云容器攻击工具(CCAT)是一款用于测试容器环境安全性的工具。
获取帮助的地方: Pacu/CloudGoat/CCAT 社区 Slack,或 Stack Overflow
维护者: 犀牛安全评估团队
我们建议使用提供的 Docker 镜像来运行 CCAT,这样你就不必在自己的系统上面对所需依赖项的任何困难。
从源码安装 CCAT
$ git clone https://github.com/RhinoSecurityLabs/ccat.git
$ cd ccat
$ python3 setup.py install
$ python3 ccat.py
使用 CCAT 的 Docker 镜像
警告:运行此命令会将你本地的 AWS 配置文件挂载到启动的 Docker 容器中。这意味着任何能访问该容器的用户都可以访问你主机上的 AWS 凭证。
警告:运行此命令会将本地 Docker 守护进程默认监听的 Unix 套接字挂载到启动的 Docker 容器中。这意味着容器内的用户可以访问你的 Docker 守护进程,从而轻易逃逸到你的主机。
$ docker run -it -v ~/.aws:/root/.aws/ -v /var/run/docker.sock:/var/run/docker.sock -v ${PWD}:/app/ rhinosecuritylabs/ccat:latest
下面是一个示范 CCAT 用法的示例场景。
从被攻陷的 AWS 凭证开始,攻击者枚举并探索 ECR 仓库。然后,攻击者发现他们使用了 NGINX Docker 镜像,并从 ECR 拉取了该 Docker 镜像。接着,攻击者为目标 Docker 镜像创建了一个反向 Shell 后门。最后,攻击者将植入后门的 Docker 镜像推送回 ECR。