Ausführung: Docker-Image für Cryptomining

In diesem Dokument wird ein bestimmter Typ von Bedrohungsergebnissen in Security Command Center beschrieben. Bedrohungsergebnisse werden von Bedrohungsdetektoren generiert, wenn sie eine potenzielle Bedrohung in Ihren Cloud-Ressourcen erkennen. Eine vollständige Liste der verfügbaren Bedrohungsergebnisse finden Sie im Index der Bedrohungsergebnisse.

Übersicht

Ein Cloud Run-Dienst oder -Job wurde erstellt oder überarbeitet, indem ein bekanntes schädliches Docker-Image hinzugefügt wurde, das für das Kryptomining verwendet werden kann.

Die Quelle dieses Ergebnisses ist Event Threat Detection.

Maßnahmen

Der folgende Reaktionplan ist möglicherweise für dieses Ergebnis geeignet, kann sich jedoch auch auf Abläufe auswirken. Prüfen Sie die Informationen, die Sie im Rahmen Ihrer Untersuchung erfasst haben, sorgfältig, um die beste Lösung für die Behebung der Ergebnisse zu finden.

So reagieren Sie auf dieses Ergebnis:

  1. Prüfen Sie das Container-Image, um festzustellen, ob dies erwartet wurde.
  2. Löschen Sie den manipulierten Container und ersetzen Sie ihn durch einen neuen Container.

Beispiel für JSON-Ergebnis

Das folgende Beispiel zeigt das JSON für ein Ergebnis.

{
      "finding": {
        "access": {
          "callerIpGeo": {},
          "serviceName": "run.googleapis.com",
          "methodName": "/Services.DeleteService"
        },
        "application": {},
        "attackExposure": {},
        "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/locations/global/findings/FINDING_ID",
        "category": "Execution: Cryptomining Docker Image",
        "chokepoint": {},
        "cloudDlpDataProfile": {},
        "cloudDlpInspection": {},
        "contacts": {
          "security": {
            "contacts": [
              {
                "email": "EMAIL_ADDRESS"
              }
            ]
          }
        },
        "containers": [
          {
            "imageId": "CONTAINER_IMAGE_ID",
            "createTime": "1970-01-01T00:00:00Z"
          }
        ],
        "createTime": "2025-05-06T01:06:10.340Z",
        "database": {},
        "dataProtectionKeyGovernance": {},
        "eventTime": "2025-05-06T01:06:09.037Z",
        "exfiltration": {},
        "findingClass": "THREAT",
        "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/etd",
        "indicator": {},
        "kernelRootkit": {},
        "kubernetes": {},
        "logEntries": [
          {
            "cloudLoggingEntry": {
              "insertId": "INSERT_ID",
              "logId": "cloudaudit.googleapis.com/system_event",
              "resourceContainer": "projects/PROJECT_ID",
              "timestamp": "2025-05-06T01:05:31.417999Z"
            }
          }
        ],
        "mitreAttack": {
          "primaryTactic": "EXECUTION",
          "primaryTechniques": [
            "DEPLOY_CONTAINER"
          ]
        },
        "mute": "UNDEFINED",
        "muteInfo": {
          "staticMute": {
            "state": "UNDEFINED",
            "applyTime": "1970-01-01T00:00:00Z"
          }
        },
        "muteUpdateTime": "1970-01-01T00:00:00Z",
        "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/locations/global/findings/FINDING_ID",
        "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/locations/global",
        "parentDisplayName": "Event Threat Detection",
        "resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
        "securityPosture": {},
        "severity": "HIGH",
        "state": "ACTIVE",
        "vulnerability": {},
        "externalSystems": {}
      },
      "resource": {
        "name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
        "displayName": "PROJECT_ID",
        "type": "google.cloud.resourcemanager.Project",
        "cloudProvider": "GOOGLE_CLOUD_PLATFORM",
        "service": "cloudresourcemanager.googleapis.com",
        "gcpMetadata": {
          "project": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
          "projectDisplayName": "PROJECT_ID",
          "parent": "//cloudresourcemanager.googleapis.com/folders/FOLDER_NUMBER",
          "parentDisplayName": "FOLDER_NAME",
          "folders": [
            {
              "resourceFolder": "//cloudresourcemanager.googleapis.com/folders/FOLDER_NUMBER",
              "resourceFolderDisplayName": "FOLDER_NAME"
            }
          ],
          "organization": "organizations/ORGANIZATION_ID"
        },
        "resourcePath": {
          "nodes": [
            {
              "nodeType": "GCP_PROJECT",
              "id": "projects/PROJECT_NUMBER",
              "displayName": "PROJECT_ID"
            },
            {
              "nodeType": "GCP_FOLDER",
              "id": "folders/FOLDER_NUMBER",
              "displayName": "FOLDER_NAME"
            },
            {
              "nodeType": "GCP_ORGANIZATION",
              "id": "organizations/ORGANIZATION_ID"
            }
          ]
        },
        "resourcePathString": "organizations/ORGANIZATION_ID/folders/FOLDER_NUMBER/projects/PROJECT_NUMBER"
      },
      "sourceProperties": {
        "sourceId": {
          "projectNumber": "PROJECT_NUMBER",
          "customerOrganizationNumber": "ORGANIZATION_ID"
        },
        "detectionCategory": {
          "ruleName": "cloud_run_cryptomining_docker_images"
        },
        "detectionPriority": "HIGH",
        "affectedResources": [
          {
            "gcpResourceName": "//run.googleapis.com/namespaces/PROJECT_ID/services/SERVICE_NAME"
          },
          {
            "gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER"
          }
        ],
        "evidence": [
          {
            "sourceLogId": {
              "projectId": "PROJECT_ID",
              "resourceContainer": "projects/PROJECT_ID",
              "timestamp": {
                "seconds": "1746493531",
                "nanos": 417999000
              },
              "insertId": "INSERT_ID",
              "logId": "cloudaudit.googleapis.com/system_event"
            }
          }
        ],
        "properties": {},
        "findingId": "FINDING_ID",
        "contextUris": {
          "mitreUri": {
            "displayName": "MITRE Link",
            "url": "https://attack.mitre.org/techniques/T1610/"
          },
          "cloudLoggingQueryUri": [
            {
              "displayName": "Cloud Logging Query Link",
              "url": "LINK_TO_LOG_QUERY"
            }
          ],
          "relatedFindingUri": {}
        }
      }
    }

Nächste Schritte