F-L-git/kubernetes-mitre-attack-initial-access

GitHub: F-L-git/kubernetes-mitre-attack-initial-access

该项目系统性地研究并复现了 Kubernetes 环境下 MITRE ATT&CK Initial Access 战术的攻击技术与防护措施,为安全从业者提供理论与实践参考。

Stars: 0 | Forks: 0

## Kubernetes 中的 MITRE ATT&CK Initial Access (TA0001) 战术分析 ### 关于项目 本仓库包含对 `Kubernetes` 的 `MITRE ATT&CK` 矩阵中 `Initial Access (TA0001)` 战术的研究。 研究内容包括: - 探讨了获取集群初始访问权限的技术; - 分析了真实的攻击案例(`Lazarus`、`React2Shell` 等); - 在实验室环境(`kind`)中复现了 `T1078 (Valid Accounts)` 技术; - 提出了技术与组织层面的安全防护措施。 ### 结构 - `report/` — Markdown 格式的完整报告及生成的 PDF。 - `screenshots/` — 实践部分的执行截图。 - `scripts/` — 用于自动化部署测试集群的脚本。 ### 关键结论 - 窃取 Service Account 的 token 是最常见的初始访问向量(一年内增加了 282%)。 - 一个拥有过大权限的 token 可能导致整个集群被完全攻陷。 - 必须实施严格的 RBAC、设置短期 token,并进行持续监控(Falco)。 ### 如何复现实验 用于创建集群和利用 token 的所有命令均在报告的第 4 节中提供。您也可以使用 `scripts/` 文件夹中的脚本。 ### 参考资源 - [MITRE ATT&CK](https://attack.mitre.org) - [Kubernetes 威胁矩阵](https://kubernetes-threat-matrix.redguard.ch) - Wiz、Unit 42、CISA 的报告 本材料仅供学习研究使用。
标签:Cutter, RBAC, 子域名突变, 攻击复现, 防御加固