Docker容器挖矿应急实例

应用开发2025-11-05 09:31:154

01、容器概述

很多开源组件封装成容器镜像进行容器化部署在提高应用部署效率和管理便捷性的挖矿同时,也带来了一些安全挑战。应急一旦开源系统出现安全漏洞,实例基于资产测绘就很容易关联到开源组件,容器可能导致被批量利用。挖矿

在本文中,应急我们将分享一个真实的实例Docker容器应急实例,涉及到基于开源组件漏洞披露的容器前后时间段内,容器遭遇挖矿程序植入的挖矿情况。我们将深入分析排查过程,应急还原入侵的实例步骤和手段,帮助读者了解应对挖矿程序入侵的容器实际应急操作。

02、挖矿分析排查

(1)使用top命令查看,应急发现kdevtmpfsi进程异常,CPU占用率199%。

图片

(2)通过进程PID和USER查看进程信息,通过进程链定位到进程所在容器的进程PID。

图片

(3)通过进程PID查找对应容器名称,容器名:metabase。

(4)使用docker top 查看容器中的进程信息,找到到容器内异常进程。服务器租用如下图:异常进程kdevtmpfsi(PID:5613)对应的父进程为JAVA进程(PID:2301)。据此,可初步判断,java应用被入侵,导致容器被植入挖矿木马。

图片

03、溯源分析

(1)使用docker logs查看容器日志,并通过异常信息定义到漏洞触发的位置。如下图:通过POST提交请求,使用wget和curl命令下载挖矿脚本并执行。

复制docker logs metabase1.

(2)查看运行的容器对应的镜像版本,对应的镜像为:metabase:v0.46.4

(3)通过日志信息和镜像版本,可进一步关联近段时间的威胁情报:开源BI分析工具 Metabase 中存在远程代码执行漏洞。

图片

(4)漏洞复现,通过exp成功执行命令,确认当前使用镜像存在远程命令执行漏洞。

图片

综上,攻击者通过利用metabase 远程命令执行漏洞对暴露在外网上的服务进行攻击并下载并执行挖矿程序。

04、解决问题

(1)保留入侵痕迹,使用docker commit保存为镜像,可作为demo,用于检测容器安全产品的亿华云计算能力或其他用途。

复制docker commit -m "CoinMiner" -a "bypass" b4536a12a341 bypass007/miner:1.01.

(2)使用docker diff命令查看容器内文件状态变化,通过容器内文件的变化,可以简单地窥探攻击者入侵容器的蛛丝马迹,做了什么操作,改了哪些系统文件。

复制docker diff metabase1.

图片

(3)通过对shell脚本文件和挖矿样本进行分析,可以了解到更详细的行为。部分截图如下:

图片

(4)在容器环境里,容器被入侵的清理比较简单,不用着急去清理容器内的挖矿或是后门,直接删除容器即可。比较重要的是,根据定位的漏洞问题进行修复,重构容器镜像。在这里,我们可以将metabase镜像升级到官方提供的最新修复版本,就可以完成本次容器应用漏洞应急的处置。

b2b信息网
本文地址:http://www.bzve.cn/news/584e9599320.html
版权声明

本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。

热门文章

全站热门

默认情况下,ubuntu会将自动安装的软件快捷方式保存在/usr/share/applications目录下,假如大家要创建桌面快捷方式,只需要右键-复制-桌面 就Ok,如图: 上面的方法是通过系统自动安装软件后实现的,有时候我们自己会从网上下载一些软件手动安装,那么,又该怎样创建软件的桌面快捷方式呢?这里以Eclipse 为例,首先到官网下载Eclipse软件包,直接解压在某个目录下,双击其中的eclipse文件,就可以启动eclipse了,不过假如每次要打开eclipse,都要从安装目录启动,是不是有些麻烦?依照下面的操作,来创建一个桌面快捷方式吧。复制代码代码如下: 2、将文件名修改为eclipse.desktop 3、给文件添加可执行权限 4、将该文件复制到桌面 注:在ubuntu11.04之前的版本中,似乎有更简单的方法来创建桌面快捷方式:右键点击桌面-创建启动器,

4、说起来容易

4.域名的整体品牌营销力

付款完成后,您只需耐心等待,如果您注册成功,系统会提示您。这里需要注意的是,域名是一个即时产品,只有在最终付款成功时才能预订,注册成功后不能更改。

惠普8760的卓越性能与全面功能(高性能移动办公利器——惠普8760)

众所周知,com域名拥有最大的流通市场和流通历史。最好选择com域名,特别是在购买域名时处理域名。其次可以是cn域名、net域名、org域名等主流域名,现在比较流行的王域名和顶级域名,都是值得注册和投资的。

要如何了解反向解析和域名解析?新手该怎么去操作?

当投资者经过第二阶段的认真学习之后又充满了信心,认为自己可以在市场上叱咤风云地大干一场了。但没想到“看花容易绣花难”,由于对理论知识不会灵活运用.从而失去灵活应变的本能,就经常会出现小赢大亏的局面,结果往往仍以失败告终。这使投资者很是困惑和痛苦,不知该如何办,甚至开始怀疑这个市场是不是不适合自己。在这种情况下,有的人选择了放弃,但有的意志坚定者则决定做最后的尝试。

友情链接

滇ICP备2023006006号-39