Каталог инструментов

5 инструментов

Тег: kubernetes ×

CDK

v1.5.6
Cloud & Container Security

Инструмент для атак изнутри скомпрометированного контейнера (container escape). Автоматически определяет runtime (Docker/containerd/CRI-O), ищет пути побега: privileged mode, exposed Docker socket, runc CVE. Включает модули для CVE-2019-5736, CVE-2022-0847 (DirtyPipe).

# Скачать статичный бинарник (работает внутри минимального контейнера) https://github.com/cdk-team/CDK/releases ./cdk evaluate --full

Falco

v0.44.1
Cloud & Container Security

Рантайм-детектор угроз для контейнеров, Kubernetes и облачной инфраструктуры — проект CNCF. Отслеживает системные вызовы в реальном времени и по правилам детектирует аномальное поведение (shell в контейнере, чтение секретов, …

curl -fsSL https://falco.org/repo/falcosecurity-3672BA8F.asc | sudo gpg --dearmor -o /usr/share/keyrings/falco-archive-keyring.gpg echo "deb [signed-by=/usr/share/keyrings/falco-archive-keyring.gpg] https://download.falco.org/packages/deb stable main" | sudo tee /etc/apt/sources.list.d/falcosecurity.list sudo apt update && sudo apt install falco # Docker docker run --rm --privileged -v /var/run/docker.sock:/host/var/run/docker.sock -v /dev:/host/dev -v /proc:/host/proc:ro -v /boot:/host/boot:ro -v /lib/modules:/host/lib/modules:ro -v /usr:/host/usr:ro falcosecurity/falco # Kubernetes (Helm) helm repo add falcosecurity https://falcosecurity.github.io/charts helm install falco falcosecurity/falco sudo falco # слушает syscalls в реальном времени по правилам по умолчанию

Kubesploit

v0.1.3
Cloud & Container Security

Кроссплатформенный C2-сервер и агент пост-эксплуатации на Go поверх HTTP/2, ориентированный на контейнеризированные среды.

make export PATH=$PATH:/usr/local/go/bin go build -o agent cmd/merlinagent/main.go go build -o server cmd/merlinserver/main.go

Peirates

v1.29
Cloud & Container Security

Инструмент для тестирования на проникновение Kubernetes-кластеров: повышение привилегий, латеральное перемещение и захват кластера.

go get -v "github.com/inguardians/peirates" go get -v "k8s.io/kubectl/pkg/cmd" "github.com/aws/aws-sdk-go" cd $GOPATH/github.com/inguardians/peirates/scripts ./build.sh

kube-hunter

v0.6.8
Cloud & Container Security

Автоматизированный поиск уязвимостей в Kubernetes-кластерах от Aqua Security. Режимы: удалённое сканирование (снаружи), внутри пода (из скомпрометированного контейнера). Находит: открытые API-серверы, etcd без аутентификации, привилегированные поды, секреты в переменных …

pip install kube-hunter # Удалённо kube-hunter --remote 10.0.0.1 # Внутри кластера kube-hunter --pod