
محاكاة الخصم للفريق الأحمر على K8S باستخدام kubectl

Red Kube هي مجموعة من أوامر kubectl مكتوبة لتقييم الوضع الأمني لمجموعات Kubernetes من منظور المهاجم.
الأوامر إما سلبية (passive) لجمع البيانات وكشف المعلومات أو نشطة (active) لتنفيذ إجراءات حقيقية تؤثر على المجموعة.
تم تعيين الأوامر إلى تكتيكات MITRE ATT&CK للمساعدة في فهم أين توجد معظم الفجوات لدينا وتحديد أولويات النتائج.
الإصدار الحالي مغلف بوحدة تنسيق بايثون (Python orchestration) لتشغيل عدة أوامر في تشغيل واحد بناءً على سيناريوهات أو تكتيكات مختلفة.
يرجى الاستخدام بحذر لأن بعض الأوامر نشطة وتقوم بنشر حاويات جديدة أو تغيير تكوين التحكم في الوصول المستند إلى الأدوار (RBAC).
تحذير: يجب عليك عدم استخدام أوامر red-kube على مجموعة Kubernetes لا تملكها!
متطلبات python3
pip3 install -r requirements.txt
kubectl (أوبونتو/ديبيان)
sudo apt-get update
sudo apt-get install -y apt-transport-https ca-certificates curl
sudo curl -fsSLo /usr/share/keyrings/kubernetes-archive-keyring.gpg https://packages.cloud.google.com/apt/doc/apt-key.gpg
echo "deb [signed-by=/usr/share/keyrings/kubernetes-archive-keyring.gpg] https://apt.kubernetes.io/ kubernetes-xenial main" | sudo tee /etc/apt/sources.list.d/kubernetes.list
sudo apt-get update
sudo apt-get install -y kubectl
kubectl (قائم على ريد هات)
cat <<EOF > /etc/yum.repos.d/kubernetes.repo
[kubernetes]
name=Kubernetes
baseurl=https://packages.cloud.google.com/yum/repos/kubernetes-el7-x86_64
enabled=1
gpgcheck=1
repo_gpgcheck=1
gpgkey=https://packages.cloud.google.com/yum/doc/yum-key.gpg https://packages.cloud.google.com/yum/doc/rpm-package-key.gpg
EOF
yum install -y kubectl
jq
sudo apt-get update -y
sudo apt-get install -y jq
usage: python3 main.py [-h] [--mode active/passive/all] [--tactic TACTIC_NAME] [--show_tactics] [--cleanup]
required arguments:
--mode run kubectl commands which are active / passive / all modes
--tactic choose tactic
other arguments:
-h --help show this help message and exit
--show_tactics show all tactics
1 ورشة العمل الأولى مع Lab01 و Lab02 رابط الندوة
2 ورشة العمل الثانية مع Lab03 و Lab04 رابط الندوة
لماذا اختيار kubectl بدلاً من استخدام واجهة برمجة تطبيقات Kubernetes في بايثون؟
عند إجراء تقييمات فريق الاختراق (Red Team) ومحاكاة الخصم، تعتبر التعديلات والتغييرات السريعة للأدوات المستخدمة في الترسانة أمرًا بالغ الأهمية.
إن القدرة على تشغيل مثل هذه التقييمات ودمج تقنيات هجوم K8S بناءً على kubectl وأوامر Linux القوية يقلل الوقت والجهد بشكل كبير.
تم إجراء هذا البحث بواسطة فريق أبحاث الأمن في Lightspin. لمزيد من المعلومات، اتصل بنا على [email protected].
هذا المستودع متاح بموجب رخصة Apache 2.0.
| التكتيك | العدد |
|---|
| Reconnaissance | 2 |
| Initial Access | 0 |
| Execution | 0 |
| Persistence | 2 |
| Privilege Escalation | 4 |
| Defense Evasion | 1 |
| Credential Access | 8 |
| Discovery | 15 |
| Lateral Movement | 0 |
| Collection | 1 |
| Command and Control | 2 |
| Exfiltration | 1 |
| Impact | 0 |