
Cloud Container Attack Tool (CCAT) est un outil pour tester la sécurité des environnements de conteneurs.
Cloud Container Attack Tool (CCAT) est un outil pour tester la sécurité des environnements de conteneurs.
Où obtenir de l'aide : le Slack communautaire Pacu/CloudGoat/CCAT, ou Stack Overflow
Où signaler des problèmes : https://github.com/RhinoSecurityLabs/ccat/issues
Maintenu par : l'équipe d'évaluation de Rhino
Nous recommandons d'utiliser l'image Docker fournie pour exécuter CCAT, afin de ne rencontrer aucune difficulté avec les dépendances requises sur votre propre système.
Installer CCAT à partir des sources
$ git clone https://github.com/RhinoSecurityLabs/ccat.git
$ cd ccat
$ python3 setup.py install
$ python3 ccat.py
Utiliser l'image Docker de CCAT
Avertissement : L'exécution de cette commande montera vos fichiers de configuration AWS locaux dans le conteneur Docker lors du lancement. Cela signifie que tout utilisateur ayant accès au conteneur aura accès aux identifiants AWS de votre ordinateur hôte.
Avertissement : L'exécution de cette commande montera votre socket Unix locale que le démon Docker écoute par défaut dans le conteneur Docker lors du lancement. Cela signifie que les utilisateurs ayant accès au conteneur auront accès à votre démon Docker, ce qui leur permettrait de s'échapper vers votre ordinateur hôte facilement.
$ docker run -it -v ~/.aws:/root/.aws/ -v /var/run/docker.sock:/var/run/docker.sock -v ${PWD}:/app/ rhinosecuritylabs/ccat:latest
Ci-dessous un exemple de scénario pour démontrer l'utilisation de CCAT.
En partant d'identifiants AWS compromis, l'attaquant énumère et explore les dépôts ECR. Ensuite, l'attaquant découvre qu'ils utilisent l'image Docker NGINX et a téléchargé cette image depuis ECR. De plus, l'attaquant crée une porte dérobée de shell inversé dans l'image Docker cible. Enfin, l'attaquant pousse l'image Docker piégée vers ECR.