Gorsair 是一款渗透测试工具,用于发现并远程访问易受攻击 Docker 容器中的 Docker API。一旦获取对 Docker 守护进程的访问权限,即可使用 Gorsair 直接在远程容器上执行命令。
将 Docker API 暴露在互联网上存在巨大风险,因为恶意攻击者可能由此获取所有其他容器、镜像及系统的信息,甚至在使用 root 用户的镜像中获得对整个系统的特权访问。
设置:
GORSAIR_VERSION 为你感兴趣的发布版本号OS 为你的操作系统(linux、windows 或 darwin)ARCH 为你的架构(amd64、arm 或 ppc64le)然后运行以下命令安装 gorsair。
curl -sS https://github.com/Ullaakut/Gorsair/releases/download/$GORSAIR_VERSION/gorsair_$OS_$ARCH --output /usr/local/bin/gorsair && chmod +x /usr/local/bin/gorsair
GO111MODULE=ongo build -o /usr/local/bin/gorsair cmd/*.go-t, --targets: 按照 nmap 目标格式设置目标。必填。示例:--targets="192.168.1.72,192.168.1.74"-p, --ports: (默认:2375,2376)设置自定义端口。-s, --speed: (默认:4)设置自定义 nmap 发现预设以提高速度或准确性。建议在不稳定且缓慢的网络上降低该值,或在性能极佳且可靠的网络上提高该值。你也可能希望保持较低的值以使发现过程更隐蔽。更多信息请参见 nmap 定时模板。-v, --verbose: 启用更详细的日志。-D, --decoys: 要使用的诱饵 IP 地址列表(参见 )root 账户-e, --interface: 使用的网络接口--proxies: 用于延迟连接的 HTTP/SOCKS4 代理列表
(参见文档)-S, --spoof-ip: 用于 IP 欺骗的 IP 地址--spoof-mac: 用于 MAC 欺骗的 MAC 地址-v, --verbose: 启用详细日志-h, --help: 显示使用信息