סקירה כללית על זיהוי איומים בקונטיינר

בדף הזה מובאת סקירה כללית של המושגים והתכונות של זיהוי איומים בקונטיינר.

מהו זיהוי איומים בקונטיינר?

התכונה 'זיהוי איומים בקונטיינרים' היא שירות מובנה של Security Command Center שמנטר באופן רציף את המצב של תמונות צמתים של מערכת הפעלה שמותאמת לקונטיינרים. השירות מעריך את כל השינויים ואת כל הניסיונות לגישה מרחוק כדי לזהות התקפות בזמן ריצה כמעט בזמן אמת.

השירות זיהוי איומים בקונטיינר מזהה את המתקפות הנפוצות ביותר בזמן הריצה של קונטיינרים, ושולח לכם התראות ב-Security Command Center, ובאופן אופציונלי גם ב-Cloud Logging. זיהוי איומים בקונטיינר כולל כמה יכולות זיהוי, כולל קבצים בינאריים וספריות חשודים, והוא משתמש בעיבוד שפה טבעית (NLP) כדי לזהות קוד זדוני של Bash ו-Python.

התכונה 'זיהוי איומים בקונטיינר' זמינה רק במסלול Premium או במסלול Enterprise של Security Command Center.

איך פועלת התכונה 'זיהוי איומים בקונטיינר'

מכשיר המדידה של זיהוי איומים בקונטיינר אוסף התנהגות ברמה נמוכה בקרנל של האורח ובסקריפטים שהופעלו. זהו נתיב הביצוע כשמזוהים אירועים:

  1. זיהוי איומים בקונטיינר מעביר מידע על אירועים ומידע שמזהה את הקונטיינר דרך DaemonSet במצב משתמש לשירות גלאי לצורך ניתוח. איסוף האירועים מוגדר באופן אוטומטי כשמפעילים את זיהוי איומים בקונטיינר.

    ה-DaemonSet של ה-watcher מעביר את פרטי הקונטיינר כמיטב היכולת. יכול להיות שפרטי המאגר לא יופיעו בתוצאת הסריקה אם מערכת Kubernetes וזמן הריצה של המאגר לא יספקו את פרטי המאגר התואמים בזמן.

  2. שירות הזיהוי מנתח אירועים כדי לקבוע אם אירוע מסוים מעיד על תקרית. תסריטי ה-Bash וה-Python מנותחים באמצעות NLP כדי לקבוע אם הקוד שהופעל הוא זדוני.

  3. אם שירות הזיהוי מזהה אירוע, האירוע נרשם כממצא ב-Security Command Center, ואם רוצים, גם ב-Cloud Logging.

    • אם שירות הזיהוי לא מזהה אירוע, המידע על הממצאים לא נשמר.
    • כל הנתונים בשירותי הליבה והזיהוי הם זמניים ולא נשמרים באופן קבוע.

אפשר לראות את פרטי הממצאים במסוף של Security Command Center ולחקור את המידע על הממצאים. היכולת שלכם להציג ולערוך ממצאים נקבעת לפי התפקידים שהוקצו לכם. מידע נוסף על תפקידים ב-Security Command Center זמין במאמר בנושא בקרת גישה.

לתשומת ליבכם

כשמשתמשים בזיהוי איומים בקונטיינר, כדאי להביא בחשבון את הנקודות הבאות.

כלים לזיהוי איומי אבטחה

כלים אחרים לזיהוי איומי אבטחה שמותקנים באשכול עלולים לפגוע בביצועים של התכונה 'זיהוי איומים בקונטיינר' ולגרום לה לפעול בצורה לא תקינה. אם האשכול כבר מוגן על ידי Container Threat Detection, מומלץ לא להתקין באשכול כלי אבטחה אחרים לזיהוי איומים.

מזהים של מעקב אחרי קבצים

זיהוי איומים בקונטיינר כולל מספר גלאים שמנטרים פעולות בקבצים כדי לזהות גישה לקבצי מערכת קריטיים או שינוי שלהם. הגלאים האלה עוקבים אחרי פעולות שמתבצעות בקבצים בצומת. עומסי עבודה עם קלט/פלט משמעותי של קבצים, כמו מערכות CI/CD, עלולים לסבול מירידה בביצועים כשהגלאים האלה מופעלים. כדי למנוע השפעות לא צפויות, המזהים האלה מושבתים כברירת מחדל. מומלץ להעריך את ההשפעה על עומסי העבודה לפני שמפעילים את אמצעי הזיהוי של ניטור הקבצים בסביבת הייצור.

מזהים מושבתים

הגלאים הבאים מושבתים כברירת מחדל:

כדי להפעיל את אמצעי הזיהוי האלה, אפשר לעיין במאמר הפעלה או השבתה של מודולים של זיהוי איומים בקונטיינר.

גלאים של זיהוי איומים בקונטיינר

התכונה 'זיהוי איומים בקונטיינר' כוללת את אמצעי הזיהוי הבאים:

גלאי יחידת לימוד תיאור נתוני קלט לזיהוי
נוסף קובץ בינארי להרצה ADDED_BINARY_EXECUTED

בוצע בינארי שלא היה חלק מקובץ האימג' המקורי של הקונטיינר.

אם קובץ בינארי שנוסף מופעל על ידי תוקף, יכול להיות שזה סימן לכך שהתוקף שולט בעומס העבודה ומריץ פקודות שרירותיות.

הממצאים מסווגים כבעלי חומרה נמוכה.

הגלאי מחפש קובץ בינארי שמופעל ולא היה חלק מקובץ אימג' של קונטיינר מקורי, או ששונה מקובץ אימג' של קונטיינר מקורי.
‫Added Library Loaded ADDED_LIBRARY_LOADED

ספרייה שלא הייתה חלק מקובץ אימג' של קונטיינר המקורי נטענה.

אם ספרייה שנוספה נטענת, יכול להיות שזו אינדיקציה לכך שתוקף השתלט על עומס העבודה ומריץ קוד שרירותי.

הממצאים מסווגים כבעלי חומרה נמוכה.

הגלאי מחפש ספרייה שנמצאת בתהליך טעינה ולא הייתה חלק מקובץ אימג' של קונטיינר המקורי, או ששונתה מקובץ אימג' של קונטיינר המקורי.
אוסף: שינוי של Pam.d (תצוגה מקדימה) PAM_D_MODIFICATION

אחד מהקבצים הבינאריים או מקובצי ההגדרות בספרייה pam.d עבר שינוי.

נעשה שימוש נרחב ב-PAM לאימות ב-Linux. תוקפים עשויים לשנות את הקבצים הבינאריים או את קובצי התצורה כדי ליצור גישה מתמשכת.

זהו גלאי לניטור קבצים, ויש לו דרישות ספציפיות לגבי גרסת GKE.

הגלאי הזה עוקב אחרי שינויים בקבצים של הספרייה המשותפת PAM ובקבצי התצורה הקשורים להרשאות.
Command and Control: Steganography Tool Detected STEGANOGRAPHY_TOOL_DETECTED

בוצעה הרצה של תוכנית שזוהתה ככלי סטגנוגרפיה שנפוץ בסביבות דמויות Unix, מה שמצביע על ניסיון פוטנציאלי להסתיר תקשורת או העברת נתונים.

יכול להיות שתוקפים ישתמשו בטכניקות סטגנוגרפיות כדי להטמיע הוראות זדוניות של פיקוד ושליטה (C2) או נתונים שחולצו בקבצים דיגיטליים שנראים תמימים, במטרה לחמוק מניטור וזיהוי אבטחה רגילים. זיהוי השימוש בכלים כאלה הוא קריטי כדי לחשוף פעילות זדונית מוסתרת.

הממצאים מסווגים כבעלי חומרה קריטית.

המזהה הזה עוקב אחרי ההפעלה של כלים ידועים של סטגנוגרפיה. הנוכחות של כלים כאלה מצביעה על מאמץ מכוון להסתיר את התנועה ברשת או להעביר נתונים, ועלולה ליצור ערוצי תקשורת סמויים למטרות זדוניות.
גישה לפרטי כניסה: גישה לקבצים רגישים בצמתים (גרסת Preview) ACCESS_SENSITIVE_FILES_ON_NODES

הופעלה תוכנית שקיבלה גישה אל /etc/shadow או אל SSH authorized_keys.

תוקפים עשויים לגשת לקובצי הרשאות כדי להעתיק גיבובים של סיסמאות.

זהו גלאי לניטור קבצים, ויש לו דרישות ספציפיות לגבי גרסת GKE.

הגלאי מחפש גישות לקובצי מערכת רגישים כמו קובצי /etc/shadow וקובצי SSH authorized_keys.
גישה לפרטי כניסה: איתור Google Cloud פרטי כניסה FIND_GCP_CREDENTIALS

בוצעה פקודה לחיפוש Google Cloud מפתחות פרטיים, סיסמאות או פרטי כניסה רגישים אחרים בסביבת הקונטיינר.

תוקף יכול להשתמש בפרטי כניסה גנובים Google Cloud כדי לקבל גישה לא לגיטימית למידע אישי רגיש או למשאבים בסביבת Google Cloud היעד.

הממצאים מסווגים כבעלי חומרה נמוכה.

הזיהוי הזה עוקב אחרי פקודות find או grep שמנסות לאתר קבצים שמכילים פרטי כניסה Google Cloud.
גישה לפרטי כניסה: סיור במפתח GPG GPG_KEY_RECONNAISSANCE

בוצעה פקודה לחיפוש מפתחות אבטחה של GPG.

תוקף יכול להשתמש במפתחות אבטחה של GPG שנגנבו כדי לקבל גישה לא מורשית לתקשורת או לקבצים מוצפנים.

הממצאים מסווגים כבעלי חומרה ברמה קריטית.

הגלאי הזה עוקב אחרי פקודות find או grep שמנסות לאתר מפתחות אבטחה של GPG.
גישה לפרטי כניסה: חיפוש מפתחות פרטיים או סיסמאות SEARCH_PRIVATE_KEYS_OR_PASSWORDS

בוצעה פקודה לחיפוש מפתחות פרטיים, סיסמאות או פרטי כניסה רגישים אחרים בסביבת הקונטיינר, מה שמצביע על ניסיון פוטנציאלי לאיסוף נתוני אימות.

תוקפים מחפשים לעיתים קרובות קבצים של פרטי כניסה כדי לקבל גישה לא מורשית למערכות, להרחיב את ההרשאות או לנוע לרוחב בתוך הסביבה. זיהוי פעילות כזו הוא קריטי למניעת פרצות אבטחה.

הממצאים מסווגים כבעלי חומרה נמוכה.

המזהה הזה עוקב אחרי פקודות מוכרות שמשמשות לאיתור מפתחות פרטיים, סיסמאות או קבצים של פרטי כניסה. הימצאות חיפושים כאלה בסביבה מבודדת עשויה להצביע על ניסיונות איסוף מידע או על פריצה פעילה.
התחמקות מהגנה: שורת פקודה של קובץ ELF בקידוד Base64 BASE64_ELF_FILE_CMDLINE

בוצע תהליך שמכיל ארגומנט שהוא קובץ ELF (קובץ הפעלה וקובץ שניתן לקישור).

אם מזוהה הפעלה של קובץ ELF מקודד, זהו אות לכך שתוקף מנסה לקודד נתונים בינאריים כדי להעביר אותם לשורות פקודה בפורמט ASCII בלבד. תוקפים יכולים להשתמש בטכניקה הזו כדי להתחמק מזיהוי ולהריץ קוד זדוני שמוטמע בקובץ ELF.

הממצאים מסווגים כחמורים ברמה בינונית.

הזיהוי הזה עוקב אחרי ארגומנטים של תהליכים שמכילים ELF ושמקודדים ב-Base64.
התחמקות מהגנה: הפעלה של סקריפט Python עם קידוד Base64 BASE64_ENCODED_PYTHON_SCRIPT_EXECUTED

בוצע תהליך שמכיל ארגומנט שהוא סקריפט Python בקידוד base64.

אם מזוהה הפעלה של סקריפט Python מוצפן, זהו אות לכך שתוקף מנסה להצפין נתונים בינאריים כדי להעביר אותם לשורות פקודה בפורמט ASCII בלבד. תוקפים יכולים להשתמש בטכניקה הזו כדי להתחמק מזיהוי ולהריץ קוד זדוני שמוטמע בסקריפט Python.

הממצאים מסווגים כחמורים ברמה בינונית.

הזיהוי הזה עוקב אחרי ארגומנטים של תהליכים שמכילים צורות שונות של python -c ומקודדים ב-Base64.
התחמקות מהגנה: סקריפט מעטפת בקידוד Base64 הופעל BASE64_ENCODED_SHELL_SCRIPT_EXECUTED

בוצע תהליך שמכיל ארגומנט שהוא סקריפט מעטפת בקידוד base64.

אם מזוהה הפעלה של סקריפט מעטפת מוצפן, זהו אות לכך שתוקף מנסה להצפין נתונים בינאריים כדי להעביר אותם לשורות פקודה בפורמט ASCII בלבד. תוקפים יכולים להשתמש בטכניקה הזו כדי להתחמק מזיהוי ולהריץ קוד זדוני שמוטמע בסקריפט של מעטפת.

הממצאים מסווגים כחמורים ברמה בינונית.

הזיהוי הזה עוקב אחרי ארגומנטים של תהליכים כדי למצוא ארגומנטים שמכילים צורות שונות של פקודות מעטפת בקידוד Base64.
התחמקות מהגנה: השבתה או שינוי של מערכת הביקורת ב-Linux‏ (תצוגה מקדימה) DISABLE_OR_MODIFY_LINUX_AUDIT_SYSTEM

אחד מקובצי הרישום או התצורה של מערכת הביקורת שונה.

זהו גלאי לניטור קבצים, ויש לו דרישות ספציפיות לגבי גרסת GKE.

הגלאי הזה עוקב אחרי שינויים בהגדרות של רישום ביומן, כמו שינויים בקובצי תצורה או בפקודות ספציפיות, וגם אחרי השבתה של שירותי רישום ביומן כמו journalctl או auditctl.
התחמקות מהגנה: הפעלת כלי קומפילציה של קוד במאגר LAUNCH_CODE_COMPILER_TOOL_IN_CONTAINER

הופעל תהליך להפעלת כלי קומפילציה של קוד בסביבת הקונטיינר, מה שמצביע על ניסיון פוטנציאלי ליצור או לשנות קוד הפעלה בהקשר מבודד.

תוקפים עשויים להשתמש בקומפיילרים של קוד בתוך קונטיינרים כדי לפתח מטענים ייעודיים (payloads) זדוניים, להחדיר קוד לקבצים בינאריים קיימים או ליצור כלים לעקיפת אמצעי אבטחה, והכול תוך פעולה בסביבה פחות מפוקחת כדי להימנע מגילוי במערכת המארחת.

הממצאים מסווגים כבעלי חומרה נמוכה.

הגלאי הזה עוקב אחרי ההפעלה של כלי קומפילציה ידועים של קוד בתוך קונטיינרים. הנוכחות של פעילות כזו מצביעה על מאמץ פוטנציאלי לפתח או לשנות קוד זדוני בתוך הקונטיינר, אולי כטקטיקה להתחמקות מהגנה כדי לשנות רכיבי מערכת או תוכנת לקוח.
Command and Control: Piped Encoded Download PIPED_ENCODED_DOWNLOAD

הפלט של כלי רשת כמו curl או wget הועבר באמצעות צינור לפקודה base64 --decode.

תוקפים משתמשים בטכניקה הזו כדי להוריד ולפענח מטען ייעודי (payload) שעבר הסתרה (obfuscation) בשלב אחד, וכך הם עשויים לעקוף אמצעי אבטחה שבודקים רק את פקודת ההורדה הראשונית.

הממצאים מסווגים כחמורים ברמה בינונית.

הגלאי הזה עוקב אחרי פלט של כלי רשת שמועבר ישירות לפקודה base64 --decode.
שליטה וניהול: זוהתה הרצת קוד מוצפן בצינור PIPED_ENCODED_CODE_EXECUTION

הפלט של הפקודה base64 --decode הועבר ישירות למתורגמן של מעטפת (למשל, python, bash).

זהו אינדיקטור חזק לפעילות זדונית, שבה קוד מעורפל מפוענח ומופעל באופן מיידי בלי להיכתב לדיסק, וכך הוא חומק מזיהוי מבוסס-קבצים.

הממצאים מסווגים כבעלי חומרה גבוהה.

הגלאי הזה עוקב אחרי הפלט של הפקודה base64 --decode שמועבר ישירות לפרשנים נפוצים.
התחמקות מהגנה: אישור בסיס הותקן (תצוגה מקדימה) ROOT_CERTIFICATE_INSTALLED

אישור בסיס הותקן בצומת.

יריבים עשויים להתקין אישור בסיסי כדי להימנע מהתראות אבטחה כשהם יוצרים חיבורים לשרתי האינטרנט הזדוניים שלהם. תוקפים יכולים לבצע מתקפות מסוג 'אדם באמצע', וליירט מידע אישי רגיש שמועברים בין הקורבן לבין השרתים של התוקף, בלי להפעיל אזהרות כלשהן.

זהו גלאי לניטור קבצים, ויש לו דרישות ספציפיות לגבי גרסת GKE.

הגלאי הזה עוקב אחרי שינויים בקובץ של אישור הבסיס.
ביצוע: נוסף קובץ בינארי זדוני שהופעל ADDED_MALICIOUS_BINARY_EXECUTED

בוצעה הפעלה של קובץ בינארי שעומד בתנאים הבאים:

  • זוהה כתוכן זדוני על סמך מודיעין איומי סייבר
  • לא חלק מקובץ אימג' של קונטיינר המקורית

אם קובץ בינארי זדוני שנוסף מופעל, זה סימן מובהק לכך שלתוקף יש שליטה בעומס העבודה והוא מפעיל תוכנה זדונית.

הממצאים מסווגים כבעלי חומרה ברמה קריטית.

הגלאי מחפש קובץ בינארי שמופעל ולא היה חלק מקובץ אימג' של קונטיינר המקורי, וזוהה כזדוני על סמך מודיעין איומי סייבר.
ביצוע: נוספה טעינה של ספרייה זדונית ADDED_MALICIOUS_LIBRARY_LOADED

ספרייה שעומדת בתנאים הבאים נטענה:

  • זוהה כתוכן זדוני על סמך מודיעין איומי סייבר
  • לא חלק מקובץ אימג' של קונטיינר המקורית

אם ספרייה זדונית שנוספה נטענת, זה סימן חזק לכך שתוקף שולט בעומס העבודה ומריץ תוכנה זדונית.

הממצאים מסווגים כבעלי חומרה ברמה קריטית.

הכלי מחפש ספרייה שנמצאת בתהליך טעינה ולא הייתה חלק מקובץ אימג' של קונטיינר המקורית, וזוהתה כזדונית על סמך מודיעין איומי סייבר.
ביצוע: הפעלה של קובץ בינארי זדוני מובנה BUILT_IN_MALICIOUS_BINARY_EXECUTED

בוצעה הפעלה של קובץ בינארי שעומד בתנאים הבאים:

  • זוהה כתוכן זדוני על סמך מודיעין איומי סייבר
  • נכלל בקובץ אימג' של קונטיינר המקורית

אם מופעל קובץ בינארי זדוני מובנה, זה סימן לכך שהתוקף פורס מאגרי מידע זדוניים. יכול להיות שהם השיגו שליטה במאגר תמונות לגיטימי או בצינור ליצירת קובץ אימג' של קונטיינר, והזריקו קובץ בינארי זדוני לקובץ אימג' של קונטיינר.

הממצאים מסווגים כבעלי חומרה ברמה קריטית.

הגלאי מחפש קובץ בינארי שמופעל ונכלל בקובץ האימג' המקורי של הקונטיינר, וזוהה כקובץ זדוני על סמך מודיעין איומים.
ביצוע: פירצה בקונטיינר CONTAINER_ESCAPE

תהליך בוצע בקונטיינר בניסיון לפרוץ את הבידוד של הקונטיינר, מה שעלול לתת לתוקף גישה למערכת המארחת.

אם מזוהה ניסיון לפרוץ לקונטיינר, יכול להיות שזה מעיד על כך שתוקף מנצל נקודות חולשה כדי לצאת מהקונטיינר. כתוצאה מכך, התוקף עלול לקבל גישה לא מורשית למערכת המארחת או לתשתית רחבה יותר, ולפגוע בכל הסביבה.

הממצאים מסווגים כבעלי חומרה קריטית.

הכלי לזיהוי עוקב אחרי תהליכים שמנסים לנצל את הגבולות של קונטיינרים שמשתמשים בטכניקות או בקבצים בינאריים ידועים של בריחה. התהליכים האלה מסומנים על ידי מודיעין איומי סייבר כתקיפות פוטנציאליות שמכוונות למערכת המארחת הבסיסית.
ביצוע: ביצוע ללא קובץ ב-‎ /memfd: FILELESS_EXECUTION_DETECTION_MEMFD

תהליך בוצע באמצעות מתאר קובץ בזיכרון.

אם תהליך מופעל מקובץ בזיכרון, יכול להיות שזה מעיד על כך שתוקף מנסה לעקוף שיטות זיהוי אחרות כדי להריץ קוד זדוני.

הממצאים מסווגים כבעלי חומרה גבוהה.

הגלאי עוקב אחרי תהליכים שמופעלים מ-/memfd:.
ביצוע: פגיעות ב-Ingress Nightmare (תצוגה מקדימה) INGRESS_NIGHTMARE_VULNERABILITY_EXPLOITATION

אפשר לזהות את ההפעלה של CVE-2025-1974 באמצעות מעקב אחר הפעלות של Nginx עם ארגומנטים שכוללים הפניות למערכת הקבצים /proc בקונטיינר ingress-nginx, מה שמצביע על הפעלה פוטנציאלית של קוד מרחוק.

פרצות אבטחה מסוג זה עלולות לאפשר לגורמים זדוניים להריץ קוד שרירותי בבקר ingress-nginx, מה שעלול להוביל לחשיפה של סודות רגישים של Kubernetes.

הממצאים מסווגים כחמורים ברמה בינונית.

הגלאי הזה עוקב אחרי קונטיינר ingress-nginx של הרצות Nginx שיש להם ארגומנטים שכוללים הפניות למערכת הקבצים /proc, מה שמצביע על הרצת קוד מרחוק פוטנציאלית.
ביצוע: הרצת כלי לתקיפת Kubernetes KUBERNETES_ATTACK_TOOL_EXECUTION

כלי תקיפה ספציפי ל-Kubernetes הופעל בסביבה, מה שיכול להצביע על כך שתוקף מנסה לפגוע ברכיבים של אשכול Kubernetes.

אם כלי תקיפה מופעל בסביבת Kubernetes, יכול להיות שהתוקף קיבל גישה לאשכול ומשתמש בכלי כדי לנצל חולשות או הגדרות ספציפיות ל-Kubernetes.

הממצאים מסווגים כבעלי חומרה קריטית.

הגלאי מחפש כלי תקיפה של Kubernetes שמופעלים ומזוהים כאיומים פוטנציאליים על סמך נתוני מודיעין. הגלאי מפעיל התראות כדי לצמצם את הסיכון לפריצות אפשריות באשכול.
ביצוע: הפעלת כלי סיור מקומי LOCAL_RECONNAISSANCE_TOOL_EXECUTION

כלי מקומי לזיהוי נקודות חולשה שלא משויך בדרך כלל למאגר או לסביבה הופעל, מה שמצביע על ניסיון לאסוף מידע על המערכת הפנימית.

אם מופעל כלי סיור, זה מרמז שהתוקף מנסה למפות את התשתית, לזהות נקודות חולשה או לאסוף נתונים על הגדרות המערכת כדי לתכנן את השלבים הבאים.

הממצאים מסווגים כבעלי חומרה ברמה קריטית.

הגלאי עוקב אחרי כלים מוכרים לסיור שמופעלים בסביבה, ומזהה אותם באמצעות מודיעין איומי סייבר. הכלים האלה יכולים להעיד על הכנה לפעילויות זדוניות יותר.
ביצוע: קוד Python זדוני בוצע MALICIOUS_PYTHON_EXECUTED

מודל ללמידת מכונה זיהה את קוד Python שצוין כקוד זדוני. תוקפים יכולים להשתמש ב-Python כדי להעביר כלים או קבצים אחרים ממערכת חיצונית לסביבה שנפרצה ולהריץ פקודות בלי קבצים בינאריים.

הממצאים מסווגים כבעלי חומרה קריטית.

הכלי לזיהוי משתמש בטכניקות של עיבוד שפה טבעית (NLP) כדי להעריך את התוכן של קוד Python שהופעל. מכיוון שהגישה הזו לא מבוססת על חתימות, גלאים יכולים לזהות Python מוכר וחדש.
ביצוע: קובץ בינארי זדוני שונה הופעל MODIFIED_MALICIOUS_BINARY_EXECUTED

בוצעה הפעלה של קובץ בינארי שעומד בתנאים הבאים:

  • זוהה כתוכן זדוני על סמך מודיעין איומי סייבר
  • נכלל בקובץ אימג' של קונטיינר המקורית
  • השתנה מקובץ האימג' המקורי של הקונטיינר במהלך זמן הריצה

אם מופעל קובץ בינארי זדוני שעבר שינוי, זה סימן חזק לכך שתוקף שולט בעומס העבודה ומפעיל תוכנה זדונית.

הממצאים מסווגים כבעלי חומרה קריטית.

הגלאי מחפש קובץ בינארי שמופעל, שנכלל במקור בקובץ אימג' של קונטיינר אבל עבר שינוי במהלך זמן הריצה, וזוהה כזדוני על סמך מודיעין איומי סייבר.
ביצוע: ספרייה זדונית ששונתה נטענה MODIFIED_MALICIOUS_LIBRARY_LOADED

ספרייה שעומדת בתנאים הבאים נטענה:

  • זוהה כתוכן זדוני על סמך מודיעין איומי סייבר
  • נכלל בקובץ אימג' של קונטיינר המקורית
  • השתנה מקובץ האימג' המקורי של הקונטיינר במהלך זמן הריצה

אם נטען ספרייה זדונית שעברה שינוי, זה סימן חזק לכך שתוקף שולט בעומס העבודה ומריץ תוכנה זדונית.

הממצאים מסווגים כחמורים ברמת קריטית.

הגלאי מחפש טעינה של ספריות שנכללו במקור בקובץ אימג' של קונטיינר, אבל שונו במהלך זמן הריצה וזוהו כזדוניות על סמך מודיעין איומי סייבר.
ביצוע: הרצת קוד מרחוק של Netcat במאגר NETCAT_REMOTE_CODE_EXECUTION_IN_CONTAINER

הכלי Netcat, כלי רשת רב-תכליתי, הופעל בסביבת הקונטיינר, מה שעשוי להצביע על ניסיון ליצור גישה מרחוק לא מורשית או לחלץ נתונים.

השימוש ב-Netcat בסביבה מבוססת-קונטיינרים עשוי להצביע על ניסיון של תוקף ליצור מעטפת הפוכה, לאפשר תנועה לרוחב או להריץ פקודות שרירותיות, מה שעלול לפגוע בשלמות המערכת.

הממצאים מסווגים כבעלי חומרה נמוכה.

הגלאי עוקב אחרי הפעלת Netcat בתוך הקונטיינר, כי השימוש בו בסביבות ייצור לא נפוץ ועשוי להצביע על ניסיון לעקוף אמצעי אבטחה או להפעיל פקודות מרחוק.
ביצוע: אפשר להריץ פקודות שרירותיות דרך CUPS‏ (CVE-2024-47076) POSSIBLE_ARBITRARY_COMMAND_EXECUTION_THROUGH_CUPS

הכלל הזה מזהה את התהליך footmatic-rip שמבצע תוכניות נפוצות של מעטפת, מה שעשוי להצביע על כך שתוקף ניצל את CVE-2024-47076. ‫foomatic-rip הוא חלק מ-OpenPrinting CUPS, שירות הדפסה בקוד פתוח שכלול בהרבה הפצות של Linux. ברוב תמונות הקונטיינר שירות ההדפסה הזה מושבת או מוסר. אם הזיהוי הזה קיים, צריך לבדוק אם זו התנהגות מכוונת או להשבית את השירות באופן מיידי.

הממצאים מסווגים כבעלי חומרה קריטית.

הכלי לזיהוי מחפש כל תהליך shell שהוא תהליך צאצא של התהליך foomatic-rip.
ביצוע: זוהה ביצוע אפשרי של פקודה מרחוק POSSIBLE_REMOTE_COMMAND_EXECUTION_DETECTED

זוהה תהליך שיוצר פקודות UNIX נפוצות דרך חיבור שקע ברשת, מה שמצביע על ניסיון פוטנציאלי ליצור יכולות של הפעלת פקודות מרחוק ללא הרשאה.

תוקפים משתמשים לעיתים קרובות בטכניקות שמחקות מעטפת הפוכה כדי לקבל שליטה אינטראקטיבית במערכת שנפרצה, מה שמאפשר להם להריץ פקודות שרירותיות מרחוק ולעקוף אמצעי אבטחה סטנדרטיים ברשת כמו הגבלות של חומת אש. זיהוי של ביצוע פקודה דרך שקע הוא אינדיקטור חזק לגישה מרחוק זדונית.

הממצאים מסווגים כבעלי חומרה ברמה בינונית.

הכלי הזה עוקב אחרי יצירה של שקעי רשת, ואחרי הפעלה של פקודות סטנדרטיות של מעטפת UNIX. הדפוס הזה מצביע על ניסיון ליצור ערוץ סמוי להרצת פקודות מרחוק, שעשוי לאפשר פעילויות זדוניות נוספות במארח שנפרץ.
הרצה: הפעלת תוכנית עם סביבת Proxy ל-HTTP לא מורשית PROGRAM_RUN_WITH_DISALLOWED_HTTP_PROXY_ENV

הופעל תוכנית עם משתנה סביבה של שרת proxy מסוג HTTP שלא מורשה. יכול להיות שמדובר בניסיון לעקוף אמצעי בקרה לאבטחה, להפנות תנועה למטרות זדוניות או להעביר נתונים דרך ערוצים לא מורשים.

תוקפים עשויים להגדיר שרתי proxy של HTTP שלא מורשים ליירט מידע רגיש, לנתב תנועה דרך שרתים זדוניים או ליצור ערוצי תקשורת סמויים. זיהוי ההפעלה של תוכניות עם משתני הסביבה האלה הוא חיוני לשמירה על אבטחת הרשת ולמניעת פרצות אבטחה.

הממצאים מסווגים כבעלי חומרה נמוכה.

הגלאי הזה עוקב אחרי הרצת תוכניות עם משתני סביבה של שרת proxy מסוג HTTP שאסורים באופן ספציפי. השימוש בשרתי proxy האלה, במיוחד אם הוא לא צפוי, יכול להצביע על פעילות זדונית ולדרוש חקירה מיידית.
ביצוע: זוהה reverse shell של Socat SOCAT_REVERSE_SHELL_DETECTED

הפקודה socat שימשה ליצירת reverse shell.

הכלל הזה מזהה את ההרצה של socat כדי ליצור reverse shell על ידי הפניה מחדש של תיאורי קובצי stdin,‏ stdout ו-stderr. זו טכניקה נפוצה שמשמשת תוקפים כדי לקבל גישה מרחוק למערכת שנפרצה.

הממצאים מסווגים כחמורים ברמה בינונית.

הכלי לזיהוי מחפש כל תהליך shell שהוא תהליך צאצא של תהליך socat.
ביצוע: שינוי חשוד ב-Cron (תצוגה מקדימה) SUSPICIOUS_CRON_MODIFICATION

בוצע שינוי בקובץ התצורה cron.

שינויים במשימות של cron הם טקטיקה נפוצה שמשמשת תוקפים כדי ליצור גישה מתמשכת למערכות. תוקפים יכולים לנצל שינויים לא מורשים במשימות cron כדי להריץ פקודות זדוניות במרווחי זמן ספציפיים, וכך לשמור על גישה למערכת ולשלוט בה. שינויים כאלה עלולים לא להיות מורגשים ולאפשר לתוקפים לבצע פעולות חשאיות לאורך תקופה ממושכת.

זהו גלאי לניטור קבצים, ויש לו דרישות ספציפיות לגבי גרסת GKE.

הגלאי הזה עוקב אחרי קובצי ההגדרות של cron כדי לזהות שינויים.
ביצוע: נטען אובייקט משותף חשוד של OpenSSL SUSPICIOUS_OPENSSL_SHARED_OBJECT_LOADED

הופעל OpenSSL כדי לטעון אובייקט משותף מותאם אישית.

תוקפים עשויים לטעון ספריות מותאמות אישית ולהחליף ספריות קיימות שמשמשות את OpenSSL כדי להריץ קוד זדוני. השימוש בה בסביבת ייצור הוא נדיר וצריך להצדיק בדיקה מיידית.

הממצאים מסווגים כבעלי חומרה קריטית.

הגלאי הזה עוקב אחרי ההפעלה של הפקודה openssl engine כדי לטעון קבצים מותאמים אישית של .so.
העברה לא מורשית: הפעלת כלים להעתקת קבצים מרחוק בקונטיינר LAUNCH_REMOTE_FILE_COPY_TOOLS_IN_CONTAINER

זוהתה הפעלה של כלי להעתקת קבצים מרחוק בתוך הקונטיינר, מה שמצביע על זליגת נתונים פוטנציאלית, תנועה לרוחב או פריסת מטענים ייעודיים זדוניים.

התוקפים משתמשים בכלים האלה כדי להעביר מידע אישי רגיש מחוץ לקונטיינר, לנוע לרוחב בתוך הרשת כדי לפגוע במערכות אחרות או להחדיר תוכנות זדוניות כדי לבצע פעילויות זדוניות נוספות. זיהוי השימוש בכלי העתקת קבצים מרחוק הוא חיוני למניעת פרצות אבטחה, גישה לא מורשית וסיכון נוסף של הקונטיינר, ואולי גם של מערכת המארח.

הממצאים מסווגים כבעלי חומרה נמוכה.

המזהה הזה עוקב אחרי הפעלת כלים ידועים להעתקת קבצים מרחוק בסביבת הקונטיינר. הנוכחות שלהם, במיוחד אם היא לא צפויה, עשויה להעיד על פעילות זדונית.
השפעה: זיהוי של שורות פקודה זדוניות DETECT_MALICIOUS_CMDLINES

פקודה בוצעה עם ארגומנטים שידוע שהם עלולים להיות הרסניים, כמו ניסיונות למחוק קבצי מערכת קריטיים או לשנות הגדרות שקשורות לסיסמאות.

תוקפים עלולים להנפיק שורות פקודה זדוניות כדי לגרום לחוסר יציבות במערכת, למנוע שחזור על ידי מחיקת קבצים חיוניים או להשיג גישה לא מורשית על ידי מניפולציה של פרטי הכניסה של המשתמש. זיהוי דפוסי הפקודות הספציפיים האלה הוא קריטי למניעת השפעה משמעותית על המערכת.

הממצאים מסווגים כבעלי חומרה ברמה קריטית.

הגלאי הזה עוקב אחרי הביצוע של ארגומנטים בשורת הפקודה שתואמים לדפוסים שמשויכים לנזק למערכת או להעלאת רמת ההרשאות. נוכחות של פקודות כאלה מעידה על ניסיון פעיל פוטנציאלי להשפיע באופן שלילי על הזמינות או האבטחה של המערכת.
השפעה: הסרת נתונים בכמות גדולה מהדיסק REMOVE_BULK_DATA_FROM_DISK

זוהה תהליך שמבצע פעולות של מחיקת נתונים בכמות גדולה, מה שעשוי להצביע על ניסיון למחוק ראיות, לשבש שירותים או לבצע מתקפה של מחיקת נתונים בסביבת הקונטיינר.

תוקפים עשויים להסיר כמויות גדולות של נתונים כדי לטשטש את עקבותיהם, לחבל בפעולות או להתכונן לפריסת תוכנת כופר. זיהוי פעילות כזו עוזר לזהות איומים פוטנציאליים לפני שמתרחש אובדן נתונים קריטי.

הממצאים מסווגים כבעלי חומרה נמוכה.

הגלאי עוקב אחרי פקודות ותהליכים שקשורים למחיקה של נתונים בכמות גדולה או לכלי מחיקה אחרים של נתונים, כדי לזהות פעילות חשודה שעלולה לפגוע בשלמות המערכת.
השפעה: פעילות חשודה של כריית מטבעות קריפטוגרפיים באמצעות פרוטוקול Stratum SUSPICIOUS_CRYPTO_MINING_ACTIVITY_USING_STRATUM_PROTOCOL

זוהה תהליך שמתקשר באמצעות פרוטוקול Stratum, שמשמש בדרך כלל תוכנות לכריית מטבעות קריפטוגרפיים. הפעילות הזו מצביעה על פעולות כרייה לא מורשות פוטנציאליות בסביבת הקונטיינר.

תוקפים מפעילים לעיתים קרובות כורי מטבעות קריפטוגרפיים כדי לנצל את משאבי המערכת לרווח כספי, מה שמוביל לירידה בביצועים, לעלייה בעלויות התפעול ולסיכוני אבטחה פוטנציאליים. זיהוי פעילות כזו עוזר לצמצם את הסיכון לניצול לרעה של משאבים ולגישה לא מורשית.

הממצאים מסווגים כבעלי חומרה גבוהה.

הגלאי הזה עוקב אחרי שימוש ידוע בפרוטוקול Stratum בסביבה. מכיוון שבדרך כלל עומסי עבודה חוקיים של קונטיינרים לא משתמשים ב-Stratum, הנוכחות שלו עשויה להצביע על פעולות כרייה לא מורשות או על קונטיינר שנפרץ.
הופעל סקריפט זדוני MALICIOUS_SCRIPT_EXECUTED

מודל ללמידת מכונה זיהה את קוד ה-Bash שצוין כקוד זדוני. תוקפים יכולים להשתמש ב-Bash כדי להעביר כלים או קבצים אחרים ממערכת חיצונית לסביבה שנפרצה ולהריץ פקודות בלי קבצים בינאריים.

הממצאים מסווגים כבעלי חומרה ברמה קריטית.

הכלי לזיהוי משתמש בטכניקות של עיבוד שפה טבעית (NLP) כדי להעריך את התוכן של קוד Bash שהופעל. מכיוון שהגישה הזו לא מבוססת על חתימות, גלאים יכולים לזהות bash זדוני מוכר וחדש.
זוהתה כתובת URL זדונית MALICIOUS_URL_OBSERVED

התכונה 'זיהוי איומים בקונטיינר' זיהתה כתובת URL זדונית ברשימת הארגומנטים של תהליך שפועל.

הממצאים מסווגים כחמורים ברמה בינונית.

הכלי לזיהוי בודק כתובות URL שנצפו ברשימת הארגומנטים של תהליכים פעילים מול רשימות של משאבי אינטרנט לא בטוחים שמתוחזקות על ידי שירות הגלישה הבטוחה של Google. אם כתובת URL מסווגת בטעות כפישינג או כתוכנה זדונית, אפשר לדווח על כך בקישור דיווח על נתונים שגויים.
התמדה: שינוי ld.so.preload (תצוגה מקדימה) MODIFY_LD_SO_PRELOAD

בוצע ניסיון לשנות את הקובץ ld.so.preload.

שינויים ב-ld.so.preload יכולים לשמש תוקפים לטעינה מראש של ספריות משותפות זדוניות לתוך קבוצת הספריות של המערכת. תוקף יכול להשתמש בזה כדי לחטוף את רצף הפעולות על ידי טעינת ספריות משלו במהלך הפעלת התוכנית, מה שעלול להוביל להסלמת הרשאות או להתחמקות ממנגנוני הגנה.

זהו גלאי לניטור קבצים, ויש לו דרישות ספציפיות לגבי גרסת GKE.

הגלאי הזה עוקב אחרי ניסיונות לשנות את הקובץ ld.so.preload.
הסלמת הרשאות: ניצול לרעה של Sudo להסלמת הרשאות (CVE-2019-14287) ABUSE_SUDO_FOR_PRIVILEGE_ESCALATION

הפעולה sudo בוצעה עם ארגומנטים שמנסים להרחיב את ההרשאות.

הזיהוי הזה מתריע על ניסיון ניצול של CVE-2019-14287, שמאפשר הסלמת הרשאות באמצעות ניצול לרעה של הפקודה sudo. בגרסאות sudo שקדמו לגרסה v1.8.28 הייתה פרצת אבטחה שאפשרה למשתמש שאינו root לקבל הרשאות root.

הממצאים מסווגים כבעלי חומרה קריטית.

הכלי לזיהוי מחפש כל הפעלה של sudo שיש לה ארגומנטים -u#-1 או -u#4294967295.
הסלמת הרשאות: הפעלה ללא קבצים ב-‎ /dev/shm FILELESS_EXECUTION_DETECTION_SHM

תהליך בוצע מנתיב בתוך /dev/shm.

אם תוקף יבצע קובץ מ-/dev/shm, הוא יוכל להריץ קוד זדוני מהספרייה הזו כדי להתחמק מזיהוי על ידי כלי אבטחה, וכך לבצע העלאת הרשאות או מתקפות של הזרקת תהליכים.

הממצאים מסווגים כבעלי חומרה גבוהה.

הכלי לזיהוי מחפש תהליך כלשהו שהופעל מתוך /dev/shm
הסלמת הרשאות: נקודת חולשה בהסלמת הרשאות מקומיות ב-Polkit‏ (CVE-2021-4034) POLKIT_LOCAL_PRIVILEGE_ESCALATION_VULNERABILITY

משתמש שאינו משתמש root הפעיל את הפקודה pkexec עם משתני סביבה שמנסים להסלים את ההרשאות.

הכלל הזה מזהה ניסיון לנצל נקודת חולשה של הסלמת הרשאות (CVE-2021-4034) ב-pkexec של Polkit. על ידי הפעלת קוד שנוצר במיוחד, משתמש שאין לו הרשאות root יכול לנצל את הפגם הזה כדי לקבל הרשאות root במערכת שנפרצה.

הממצאים מסווגים כבעלי חומרה קריטית.

הכלי לזיהוי בעיות מחפש כל הרצה של pkexec שמשתנה הסביבה GCONV_PATH מוגדר בה.
הסלמת הרשאות: הסלמת הרשאות פוטנציאלית ב-Sudo‏ (CVE-2021-3156) SUDO_POTENTIAL_PRIVILEGE_ESCALATION

משתמש שאינו משתמש root ביצע את הפקודה sudo או sudoedit עם תבנית של ארגומנטים שמנסים להרחיב את ההרשאות.

מזהה ניסיון לנצל נקודת חולשה שמשפיעה על sudo בגרסה 1.9.5p2 ובגרסאות קודמות. הרצה של sudo או של sudoedit עם ארגומנטים מסוימים, כולל ארגומנט שמסתיים בתו נטוי יחיד לאחור, בתור משתמש ללא הרשאות, יכולה להעלות את הרשאות המשתמש לרמת משתמש root.

הממצאים מסווגים כבעלי חומרה קריטית.

הכלי לזיהוי מחפש ביצוע של sudo או sudoedit שמנסה להשתמש בארגומנטים שזוהו כחלק מהניצול של CVE-2021-4034.
Reverse Shell REVERSE_SHELL

תהליך שהתחיל בהפניה של הזרם ל-socket מרוחק ומחובר.

באמצעות reverse shell, תוקף יכול לתקשר מעומס עבודה שנפרץ למחשב שנמצא בשליטת התוקף. לאחר מכן התוקף יכול לשלוט בעומס העבודה ולתת לו פקודות – למשל, כחלק מרשת בוטים.

הממצאים מסווגים כבעלי חומרה קריטית.

הגלאי מחפש stdin שקשור לשקע מרוחק.
Unexpected Child Shell UNEXPECTED_CHILD_SHELL

תהליך שבדרך כלל לא מפעיל מעטפות הפעיל תהליך מעטפת.

הממצאים מסווגים כבעלי חומרה קריטית.

הכלי לזיהוי עוקב אחרי כל ההפעלות של התהליכים. כשמפעילים מעטפת, הכלי לזיהוי בעיות יוצר ממצא אם ידוע שתהליך האב בדרך כלל לא מפעיל מעטפות.

מודולים לדיווח על משתני סביבה וארגומנטים של CLI בתוצאות

המודולים הבאים מאפשרים לכם לכלול או להחריג משתני סביבה וארגומנטים של CLI בתוצאות של זיהוי איומים בקונטיינרים.

  • דיווח על משתני סביבה (REPORT_ENVIRONMENT_VARIABLES)
  • ארגומנטים של CLI בדוח (REPORT_CLI_ARGUMENTS)

הוראות מפורטות במאמרים הבאים:

המאמרים הבאים