蓝队技能-应急响应篇&近源攻击&Docker镜像&容器分析&Dockfile路径定位&基线扫描

Ethan医生3周前信息收集66

 蓝队技能-Docker镜像-容器分析&处置配置&基线检测

#Docker应急

Docker拉取的镜像被攻击者拿下,植入后门或挖矿等恶意应用,那么该如何应急?

1、启动镜像

例子1:docker run -itd --restart=always -e POOL_URL=pool.supportxmr.com:5555 -e POOL_USER=45rfqYG9iNPddvenLpjFskJUhFgqBkdhDeah3X8D8ZJM3KpKqZWCLz3ewLsVd269tZiEyQRV53Ldv2DJb6xeuFokF7SBb1p --name xmrig pmietlicki/xmrig

例子2:

git clone https://github.com/vulhub/vulhub.git

cd vulhub/shiro/CVE-2016-4437

docker compose up -d

 

2、镜像分析

使用docker history命令查看指定镜像的创建历史,加上--no-trunc,就可以看到全部信息。

docker history pmietlicki/xmrig

 

使用dfimage从镜像中提取Dockerfile,在这里可以清晰地看到恶意镜像构建的过程

dfimage -sV=1.36 pmietlicki/xmrig

 

查看镜像的配置信息

docker inspect --format='{{json .Config}}' pmietlicki/xmrig

 

获取镜像的运行路径

docker inspect --format='{{.GraphDriver.Data.LowerDir}}' pmietlicki/xmrig

 

3、处置镜像

查看镜像:docker ps

进入镜像:docker exec -it xxxxx /bin/bash

暂停镜像:docker pause <容器ID>

删除镜像:

docker rm -f <containerId>

docker rmi <IMAGE_NAME>

 

4、基线检测

https://github.com/anchore/grype/releases

rpm -ivh grype_0.80.0_linux_amd64.rpm

grype <image>

grype <image> --scope all-layers

 

https://github.com/aquasecurity/trivy

wget https://github.com/aquasecurity/trivy/releases/download/v0.54.1/trivy_0.54.1_Linux-64bit.deb

sudo dpkg -i trivy_0.54.1_Linux-64bit.deb

trivy image xxx:xxxx

 

#近源攻击

https://mp.weixin.qq.com/s/WBFTtAuyC7PauFZbNBja5Q


标签: 蓝队技能

相关文章

蓝队技能-流量分析篇&内网隧道工具 类&版本标记&字符特征&FRP&NPS&reGeorg&Venom

➢ 蓝队技能-流量分析-内网隧道代理工具#蓝队技能-流量分析-内网隧道代理工具#Frphttps://github.com/fatedier/frp一个专注于内网穿透的高性能的反向代理应用,...

蓝队技能-应急响应篇&Web入侵指南&后门查杀&日志分析&流量解密&攻击链梳理&排查口

蓝队技能-应急响应篇&Web入侵指南&后门查杀&日志分析&流量解密&攻击链梳理&排查口

➢ 蓝队技能-Web入侵-入口&查杀&攻击链等#Web攻击事件获取当前WEB环境的组成架构(脚本,数据库,中间件,系统等)分析思路:1、利用时间节点筛选日志行为2、利用对漏洞...

蓝队技能-应急响应篇&钓鱼攻击&邮件与文件&EML还原&蠕虫分析&线索定性&处置封锁

➢ 蓝队技能-钓鱼攻击-邮件&附件&分析&排查&应急#钓鱼邮件如何分析邮件安全性:1、看发信人地址2、看发信内容信息3、看发信内容附件4、查询发信域名反制&n...

蓝队技能-流量分析篇&C2工具类&HTTPS协议&JA3&JA3S值&请求包体&MSF&CS&Sliver

➢ 蓝队技能-流量分析-C2远控工具#蓝队技能-流量分析-C2远控工具C2:MSF、CS、Sliver、Viper、Havoc、Vshell、Supershell等 #CSHTTP...

蓝队技能-应急响应篇&日志采集&提取查看&自动化分析Web安全&内网攻防&工具项目

➢ 蓝队技能-工具项目-日志收集&提取查看&自动分析#日志自动提取1、七牛Logkit:(Windows&Linux&Mac等)项目地址:https://gi...

蓝队技能-流量分析篇&WebShell工具类&数据解密&特征研判&哥斯拉&天蝎&冰蝎&蚁剑

➢ 蓝队技能-流量分析-WebShell工具#蓝队技能-流量分析-WebShell工具WebShell工具类:菜刀,蚁剑,冰蝎,天蝎,哥斯拉菜刀:https://mp.weixin.qq.c...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。