
Cloud Container Attack Tool (CCAT) ist ein Werkzeug zum Testen der Sicherheit von Container-Umgebungen.
Das Cloud Container Attack Tool (CCAT) ist ein Werkzeug zum Testen der Sicherheit von Container-Umgebungen.
Wo Sie Hilfe bekommen: dem Pacu/CloudGoat/CCAT Community Slack, oder Stack Overflow
Wo Sie Probleme melden können: https://github.com/RhinoSecurityLabs/ccat/issues
Gepflegt von: dem Rhino Assessment Team
Wir empfehlen, das bereitgestellte Docker-Image zu verwenden, um CCAT auszuführen, damit Sie auf Ihrem eigenen System keine Schwierigkeiten mit den erforderlichen Abhängigkeiten haben.
Installieren Sie CCAT aus dem Quellcode
$ git clone https://github.com/RhinoSecurityLabs/ccat.git
$ cd ccat
$ python3 setup.py install
$ python3 ccat.py
CCAT Docker-Image verwenden
Warnung: Die Ausführung dieses Befehls wird Ihre lokalen AWS-Konfigurationsdateien in den Docker-Container einbinden, wenn er gestartet wird. Das bedeutet, dass jeder Benutzer mit Zugriff auf den Container Zugriff auf die AWS-Anmeldeinformationen Ihres Host-Rechners hat.
Warnung: Die Ausführung dieses Befehls wird Ihren lokalen Unix-Socket, auf dem der Docker-Daemon standardmäßig lauscht, in den Docker-Container einbinden, wenn er gestartet wird. Das bedeutet, dass Benutzer mit Zugriff auf den Container Zugriff auf Ihren Docker-Daemon haben, was bedeutet, dass sie problemlos auf Ihren Host-Rechner ausbrechen könnten.
$ docker run -it -v ~/.aws:/root/.aws/ -v /var/run/docker.sock:/var/run/docker.sock -v ${PWD}:/app/ rhinosecuritylabs/ccat:latest
Nachfolgend finden Sie ein Beispielszenario zur Veranschaulichung der Nutzung von CCAT.
Ausgehend von kompromittierten AWS-Anmeldeinformationen enumeriert und untersucht der Angreifer ECR-Repositories. Dann stellt der Angreifer fest, dass ein NGINX Docker-Image verwendet wird, und zieht dieses Docker-Image aus ECR. Darüber hinaus erstellt der Angreifer eine Reverse-Shell-Hintertür in das Ziel-Docker-Image. Schließlich schiebt der Angreifer das mit einer Hintertür versehene Docker-Image in ECR.