
Cloud Container Attack Tool (CCAT) è uno strumento per testare la sicurezza degli ambienti container.
Cloud Container Attack Tool (CCAT) è uno strumento per testare la sicurezza degli ambienti container.
Dove ottenere aiuto: il canale Slack della community Pacu/CloudGoat/CCAT, o Stack Overflow
Dove segnalare problemi: https://github.com/RhinoSecurityLabs/ccat/issues
Mantenuto da: il Rhino Assessment Team
Si consiglia di utilizzare l'immagine Docker fornita per eseguire CCAT, in modo da non incontrare difficoltà con le dipendenze richieste sul proprio sistema.
Installa CCAT dal sorgente
$ git clone https://github.com/RhinoSecurityLabs/ccat.git
$ cd ccat
$ python3 setup.py install
$ python3 ccat.py
Usa l'immagine Docker di CCAT
Attenzione: Eseguendo questo comando, verranno montati i file di configurazione AWS locali nel container Docker quando viene avviato. Ciò significa che qualsiasi utente con accesso al container avrà accesso alle credenziali AWS del computer host.
Attenzione: Eseguendo questo comando, verrà montato il socket Unix locale su cui il demone Docker ascolta per impostazione predefinita nel container Docker quando viene avviato. Ciò significa che gli utenti con accesso al container avranno accesso al demone Docker, il che significa che potrebbero facilmente evadere al computer host.
$ docker run -it -v ~/.aws:/root/.aws/ -v /var/run/docker.sock:/var/run/docker.sock -v ${PWD}:/app/ rhinosecuritylabs/ccat:latest
Di seguito è riportato uno scenario di esempio per dimostrare l'uso di CCAT.
Partendo da credenziali AWS compromesse, l'attaccante enumera ed esplora i repository ECR. Poi, l'attaccante scopre che usano l'immagine Docker NGINX e tira quella immagine Docker da ECR. Inoltre, l'attaccante crea una backdoor di reverse shell nell'immagine Docker target. Infine, l'attaccante carica l'immagine Docker backdoorata su ECR.