Shell filho inesperado

Este documento descreve um tipo de descoberta de ameaças no Security Command Center. Essas descobertas são geradas por detectores de ameaças quando detectam um risco nos recursos da nuvem. Para ver uma lista completa, consulte Índice de descobertas de ameaças.

Visão geral

A Detecção de Ameaças em Contêiner observou um processo que gerou inesperadamente um processo shell filho. Esse evento pode indicar que um invasor está tentando abusar de comandos e scripts do shell.

A Detecção de Ameaças em Contêiner é a origem dessa descoberta.

Como responder

Para responder a essa descoberta:

Etapa 1: verificar os detalhes da descoberta

  1. Abra uma descoberta Unexpected Child Shell, conforme explicado em Analisar uma descoberta. O painel de detalhes da descoberta é aberto na guia Resumo.

  2. Na guia Resumo, confira as informações nas seções abaixo.

    • O que foi detectado, especialmente os seguintes campos:
      • Processo pai: o processo que criou inesperadamente o processo do shell filho.
      • Processo filho: o processo do shell filho.
      • Argumentos: os argumentos fornecidos para o binário de processo do shell filho.
      • Variáveis de ambiente: as variáveis de ambiente de processo do shell binário filho.
      • Contêineres: o nome do contêiner.
      • URI dos contêineres: o URI da imagem do contêiner.
      • Pods do Kubernetes: o nome e o namespace do pod.
    • Recurso afetado, especialmente os seguintes campos:
      • Nome de exibição do recurso: o nome do recurso afetado.
      • Nome completo do recurso: o nome completo do recurso do cluster. O nome completo do recurso inclui as seguintes informações:
        • O projeto que contém o cluster: projects/PROJECT_ID
        • O local em que o cluster está: zone/ZONE ou locations/LOCATION
        • projects/CLUSTER_NAME: o nome do cluster.
    • Links relacionados, principalmente os seguintes campos:
      • Indicador do VirusTotal: link para a página de análise do VirusTotal
  3. Clique na guia JSON e observe os seguintes campos:

+processes: uma matriz contendo todos os processos relacionados à descoberta. Essa matriz inclui o processo do shell filho e o processo pai. +resource: +project_display_name: o nome do projeto que contém os recursos. +sourceProperties: +VM_Instance_Name: o nome do nó do GKE em que o pod foi executado.

Etapa 2: verificar o cluster e o nó

  1. No console do Google Cloud , acesse a página de clusters do Kubernetes.

    Acessar os clusters do Kubernetes

  2. Na barra de ferramentas do console do Google Cloud , selecione o projeto listado em resource.project_display_name, se necessário.

  3. Selecione o cluster listado em resource.name. Anote os metadados sobre o cluster e o proprietário dele.

  4. Clique na guia Nós. Selecione o nó listado em VM_Instance_Name.

  5. Clique na guia Detalhes e registre a anotação container.googleapis.com/instance_id.

Etapa 3: verificar o pod

  1. No console do Google Cloud , acesse a página Cargas de trabalho do Kubernetes.

    Acessar Cargas de trabalho do Kubernetes

  2. Na barra de ferramentas do console do Google Cloud , selecione o projeto que você anotou no Nome completo do recurso (resource.name) do cluster no resumo de descobertas, se necessário.

  3. Clique em Mostrar cargas de trabalho do sistema.

  4. Filtre a lista de cargas de trabalho pelo nome do cluster que você anotou em Nome completo do recurso (resource.name) do resumo da descoberta e, se necessário, o conjunto Namespace (kubernetes.pods.ns) que você anotou.

  5. Clique no nome da carga de trabalho correspondente ao valor da propriedade VM_Instance_Name anotado anteriormente no JSON de descoberta. A página Detalhes do pod é aberta.

  6. Na página Detalhes do pod, veja todas as informações sobre o pod que possam ajudar a resolver a ameaça.

Etapa 4: verificar os registros

  1. No console do Google Cloud , acesse a Análise de registros.

    Acessar a Análise de registros

  2. Na barra de ferramentas do console do Google Cloud , selecione o projeto listado em resource.project_display_name.

  3. Defina Selecionar período como o período de interesse.

  4. Na página carregada, faça o seguinte:

    1. Encontre registros de pods para Pod_Name usando este filtro:
      • resource.type="k8s_container"
      • resource.labels.project_id="resource.project_display_name"
      • resource.labels.location="location"
      • resource.labels.cluster_name="cluster_name"
      • resource.labels.namespace_name="Pod_Namespace"
      • resource.labels.pod_name="Pod_Name"
    2. Encontre os registros de auditoria do cluster usando este filtro:
      • logName="projects/resource.project_display_name/logs/cloudaudit.googleapis.com%2Factivity"
      • resource.type="k8s_cluster"
      • resource.labels.project_id="resource.project_display_name"
      • resource.labels.location="location"
      • resource.labels.cluster_name="cluster_name"
      • Pod_Name
    3. Encontre os registros do console do nó do GKE usando este filtro:
      • resource.type="gce_instance"
      • resource.labels.instance_id="instance_id"

Etapa 5: investigar o contêiner em execução

Se o contêiner ainda estiver em execução, talvez seja possível investigar o ambiente do contêiner diretamente.

  1. Acesse o console do Google Cloud .

    Abrir o console do Google Cloud

  2. Na barra de ferramentas do console do Google Cloud , selecione o projeto listado em resource.project_display_name.

  3. Clique em Ativar o Cloud Shell.

  4. Veja as credenciais do GKE do cluster executando os comandos a seguir.

    Para clusters zonais, execute o seguinte:

      gcloud container clusters get-credentials cluster_name --zone location --project resource.project_display_name
    

    Para clusters regionais, execute o seguinte:

      gcloud container clusters get-credentials cluster_name --region location --project resource.project_display_name
    
  5. Para iniciar um shell no ambiente do contêiner, execute o seguinte:

      kubectl exec --namespace=Pod_Namespace -ti Pod_Name -c Container_Name -- /bin/sh
    

    Esse comando exige que o contêiner tenha um shell instalado em /bin/sh.

    Para visualizar todos os processos em execução no contêiner, execute o seguinte comando no shell do contêiner:

      ps axjf
    

    Isso exige que o contêiner tenha /bin/ps instalado.

Etapa 6: pesquisar métodos de ataque e resposta

  1. Revise as entradas do framework MITRE ATT&CK para esse tipo de descoberta: Command and Scripting Interpreter: Unix Shell.
  2. Verifique o valor de hash SHA-256 do binário sinalizado como mal-intencionado no VirusTotal clicando no link no indicador do VirusTotal. O VirusTotal é um serviço pertencente à Alphabet que fornece contexto sobre arquivos, URLs, domínios e endereços IP potencialmente mal-intencionados.
  3. Para desenvolver um plano de resposta, combine os resultados da investigação com a pesquisa do MITRE e a análise do VirusTotal.

Etapa 7: implementar a resposta

O plano de resposta a seguir pode ser apropriado para essa descoberta, mas também pode afetar as operações. Avalie cuidadosamente as informações coletadas na investigação para determinar a melhor maneira de resolver as descobertas.

  • Entre em contato a pessoa a quem o projeto com o contêiner comprometido pertence.
  • Interrompa ou exclua o contêiner comprometido e substitua-o por um novo contêiner.

A seguir