Google uses AI technology to translate content into your preferred language. AI translations can contain errors.
Envoyer des commentaires
Defense Evasion : lancer un outil de compilation de code dans un conteneur
Restez organisé à l'aide des collections
Enregistrez et classez les contenus selon vos préférences.
Niveaux de service Premium et Enterprise (obsolètes)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
Ce document décrit un type de résultat de détection de menace dans Security Command Center. Ces résultats sont générés par les détecteurs de menaces lorsqu'ils détectent une menace potentielle dans vos ressources cloud. Pour obtenir la liste complète des résultats de détection de menace disponibles, consultez cet index .
Présentation
Un processus a été détecté lors du lancement d'un outil de compilation de code dans un environnement de conteneur. Ce comportement suggère une tentative potentielle de développement ou de compilation de logiciels malveillants dans le conteneur isolé, peut-être pour masquer des activités malveillantes et échapper aux contrôles de sécurité traditionnels basés sur l'hôte.
Les pirates informatiques peuvent utiliser cette technique pour créer des outils personnalisés ou modifier des fichiers binaires existants dans un environnement moins surveillé avant de les déployer sur le système sous-jacent ou d'autres cibles. La présence d'un compilateur de code dans un conteneur, en particulier si elle est inattendue, doit faire l'objet d'une enquête, car elle peut indiquer qu'un pirate informatique se prépare à introduire des portes dérobées persistantes ou à compromettre le logiciel client par le biais de binaires falsifiés.
Container Threat Detection est la source de ce résultat.
Actions à mettre en place
Pour traiter ce résultat, procédez comme suit :
Ouvrez un résultat Defense Evasion: Launch Code Compiler Tool In Container comme indiqué dans Examiner les résultats . Le panneau des détails du résultat s'ouvre dans l'onglet Résumé .
Dans l'onglet Résumé , examinez les informations des sections suivantes :
Risque détecté , en particulier les champs suivants :
Binaire du programme : chemin absolu du binaire exécuté.
Arguments : arguments transmis lors de l'exécution du binaire.
Ressource concernée , en particulier le champ suivant :
Nom complet de la ressource : nom complet de la ressource du cluster, y compris le numéro de projet, l'emplacement et le nom du cluster.
Dans la vue détaillée du résultat, cliquez sur l'onglet JSON .
Dans le fichier JSON, notez les champs suivants.
resource :project_display_name : nom du projet contenant le cluster.
finding :processes :
binary :path : chemin d'accès complet du binaire exécuté.
args : arguments fournis lors de l'exécution du binaire.
sourceProperties :Pod_Namespace : nom de l'espace de noms Kubernetes du pod.
Pod_Name : nom du pod GKE.
Container_Name : nom du conteneur concerné.
Container_Image_Uri : nom de l'image de conteneur en cours de déploiement.
VM_Instance_Name : nom du nœud GKE sur lequel le pod a été exécuté.
Identifiez d'autres résultats détectés à peu près au même moment pour ce conteneur.
Les résultats associés peuvent indiquer qu'il s'agit d'une activité malveillante, plutôt que d'un manquement aux bonnes pratiques.
Dans la console Google Cloud , accédez à la page Clusters Kubernetes .
Accéder à la page "Clusters Kubernetes"
Dans la barre d'outils de la console Google Cloud , sélectionnez le projet indiqué dans resource.project_display_name, si nécessaire.
Sélectionnez le cluster qui figure à la ligne Nom complet de la ressource dans l'onglet Résumé des détails du résultat. Notez toutes les métadonnées concernant le cluster et son propriétaire.
Cliquez sur l'onglet Nœuds . Sélectionnez le nœud indiqué dans VM_Instance_Name.
Cliquez sur l'onglet Détails et notez l'annotation container.googleapis.com/instance_id.
Dans la console Google Cloud , accédez à la page Charges de travail Kubernetes .
Accéder à la page "Charges de travail Kubernetes"
Dans la barre d'outils de la console Google Cloud , sélectionnez le projet qui figure dans resource.project_display_name, si nécessaire.
Filtrez sur le cluster indiqué à la ligne Nom complet de la ressource de l'onglet Résumé des détails du résultat et sur l'espace de noms du pod indiqué dans Pod_Namespace, si nécessaire.
Sélectionnez le pod qui figure dans Pod_Name. Notez les métadonnées concernant le pod et son propriétaire.
Dans la console Google Cloud , accédez à l'explorateur de journaux .
Accéder à l'explorateur de journaux
Dans la barre d'outils de la console Google Cloud , sélectionnez le projet indiqué dans resource.project_display_name, si nécessaire.
Définissez Sélectionner une période sur la période qui vous intéresse.
Sur la page qui s'affiche, procédez comme suit :
Recherchez Pod_Name dans les journaux des pods à l'aide du filtre suivant :
resource.type="k8s_container"
resource.labels.project_id="RESOURCE.PROJECT_DISPLAY_NAME "
resource.labels.location="LOCATION "
resource.labels.cluster_name="CLUSTER_NAME "
resource.labels.namespace_name="POD_NAMESPACE "
resource.labels.pod_name="POD_NAME "
Recherchez les journaux d'audit du cluster à l'aide du filtre suivant :
logName="projects/RESOURCE.PROJECT_DISPLAY_NAME /logs/cloudaudit.googleapis.com%2Factivity"
resource.type="k8s_cluster"
resource.labels.project_id="RESOURCE.PROJECT_DISPLAY_NAME "
resource.labels.location="LOCATION "
resource.labels.cluster_name="CLUSTER_NAME "
POD_NAME
Recherchez les journaux de la console de nœud GKE à l'aide du filtre suivant :
resource.type="gce_instance"
resource.labels.instance_id="INSTANCE_ID "
Si le conteneur est toujours en cours d'exécution, il peut être possible d'analyser son environnement directement.
Accédez à la console Google Cloud .
Ouvrir la console Google Cloud
Dans la barre d'outils de la console Google Cloud , sélectionnez le projet indiqué dans resource.project_display_name, si nécessaire.
Cliquez sur Activer Cloud Shell
Obtenez les identifiants GKE pour votre cluster en exécutant les commandes suivantes.
Pour les clusters zonaux :
gcloud container clusters get-credentials CLUSTER_NAME \
--zone LOCATION \
--project PROJECT_NAME
Pour les clusters régionaux :
gcloud container clusters get-credentials CLUSTER_NAME \
--region LOCATION \
--project PROJECT_NAME
Remplacez les éléments suivants :
CLUSTER_NAME : cluster indiqué dans resource.labels.cluster_name
LOCATION : emplacement indiqué dans resource.labels.location
PROJECT_NAME : nom de projet indiqué dans resource.project_display_name
Récupérez le binaire exécuté :
kubectl cp \
POD_NAMESPACE /POD_NAME :PROCESS_BINARY_FULLPATH \
-c CONTAINER_NAME \
LOCAL_FILE
Remplacez local_file par un chemin d'accès au fichier local pour stocker le binaire ajouté.
Connectez-vous à l'environnement du conteneur en exécutant la commande suivante :
kubectl exec \
--namespace= POD_NAMESPACE \
-ti POD_NAME \
-c CONTAINER_NAME \
-- /bin/sh
Pour exécuter cette commande, vous devez avoir installé un shell sur le conteneur au niveau de /bin/sh.
Examinez les entrées du framework MITRE ATT&CK pour ce type de résultat : Fichiers ou informations obscurcis : compilation après livraison .
Pour élaborer votre plan de réponse, combinez les résultats de votre enquête aux recherches de MITRE.
Le plan de réponse suivant peut être adapté à ce résultat, mais il peut également avoir un impact sur vos opérations.
Veillez à bien évaluer les informations que vous collectez dans votre enquête pour déterminer quelle est la meilleure réponse à apporter aux problèmes soulevés par le résultat.
Contactez le propriétaire du projet contenant le conteneur compromis.
Arrêtez ou supprimez le conteneur compromis et remplacez-le par un nouveau conteneur .
Étapes suivantes
Envoyer des commentaires
Sauf indication contraire, le contenu de cette page est régi par une licence Creative Commons Attribution 4.0 , et les échantillons de code sont régis par une licence Apache 2.0 . Pour en savoir plus, consultez les Règles du site Google Developers . Java est une marque déposée d'Oracle et/ou de ses sociétés affiliées.
Dernière mise à jour le 2026/07/24 (UTC).
Voulez-vous nous donner plus d'informations ?
[[["Facile à comprendre","easyToUnderstand","thumb-up"],["J'ai pu résoudre mon problème","solvedMyProblem","thumb-up"],["Autre","otherUp","thumb-up"]],[["Difficile à comprendre","hardToUnderstand","thumb-down"],["Informations ou exemple de code incorrects","incorrectInformationOrSampleCode","thumb-down"],["Il n'y a pas l'information/les exemples dont j'ai besoin","missingTheInformationSamplesINeed","thumb-down"],["Problème de traduction","translationIssue","thumb-down"],["Autre","otherDown","thumb-down"]],["Dernière mise à jour le 2026/07/24 (UTC)."],[],[]]