
في هذا المشروع، اكتشفنا هجومًا حديثًا عبر الحاوية الخبيثة وقمنا بتنفيذ آلية أمنية لإيقافه.
في هذا المشروع، اكتشفنا هجومًا حديثًا عبر الحاوية الخبيثة ونفّذنا آلية أمنية لوقفه.
أصبحت الهجمات الإلكترونية تحديًا خطيرًا لكل من الشركات والمشاريع الصغيرة، ويرجع ذلك إلى حد كبير إلى الثغرات الموجودة في المكونات المختلفة لموارد تقنية المعلومات لديهم. يُعد فهم هذه التهديدات الخطوة الأولى لحماية بيانات المؤسسة وأصولها. تشمل الأشكال الشائعة للهجمات البرمجيات الخبيثة، وبرامج الفدية، والتصيد الاحتيالي. وتسلط الدراسات الحديثة الضوء على الانتشار المتزايد للهجمات التي تستهدف البنى التحتية للحاويات. وغالبًا ما يستغل الخصوم الحاويات غير المضبوطة بشكل صحيح عبر العثور عليها من خلال محركات البحث العامة وأدوات الفحص.
لذلك، قمنا في هذا المشروع بتنفيذ هجوم باستخدام ثغرة CVE-2019-5736 في Docker، وحددنا آلية أمنية لمنع الهجوم.
استخدمنا الإعداد التالي لتنفيذ هجوم وآلية أمنية بشكل آمن. على الجهاز الأساسي الذي يعمل بنظام Windows، تم نشر VMware workstation مع جهاز افتراضي بنظام Ubuntu 18.04 OS. بالإضافة إلى ذلك، تم تثبيت تطبيق الحاويات Docker 18.03.1-ce (Runc 1.0.0-rc5) على نظام Ubuntu 18.04.
ملف "usr/docker/runc" هو ملف داخلي تنفيذي حساس لا ينبغي لأي مستخدم خارجي تعديله. ومع ذلك، فإن إصدار Docker 18.03 يحتوي على الثغرة التي تجعله لا يسجّل تعديل ملف "runc" الخاص بـ Docker؛ ونتيجة لذلك، يمكن للمهاجم استخدام هذه الثغرة لتعديل ملف "usr/docker/runc" والحصول على صلاحيات الجذر لنظام Linux الخاص بنا.
النتيجة:
السبب الجذري لهذه الثغرة هو قدرة صورة Docker الخبيثة على تغيير ملف “/usr/docker/runc” وتضمين الكود العدائي في الملف التنفيذي.
لإيقاف هذا الهجوم، نستخدم أمر "Chattr" لجعل ملف “/usr/docker/runc” غير قابل للتعديل. ونتيجة لذلك، يفشل الاستغلال في العمل ولا يكون هناك أي استجابة في جهة المهاجم.
الآلية الأمنية التي طبقناها توقف الهجوم بالفعل، مما يعني أننا تمكنا من منع الكود الخبيث من استغلال الثغرة في ملف Docker المحدد الذي وجدناه. بالنسبة للآلية الأمنية، لم نتمكن من استخدام أمر 'chmod' لأنه في هذه الثغرة المحددة التي استخدمناها، تُمنح صلاحيات الجذر للمهاجم. وبالتالي، لم يكن أمر "chmod" قادرًا على منع الهجوم.
في هذا المشروع، اخترنا تنفيذ هجوم استغل ثغرة CVE-2019-5736 بدرجة HIGH في CVSS، والتي تمنح المهاجم وصولًا عن بُعد إلى جهاز المستخدم بصلاحيات الجذر. نجحنا في تنفيذ الهجوم ووجدنا الآلية الأمنية لمنعه.
التحديات: