
Cloud Container Attack Tool (CCAT) — это инструмент для тестирования безопасности контейнерных сред.
Cloud Container Attack Tool (CCAT) - это инструмент для проверки безопасности контейнерных сред.
Где получить помощь: сообщество Pacu/CloudGoat/CCAT в Slack, или Stack Overflow
Где сообщать об ошибках: https://github.com/RhinoSecurityLabs/ccat/issues
Поддерживается: команда Rhino Assessment
Рекомендуем использовать предоставленный Docker-образ для запуска CCAT, чтобы не столкнуться с трудностями с необходимыми зависимостями в вашей системе.
Установка CCAT из исходного кода
$ git clone https://github.com/RhinoSecurityLabs/ccat.git
$ cd ccat
$ python3 setup.py install
$ python3 ccat.py
Использование Docker-образа CCAT
Предупреждение: При выполнении этой команды ваши локальные файлы конфигурации AWS будут смонтированы в Docker-контейнер при его запуске. Это означает, что любой пользователь, имеющий доступ к контейнеру, получит доступ к учетным данным AWS вашего хост-компьютера.
Предупреждение: При выполнении этой команды ваш локальный Unix-сокет, который демон Docker прослушивает по умолчанию, будет смонтирован в Docker-контейнер при его запуске. Это означает, что пользователи с доступом к контейнеру получат доступ к вашему демону Docker, что позволит им легко выйти на хост-компьютер.
$ docker run -it -v ~/.aws:/root/.aws/ -v /var/run/docker.sock:/var/run/docker.sock -v ${PWD}:/app/ rhinosecuritylabs/ccat:latest
Ниже приведен пример сценария, демонстрирующий использование CCAT.
Начиная с скомпрометированных учетных данных AWS, злоумышленник перечисляет и исследует репозитории ECR. Затем злоумышленник обнаруживает, что они используют Docker-образ NGINX, и вытягивает этот образ из ECR. Далее злоумышленник создает бэкдор с обратной оболочкой (reverse shell) в целевом Docker-образе. Наконец, злоумышленник загружает бэкдорированный образ в ECR.