isaiasvela/caldera_k8s_abilities

GitHub: isaiasvela/caldera_k8s_abilities

一个 Kubernetes 专用的 Caldera 能力包,通过模拟真实容器攻击场景来验证和评估 Falco 运行时检测规则的覆盖率。

Stars: 0 | Forks: 0

# Caldera K8s Abilities 一个专注于 Kubernetes 的 MITRE Caldera 能力包,用于进行真实的容器与集群攻击模拟,旨在使用默认 Falco 规则验证 Falco 运行时的检测覆盖率。 本仓库作为学士论文的一部分进行开发,旨在评估 Falco 作为云原生环境中运行时安全检测机制的能力。 ## 本项目提供的内容 - 用于对手模拟的特定于 Kubernetes 的 Caldera abilities - 在容器和集群工作负载中运行的攻击模拟场景 - 关于 Falco 默认规则检测覆盖率的验证指南 - 可用于安全研究、检测工程和紫队测试的复用内容 ## 主要目标 - 使用面向 Kubernetes 的攻击技术扩展 Caldera - 模拟真实的容器与 Kubernetes 威胁活动 - 针对这些技术测试 Falco 运行时告警 - 识别检测盲区及可能的改进措施 - 与社区共享可复用的云原生攻击模拟资产 ## 使用的技术 - Kubernetes - MITRE Caldera - Falco - Docker / Containers - Linux - MITRE ATT&CK - Bash / Python ## 仓库结构 ``` caldera_k8s_abilities ├── app/ │ ├── parsers/ │ └── requirements/ ├── data/ │ └── abilities/ │ ├── credential-access/ │ └── discovery/ ├── hook.py └── README.md ``` ## 可用的 Kubernetes abilities | Ability | 描述 | ATT&CK Technique | | ------------------------------------- | ------------------------------------------------------- | ---------------- | | K8s - Detect environment | 检测是否运行在 Kubernetes Pod 内 | T1613 | | K8s - Obtain token | 从 service account 获取 Kubernetes token | T1613 | | K8s - Access API server | 访问 Kubernetes API server | T1613 | | K8s - Enumerate environment information | 从 Pod 中枚举环境信息 | T1613 | | K8s - Probe internal services | 对发现的 Kubernetes 服务发起 HTTP 请求 | T1046 | | K8s - Internal port scan | 扫描发现的服务上的常用端口 | T1046 | | K8s - Probe Kubernetes DNS service | 尝试连接 CoreDNS 服务 | T1046 | ## 用法 1. 部署一个包含容器工作负载的 Kubernetes 集群。 2. 使用默认规则安装 Falco。 3. 加载或运行这些 Caldera abilities 以对目标环境进行测试。 4. 观察 Falco 告警并识别哪些技术触发了检测。 5. 分析并记录检测盲区。 ## 安装说明 1. 将此仓库克隆到 `caldera/plugins/` 中: ``` git clone https://github.com/isaiasvela/caldera_k8s_abilities caldera/plugins/caldera_k8s_abilities ``` 2. 打开 `caldera/conf/default.yml` 并将 `caldera_k8s_abilities` 添加到 `plugins` 部分。 ``` plugins: - caldera_k8s_abilities ``` ## 集成说明 - `data/abilities/` 中的 abilities 按技术类别进行分组。 - `credential-access/` 包含模拟 Kubernetes 凭证滥用场景。 - `discovery/` 包含环境和容器枚举功能。 - `hook.py` 和 `app/` 辅助模块支持 Caldera ability 的解析和执行。 ## 研究重点 本项目侧重于运行时检测验证,而非攻击性利用。它旨在帮助: - 安全工程师 - DevSecOps 团队 - 检测工程师 - 云安全实践者 - 学生与研究人员 了解 Kubernetes 运行时威胁并评估 Falco 默认规则的行为。 ## 免责声明 - 仅供教育用途。 - 仅供防御性安全研究和检测工程使用。 - 仅限在您拥有或获得明确测试授权的系统上使用。 ## 作者 **Isaías Vela** 云 • DevSecOps • 安全工程
标签:Falco, MITRE Caldera, 子域名突变, 应用安全, 攻击模拟, 敏感词过滤, 紫队, 请求拦截, 逆向工具, 驱动签名利用