蓝队技能-应急响应篇&近源攻击&Docker镜像&容器分析&Dockfile路径定位&基线扫描

Ethan医生2个月前信息收集132

 蓝队技能-Docker镜像-容器分析&处置配置&基线检测

#Docker应急

Docker拉取的镜像被攻击者拿下,植入后门或挖矿等恶意应用,那么该如何应急?

1、启动镜像

例子1:docker run -itd --restart=always -e POOL_URL=pool.supportxmr.com:5555 -e POOL_USER=45rfqYG9iNPddvenLpjFskJUhFgqBkdhDeah3X8D8ZJM3KpKqZWCLz3ewLsVd269tZiEyQRV53Ldv2DJb6xeuFokF7SBb1p --name xmrig pmietlicki/xmrig

例子2:

git clone https://github.com/vulhub/vulhub.git

cd vulhub/shiro/CVE-2016-4437

docker compose up -d

 

2、镜像分析

使用docker history命令查看指定镜像的创建历史,加上--no-trunc,就可以看到全部信息。

docker history pmietlicki/xmrig

 

使用dfimage从镜像中提取Dockerfile,在这里可以清晰地看到恶意镜像构建的过程

dfimage -sV=1.36 pmietlicki/xmrig

 

查看镜像的配置信息

docker inspect --format='{{json .Config}}' pmietlicki/xmrig

 

获取镜像的运行路径

docker inspect --format='{{.GraphDriver.Data.LowerDir}}' pmietlicki/xmrig

 

3、处置镜像

查看镜像:docker ps

进入镜像:docker exec -it xxxxx /bin/bash

暂停镜像:docker pause <容器ID>

删除镜像:

docker rm -f <containerId>

docker rmi <IMAGE_NAME>

 

4、基线检测

https://github.com/anchore/grype/releases

rpm -ivh grype_0.80.0_linux_amd64.rpm

grype <image>

grype <image> --scope all-layers

 

https://github.com/aquasecurity/trivy

wget https://github.com/aquasecurity/trivy/releases/download/v0.54.1/trivy_0.54.1_Linux-64bit.deb

sudo dpkg -i trivy_0.54.1_Linux-64bit.deb

trivy image xxx:xxxx

 

#近源攻击

https://mp.weixin.qq.com/s/WBFTtAuyC7PauFZbNBja5Q


标签: 蓝队技能

相关文章

蓝队技能-应急响应篇&日志采集&提取查看&自动化分析Web安全&内网攻防&工具项目

➢ 蓝队技能-工具项目-日志收集&提取查看&自动分析#日志自动提取1、七牛Logkit:(Windows&Linux&Mac等)项目地址:https://gi...

蓝队技能-应急响应篇&ELK系统&日志采集分析&Yara规则&样本识别&特征提取&规则编写

➢ 蓝队技能-工具项目-ELK日志系统&采集分析&导入分析➢ 蓝队技能-工具项目-Yara威胁感知&规则解析&规则开发#ELK专业系统日志分析Ela...

蓝队技能-溯源反制篇&暴打红队&C2远控&CS批量上线&CVE漏洞&口令爆破&NPS未授权

➢ 蓝队技能-溯源反制-C2CS&应用平台#溯源反制-远程控制工具-CobaltStrike对抗Cobaltstrike中的手段:1、伪造流量批量上线(欺骗防御)条件:知道对方的CS...

蓝队技能-应急响应篇&内网攻防&爆破事件&代理隧道&流量提进程&系统日志&处置封锁

➢ 蓝队技能-内网攻防-口令爆破&隧道技术&排查&应急#口令横向场景说明:不管在内网还是在外网,协议口令爆破一直是攻击最常见的方式。1、明确对应口令爆破的日志存储路径...

蓝队技能-流量分析篇&C2工具类&HTTPS协议&JA3&JA3S值&请求包体&MSF&CS&Sliver

➢ 蓝队技能-流量分析-C2远控工具#蓝队技能-流量分析-C2远控工具C2:MSF、CS、Sliver、Viper、Havoc、Vshell、Supershell等 #CSHTTP...

蓝队技能-流量分析篇&内网隧道工具 类&版本标记&字符特征&FRP&NPS&reGeorg&Venom

➢ 蓝队技能-流量分析-内网隧道代理工具#蓝队技能-流量分析-内网隧道代理工具#Frphttps://github.com/fatedier/frp一个专注于内网穿透的高性能的反向代理应用,...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。