isaiasvela/caldera_k8s_abilities
GitHub: isaiasvela/caldera_k8s_abilities
一个 Kubernetes 专用的 Caldera 能力包,通过模拟真实容器攻击场景来验证和评估 Falco 运行时检测规则的覆盖率。
Stars: 0 | Forks: 0
# Caldera K8s Abilities
一个专注于 Kubernetes 的 MITRE Caldera 能力包,用于进行真实的容器与集群攻击模拟,旨在使用默认 Falco 规则验证 Falco 运行时的检测覆盖率。
本仓库作为学士论文的一部分进行开发,旨在评估 Falco 作为云原生环境中运行时安全检测机制的能力。
## 本项目提供的内容
- 用于对手模拟的特定于 Kubernetes 的 Caldera abilities
- 在容器和集群工作负载中运行的攻击模拟场景
- 关于 Falco 默认规则检测覆盖率的验证指南
- 可用于安全研究、检测工程和紫队测试的复用内容
## 主要目标
- 使用面向 Kubernetes 的攻击技术扩展 Caldera
- 模拟真实的容器与 Kubernetes 威胁活动
- 针对这些技术测试 Falco 运行时告警
- 识别检测盲区及可能的改进措施
- 与社区共享可复用的云原生攻击模拟资产
## 使用的技术
- Kubernetes
- MITRE Caldera
- Falco
- Docker / Containers
- Linux
- MITRE ATT&CK
- Bash / Python
## 仓库结构
```
caldera_k8s_abilities
├── app/
│ ├── parsers/
│ └── requirements/
├── data/
│ └── abilities/
│ ├── credential-access/
│ └── discovery/
├── hook.py
└── README.md
```
## 可用的 Kubernetes abilities
| Ability | 描述 | ATT&CK Technique |
| ------------------------------------- | ------------------------------------------------------- | ---------------- |
| K8s - Detect environment | 检测是否运行在 Kubernetes Pod 内 | T1613 |
| K8s - Obtain token | 从 service account 获取 Kubernetes token | T1613 |
| K8s - Access API server | 访问 Kubernetes API server | T1613 |
| K8s - Enumerate environment information | 从 Pod 中枚举环境信息 | T1613 |
| K8s - Probe internal services | 对发现的 Kubernetes 服务发起 HTTP 请求 | T1046 |
| K8s - Internal port scan | 扫描发现的服务上的常用端口 | T1046 |
| K8s - Probe Kubernetes DNS service | 尝试连接 CoreDNS 服务 | T1046 |
## 用法
1. 部署一个包含容器工作负载的 Kubernetes 集群。
2. 使用默认规则安装 Falco。
3. 加载或运行这些 Caldera abilities 以对目标环境进行测试。
4. 观察 Falco 告警并识别哪些技术触发了检测。
5. 分析并记录检测盲区。
## 安装说明
1. 将此仓库克隆到 `caldera/plugins/` 中:
```
git clone https://github.com/isaiasvela/caldera_k8s_abilities caldera/plugins/caldera_k8s_abilities
```
2. 打开 `caldera/conf/default.yml` 并将 `caldera_k8s_abilities` 添加到 `plugins` 部分。
```
plugins:
- caldera_k8s_abilities
```
## 集成说明
- `data/abilities/` 中的 abilities 按技术类别进行分组。
- `credential-access/` 包含模拟 Kubernetes 凭证滥用场景。
- `discovery/` 包含环境和容器枚举功能。
- `hook.py` 和 `app/` 辅助模块支持 Caldera ability 的解析和执行。
## 研究重点
本项目侧重于运行时检测验证,而非攻击性利用。它旨在帮助:
- 安全工程师
- DevSecOps 团队
- 检测工程师
- 云安全实践者
- 学生与研究人员
了解 Kubernetes 运行时威胁并评估 Falco 默认规则的行为。
## 免责声明
- 仅供教育用途。
- 仅供防御性安全研究和检测工程使用。
- 仅限在您拥有或获得明确测试授权的系统上使用。
## 作者
**Isaías Vela**
云 • DevSecOps • 安全工程
标签:Falco, MITRE Caldera, 子域名突变, 应用安全, 攻击模拟, 敏感词过滤, 紫队, 请求拦截, 逆向工具, 驱动签名利用