
Cloud Container Attack Tool (CCAT)은 컨테이너 환경의 보안을 테스트하기 위한 도구입니다.
Cloud Container Attack Tool (CCAT)는 컨테이너 환경의 보안을 테스트하기 위한 도구입니다.
도움을 받을 곳: the Pacu/CloudGoat/CCAT Community Slack, 또는 Stack Overflow
관리 주체: the Rhino Assessment Team
필요한 종속성을 자체 시스템에서 설치하는 데 어려움을 겪지 않도록, 제공된 Docker 이미지를 사용하여 CCAT를 실행하는 것을 권장합니다.
소스에서 CCAT 설치
$ git clone https://github.com/RhinoSecurityLabs/ccat.git
$ cd ccat
$ python3 setup.py install
$ python3 ccat.py
CCAT의 Docker 이미지 사용
경고: 이 명령을 실행하면 로컬 AWS 구성 파일이 Docker 컨테이너가 시작될 때 마운트됩니다. 따라서 컨테이너에 접근 권한이 있는 모든 사용자는 호스트 컴퓨터의 AWS 자격 증명에 접근할 수 있습니다.
경고: 이 명령을 실행하면 Docker 데몬이 기본적으로 수신 대기하는 로컬 Unix 소켓이 Docker 컨테이너가 시작될 때 마운트됩니다. 따라서 컨테이너에 접근 권한이 있는 사용자는 Docker 데몬에 접근할 수 있으므로, 호스트 컴퓨터로 쉽게 이스케이프할 수 있습니다.
$ docker run -it -v ~/.aws:/root/.aws/ -v /var/run/docker.sock:/var/run/docker.sock -v ${PWD}:/app/ rhinosecuritylabs/ccat:latest
다음은 CCAT의 사용법을 보여주는 예시 시나리오입니다.
공격자는 손상된 AWS 자격 증명으로 시작하여 ECR 리포지토리를 열거하고 탐색합니다. 그런 다음 NGINX Docker 이미지를 사용하고 있음을 발견하고 해당 Docker 이미지를 ECR에서 가져옵니다(pull). 또한 공격자는 대상 Docker 이미지에 역쉘 백도어를 생성합니다. 마지막으로 공격자는 백도어가 삽입된 Docker 이미지를 ECR에 푸시합니다.