
In diesem Projekt haben wir einen aktuellen Angriff durch einen schädlichen Container entdeckt und einen Sicherheitsmechanismus implementiert, um ihn zu stoppen.
In diesem Projekt haben wir einen aktuellen Angriff durch einen bösartigen Container entdeckt und einen Sicherheitsmechanismus implementiert, um ihn zu stoppen.
Cyberangriffe sind zu einer kritischen Herausforderung für Unternehmen und kleine Betriebe geworden, vor allem aufgrund von Schwachstellen in verschiedenen Komponenten ihrer IT-Ressourcen. Das Verständnis dieser Bedrohungen ist der erste Schritt zum Schutz der Daten und Vermögenswerte einer Organisation. Häufige Angriffsformen umfassen Malware, Ransomware und Phishing. Aktuelle Studien zeigen die zunehmende Verbreitung von Angriffen auf Container-Infrastrukturen. Angreifer nutzen häufig falsch konfigurierte Container aus, indem sie sie über öffentliche Suchmaschinen und Scan-Tools aufspüren. Daher haben wir in diesem Projekt einen Angriff mithilfe der Docker-Schwachstelle CVE-2019-5736 implementiert und einen Sicherheitsmechanismus identifiziert, um einen Angriff zu verhindern.
Wir haben die folgende Umgebung verwendet, um einen Angriff und einen Sicherheitsmechanismus sicher zu implementieren. Auf dem Basissystem mit Windows-Betriebssystem wurde die VMware-Workstation mit der virtuellen Maschine mit Ubuntu 18.04 OS bereitgestellt. Zusätzlich wurde die Container-Anwendung Docker 18.03.1-ce (Runc 1.0.0-rc5) auf Ubuntu 18.04 installiert.
Die Datei „usr/docker/runc“ ist eine sensible interne ausführbare Datei, die kein Dritter ändern können sollte. Allerdings weist Docker Version 18.03 die Schwachstelle auf, dass die Änderung der Docker-Datei „runc“ nicht protokolliert wird. Dadurch kann der Angreifer diese Schwachstelle ausnutzen, um die Datei „usr/docker/runc“ zu ändern und Root-Zugriff auf unser Linux-System zu erlangen.
Als Ergebnis:
Die Grundursache dieser Schwachstelle ist die Fähigkeit des bösartigen Docker-Images, die Datei „/usr/docker/runc“ zu verändern und den feindlichen Code in die ausführbare Datei aufzunehmen.
Um diesen Angriff zu verhindern, verwenden wir den Befehl „Chattr“, um die Datei „/usr/docker/runc“ unveränderbar zu machen. Infolgedessen schlägt der Exploit fehl und auf der Seite des Angreifers erfolgt keine Reaktion.
Der von uns angewandte Sicherheitsmechanismus stoppt den Angriff tatsächlich, was bedeutet, dass wir verhindern konnten, dass der schädliche Code die Schwachstelle dieser spezifischen Docker-Datei ausnutzt, die wir gefunden haben. Für den Sicherheitsmechanismus konnten wir den Befehl „chmod“ nicht verwenden, da bei dieser spezifischen Schwachstelle dem Angriff Root-Zugriff gewährt wird. Daher konnte der Befehl „chmod“ einen Angriff nicht verhindern.
In diesem Projekt haben wir uns dafür entschieden, einen Angriff zu implementieren, der die Schwachstelle CVE-2019-5736 mit einem hohen CVSS-Score ausnutzt. Diese gewährt einem Angreifer Remote-Zugriff auf den Rechner des Benutzers mit Root-Rechten. Wir haben den Angriff erfolgreich ausgeführt und den Sicherheitsmechanismus gefunden, um ihn zu verhindern.
Herausforderungen: