
Cloud Container Attack Tool (CCAT) es una herramienta para probar la seguridad de entornos de contenedores.
Cloud Container Attack Tool (CCAT) es una herramienta para probar la seguridad de entornos de contenedores.
Dónde obtener ayuda: el Slack de la comunidad Pacu/CloudGoat/CCAT, o Stack Overflow
Dónde reportar problemas: https://github.com/RhinoSecurityLabs/ccat/issues
Mantenido por: el Equipo de Evaluación de Rhino
Recomendamos usar la imagen Docker proporcionada para ejecutar CCAT, de modo que no encuentres ninguna dificultad con las dependencias requeridas en tu propio sistema.
Instalar CCAT desde el código fuente
$ git clone https://github.com/RhinoSecurityLabs/ccat.git
$ cd ccat
$ python3 setup.py install
$ python3 ccat.py
Usar la imagen Docker de CCAT
Advertencia: Ejecutar este comando montará tus archivos de configuración locales de AWS en el contenedor Docker cuando se inicie. Esto significa que cualquier usuario con acceso al contenedor tendrá acceso a las credenciales de AWS de tu computadora anfitriona.
Advertencia: Ejecutar este comando montará el socket Unix local que el daemon de Docker escucha por defecto en el contenedor Docker cuando se inicie. Esto significa que los usuarios con acceso al contenedor tendrán acceso a tu daemon de Docker, lo que significa que podrían escapar a tu computadora anfitriona con facilidad.
$ docker run -it -v ~/.aws:/root/.aws/ -v /var/run/docker.sock:/var/run/docker.sock -v ${PWD}:/app/ rhinosecuritylabs/ccat:latest
A continuación se presenta un escenario de ejemplo para demostrar el uso de CCAT.
Comenzando con credenciales de AWS comprometidas, el atacante enumera y explora repositorios de ECR. Luego, el atacante descubre que utilizan la imagen Docker de NGINX y la descarga de ECR. Además, el atacante crea una puerta trasera de shell inversa en la imagen Docker objetivo. Finalmente, el atacante sube la imagen Docker con puerta trasera a ECR.