Привет! Нашли подозрительный процесс внутри контейнера, а
ps и ss показывают какую-то урезанную картину? Можно не заходить через Docker или Kubernetes. Если знаете PID процесса,
nsenter позволит попасть прямо в его namespace.nsenter -t 1847 -m -u -i -n -p -- /bin/bash
👨💻 1847 - PID процесса на хосте.
-m — mount namespace -u — UTS namespace -i — IPC -n — network namespace -p — PID namespaceПосле этого shell работает в тех же namespace, что и выбранный процесс. То есть можно увидеть его файловую систему, hostname, процессы и сетевое окружение.
nsenter как раз предназначен для запуска программы в namespace другого процесса.🔎 Круче всего при разборе контейнеров: процесс выглядит обычным с хоста, но внутри его namespace могут оказаться свои интерфейсы, маршруты, процессы и mount’ы. Можно быстро проверить окружение, не меняя конфигурацию самого контейнера.
P.S. Если подозрительный процесс живёт в контейнере, полезно сначала посмотреть его PID на хосте, а уже потом заходить через
nsenter.#Linux #Containers #NSenter #КомандаНедели
👍 Белый хакер
