishning keng tarqalgan usullari quyidagilarni o'z ichiga oladi:
$ ls /bin/bash $ /bin/bashIf bin/bash mavjud bo'lsa, bu oddiy chaqiruv uni yakunlaydi.
Yana bir keng tarqalgan usul:
$ echo "/bin/bash" > run.sh $ sh run.sh Hujumchilar shuningdek, quyidagi muharrirlardan foydalanishlari mumkin vi or Kamroq:
vi :set shell=/bin/bash :shell Ushbu usullar sakrash snaryadining qanchalik oson olib kelishi mumkinligini ko'rsatadi bin/bash cheklangan qobiq himoyasini samarali ravishda chetlab o'tib, ijro etish.
DevOps’dagi ushbu hujumlarning haqiqiy xavflari
Umumiy holda CI/CD muhitlarda, cheklangan snaryadlar tuzilmalarni izolyatsiya qilish va xavfni kamaytirish uchun ishlatiladi. Ammo hujumchi sakrash snaryadi bilan muvaffaqiyatga erishganda va yetib borganida bin/bash, xavfsizlik modeli qulaydi.
Xatarlarga quyidagilar kiradi:
- Atrof-muhit sirlariga ruxsatsiz kirish
- Cheklanmagan imtiyozlar orqali imtiyozlarni oshirish bin/bash
- Qurilishga aralashish pipelineyoki artefaktlar
- Doimiy asboblarni joylashtirish pipeline
Qochish cheklangan qobiq bilan bin/bash tizimning to'liq murosaga kelishiga yo'l ochadi, ko'pincha kengroq miqyosdagi birinchi qadamdir DevSecOps hujumi.
Jumping Shell va bin/bash qochishlarini kuzatish va aniqlash
Sakrash qobig'i xatti-harakatlarini aniqlash va qochish bilan cheklangan qobiq urinishlarini blokirovka qilish uchun xavfsizlik guruhlari quyidagilarni bajarishi kerak:
- Ayniqsa, barcha qobiq faoliyatini qayd eting / bin / bash bajarish
- Muharrirning suiiste'mol qilinishini va skriptdan qobiqni yaratish vektorlari sifatida foydalanishni monitoring qilish
- Shell konfiguratsiya fayllariga kirishni kuzatish, masalan .bashrc or .bash_profile
Ishga tushirish kabi xulq-atvor naqshlari bin/bash cheklangan muhitdan kelib chiqadigan signallar yuqori ustuvor ogohlantirishlar sifatida qaralishi kerak. Uni erta aniqlash chuqurroq lateral harakatlanishning oldini olishi mumkin.
Cheklangan qobiq hujumlari va ekspluatatsiyalaridan qochishning oldini olish
Snaryaddan sakrash xavfini kamaytirish va hujumchilarning otishini oldini olish uchun bin/bash:
- Qattiqlashtirilgan cheklangan chig'anoqlar: olib tashlang yoki bloklang foydalanish
- Buyruq bajarilishini cheklash uchun AppArmor yoki SELinux dan foydalaning
- Eng kam imtiyozni qo'llash CI/CD rollar va yuguruvchilar
- Konteynerizatsiya qobiqlari bo'lmagan distresssiz tasvirlar bilan quriladi bin/bash
- Anomaliyalarni aniqlash uchun qurilishdan oldin va keyin muhitlarni tekshiring
Cheklangan qobiqdan qochish stsenariylarining oldini olish uchun faqat cheklangan qobiqlarga tayanish emas, balki qatlamli boshqaruv elementlari talab qilinadi. Cheklangan qobiqlar xavfsiz deb o'ylamang, agar bin/bash hatto potentsial ravishda erishish mumkin.
Xulosa: Shell qochishlari kirish nuqtalari
Cheklangan snaryadlar kafolat emas, balki himoya qatlamidir. Sakrash snaryadlari hujumlari zaif izolyatsiya va yomon validatsiyaga qaratilgan. Ichkariga kirgandan so'ng / bin / bash, tajovuzkorlar DevSecOps infratuzilmasini o'zgartirishi, davom etishi va buzishi mumkin.
Aniqlash va izolyatsiya qilish juda muhimdir. Buyruqlarni jurnalga yozish, cheklangan muhitlar va paket menejerlarini to'g'ri tozalashning birlashishi ta'sirni kamaytiradi.
Nihoyat, kabi vositalar Xygeniy Ushbu xavflarga ko'rinishni taklif qiladi. Ular kod yaxlitligini ta'minlashga, g'ayrioddiy qobiq xatti-harakatlarini aniqlashga yordam beradi va xavfsiz qiling pipelineichki va tashqi tahdidlardan, shu jumladan oddiy sakrash qobig'i bilan boshlanadiganlar / bin / bash yoki cheklangan qobiq muhitlaridan qochishga urinishlar.






