Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Series

Kubernetes-Angriffe in Audit-Logs erkennen

5 posts in this series. Read them in order or jump to any one.

  1. kubectl exec, attach und port-forward in Audit-Logs finden

    Wie kubectl exec, attach, cp, port-forward und nodes/proxy in Kubernetes-Audit-Logs erscheinen, was der Befehl verrät und wie Sie Missbrauch erkennen.

  2. Kubernetes-Secrets und Diebstahl von Service-Account-Tokens

    Secret-Diebstahl und gestohlene Service-Account-Tokens in Kubernetes-Audit-Logs erkennen: clusterweite Lists, Häufungen, TokenRequest, öffentliche IPs.

  3. Kubernetes-RBAC-Rechteausweitung in Audit-Logs erkennen

    Kubernetes-RBAC-Rechteausweitung in Audit-Logs finden: Bindings an cluster-admin, Verben escalate, bind und impersonate, Impersonation und anonymer Zugriff.

  4. Privilegierte Pods und Container-Escape: Hinweise im Log

    Vorbereitung eines Container-Escapes in Kubernetes-Audit-Logs erkennen: privilegierte Pods, hostPID, hostNetwork, hostPath auf / und DaemonSets in kube-system.

  5. Krypto-Mining in Kubernetes in Audit-Logs erkennen

    Krypto-Mining in Kubernetes-Clustern über Audit-Logs erkennen: Miner-Images und -Argumente, unübliche Registries, Persistenz per CronJob und DaemonSet.

All posts in this series

Wie kubectl exec, attach, cp, port-forward und nodes/proxy in Kubernetes-Audit-Logs erscheinen, was der Befehl verrät und wie Sie Missbrauch erkennen.
Secret-Diebstahl und gestohlene Service-Account-Tokens in Kubernetes-Audit-Logs erkennen: clusterweite Lists, Häufungen, TokenRequest, öffentliche IPs.
Kubernetes-RBAC-Rechteausweitung in Audit-Logs finden: Bindings an cluster-admin, Verben escalate, bind und impersonate, Impersonation und anonymer Zugriff.
Vorbereitung eines Container-Escapes in Kubernetes-Audit-Logs erkennen: privilegierte Pods, hostPID, hostNetwork, hostPath auf / und DaemonSets in kube-system.
Krypto-Mining in Kubernetes-Clustern über Audit-Logs erkennen: Miner-Images und -Argumente, unübliche Registries, Persistenz per CronJob und DaemonSet.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.