您现在的位置是:IT资讯 >>正文

Docker容器挖矿应急实例

IT资讯86772人已围观

简介01、概述很多开源组件封装成容器镜像进行容器化部署在提高应用部署效率和管理便捷性的同时,也带来了一些安全挑战。一旦开源系统出现安全漏洞,基于资产测绘就很容易关联到开源组件,可能导致被批量利用。在本文中 ...

01、容器概述

很多开源组件封装成容器镜像进行容器化部署在提高应用部署效率和管理便捷性的挖矿同时,也带来了一些安全挑战。应急一旦开源系统出现安全漏洞,实例基于资产测绘就很容易关联到开源组件 ,容器可能导致被批量利用 。挖矿

在本文中 ,应急我们将分享一个真实的实例Docker容器应急实例 ,涉及到基于开源组件漏洞披露的容器前后时间段内,容器遭遇挖矿程序植入的挖矿情况。我们将深入分析排查过程,应急还原入侵的云计算实例步骤和手段 ,帮助读者了解应对挖矿程序入侵的容器实际应急操作 。

02、挖矿分析排查

(1)使用top命令查看 ,应急发现kdevtmpfsi进程异常 ,CPU占用率199% 。

图片

(2)通过进程PID和USER查看进程信息 ,通过进程链定位到进程所在容器的进程PID 。

图片

(3)通过进程PID查找对应容器名称  ,容器名 :metabase 。

(4)使用docker top 查看容器中的进程信息 ,找到到容器内异常进程 。源码库如下图 :异常进程kdevtmpfsi(PID:5613)对应的父进程为JAVA进程(PID:2301) 。据此 ,可初步判断 ,java应用被入侵 ,导致容器被植入挖矿木马。

图片

03、溯源分析

(1)使用docker logs查看容器日志,并通过异常信息定义到漏洞触发的位置。如下图:通过POST提交请求  ,使用wget和curl命令下载挖矿脚本并执行 。

复制docker logs metabase1.

(2)查看运行的容器对应的镜像版本,模板下载对应的镜像为:metabase:v0.46.4

(3)通过日志信息和镜像版本,可进一步关联近段时间的威胁情报  :开源BI分析工具 Metabase 中存在远程代码执行漏洞。

图片

(4)漏洞复现 ,通过exp成功执行命令 ,确认当前使用镜像存在远程命令执行漏洞。

图片

综上 ,攻击者通过利用metabase 远程命令执行漏洞对暴露在外网上的服务进行攻击并下载并执行挖矿程序 。

04  、解决问题

(1)保留入侵痕迹 ,使用docker commit保存为镜像 ,可作为demo ,用于检测容器安全产品的免费模板能力或其他用途。

复制docker commit -m "CoinMiner" -a "bypass" b4536a12a341 bypass007/miner:1.01.

(2)使用docker diff命令查看容器内文件状态变化 ,通过容器内文件的变化 ,可以简单地窥探攻击者入侵容器的蛛丝马迹 ,做了什么操作 ,改了哪些系统文件。

复制docker diff metabase1.

图片

(3)通过对shell脚本文件和挖矿样本进行分析 ,可以了解到更详细的行为。部分截图如下 :

图片

(4)在容器环境里 ,容器被入侵的清理比较简单,不用着急去清理容器内的高防服务器挖矿或是后门 ,直接删除容器即可  。比较重要的是,根据定位的漏洞问题进行修复  ,重构容器镜像 。在这里,我们可以将metabase镜像升级到官方提供的最新修复版本,就可以完成本次容器应用漏洞应急的处置 。

亿华云

Tags:

相关文章

  • 网络安全分析师最爱的11款开源情报搜索引擎

    IT资讯

    开源情报是指对公开可用信息的收集和分析,可以从媒体网站、杂志期刊以及论坛社区等多个来源获取。目前,开源情报已经成为网络安全分析的关键因素之一,安全分析师通过使用开源情报可以更准确地识别应用系统漏洞,同 ...

    IT资讯

    阅读更多
  • 雨林木风win10系统怎么安装

    IT资讯

    当我们使用win10操作系统的时候电脑出现了各种无法修复的故障时,很多小伙伴可能会想要重装自己的操作系统。那么对于雨林木风win10系统怎么安装这个问题,小编觉得我们在电脑技术网 Tagxp.com下 ...

    IT资讯

    阅读更多
  • 番茄花园win10 64位系统在哪下载

    IT资讯

    我们在使用win10操作系统的时候,有的小伙伴可能会想要重装自己的操作系统。那么对于番茄花园win10 64位系统在哪下载这个问题,小编觉得我们可以在电脑技术网 Tagxp.com官网中进行系统的下载 ...

    IT资讯

    阅读更多

滇ICP备2023000592号-18