
Cloud Container Attack Tool (CCAT) は、コンテナ環境のセキュリティをテストするためのツールです。
Cloud Container Attack Tool (CCAT) は、コンテナ環境のセキュリティをテストするためのツールです。
ヘルプを得る場所: Pacu/CloudGoat/CCAT コミュニティ Slack、または Stack Overflow
メンテナンス: Rhino Assessment Team
CCAT の実行には提供されている Docker イメージを使用することをお勧めします。そうすることで、自分のシステムで必要な依存関係に関する問題に直面することはありません。
ソースから CCAT をインストール
$ git clone https://github.com/RhinoSecurityLabs/ccat.git
$ cd ccat
$ python3 setup.py install
$ python3 ccat.py
CCAT の Docker イメージを使用する
警告: このコマンドを実行すると、起動時にローカルの AWS 設定ファイルが Docker コンテナにマウントされます。つまり、コンテナにアクセスできるユーザーはホストコンピュータの AWS 認証情報にアクセスできるようになります。
警告: このコマンドを実行すると、起動時に Docker デーモンがデフォルトでリッスンしているローカルの Unix ソケットが Docker コンテナにマウントされます。つまり、コンテナにアクセスできるユーザーは Docker デーモンにアクセスできるため、ホストコンピュータに容易にエスケープできる可能性があります。
$ docker run -it -v ~/.aws:/root/.aws/ -v /var/run/docker.sock:/var/run/docker.sock -v ${PWD}:/app/ rhinosecuritylabs/ccat:latest
以下は、CCAT の使用法を示すシナリオの例です。
侵害された AWS 認証情報から始まり、攻撃者は ECR リポジトリを列挙・探索します。次に、攻撃者は NGINX Docker イメージが使用されていることを発見し、その Docker イメージを ECR からプルします。さらに、攻撃者はターゲットの Docker イメージにリバースシェルのバックドアを作成します。最後に、攻撃者はバックドアを仕込んだ Docker イメージを ECR にプッシュします。