F-L-git/kubernetes-mitre-attack-initial-access
GitHub: F-L-git/kubernetes-mitre-attack-initial-access
该项目系统性地研究并复现了 Kubernetes 环境下 MITRE ATT&CK Initial Access 战术的攻击技术与防护措施,为安全从业者提供理论与实践参考。
Stars: 0 | Forks: 0
## Kubernetes 中的 MITRE ATT&CK Initial Access (TA0001) 战术分析
### 关于项目
本仓库包含对 `Kubernetes` 的 `MITRE ATT&CK` 矩阵中 `Initial Access (TA0001)` 战术的研究。
研究内容包括:
- 探讨了获取集群初始访问权限的技术;
- 分析了真实的攻击案例(`Lazarus`、`React2Shell` 等);
- 在实验室环境(`kind`)中复现了 `T1078 (Valid Accounts)` 技术;
- 提出了技术与组织层面的安全防护措施。
### 结构
- `report/` — Markdown 格式的完整报告及生成的 PDF。
- `screenshots/` — 实践部分的执行截图。
- `scripts/` — 用于自动化部署测试集群的脚本。
### 关键结论
- 窃取 Service Account 的 token 是最常见的初始访问向量(一年内增加了 282%)。
- 一个拥有过大权限的 token 可能导致整个集群被完全攻陷。
- 必须实施严格的 RBAC、设置短期 token,并进行持续监控(Falco)。
### 如何复现实验
用于创建集群和利用 token 的所有命令均在报告的第 4 节中提供。您也可以使用 `scripts/` 文件夹中的脚本。
### 参考资源
- [MITRE ATT&CK](https://attack.mitre.org)
- [Kubernetes 威胁矩阵](https://kubernetes-threat-matrix.redguard.ch)
- Wiz、Unit 42、CISA 的报告
本材料仅供学习研究使用。
标签:Cutter, RBAC, 子域名突变, 攻击复现, 防御加固