Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

pods/exec

Die Pod-Subressource, über die kubectl exec einen Befehl in einem laufenden Container ausführt; das Audit-Event enthält den Befehl in requestURI.

pods/exec ist die Subressource hinter kubectl exec (und kubectl cp, das darüber tar ausführt). Ein Request darauf öffnet eine Streaming-Session in einen Container. Im Audit-Log erscheint sie mit objectRef.subresource: exec, Verb create oder get je nach Client- und Serverversion, Response-Code 101 beim Öffnen der Session und jedem Argument als command=-Parameter in requestURI.

Der Inhalt der Session wird nicht protokolliert. Ein exec durch einen Service Account, in kube-system oder mit Befehlen wie chroot /host verdient Aufmerksamkeit. Siehe kubectl exec erkennen (ATT&CK T1609).

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.