TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10253 2.73K
k8scout — инструмент с открытым исходным кодом для моделирования и анализа потенциальных путей атаки в кластерах Kubernetes.

⬇️Скачать инструмент можно со страницы релизов и затем выполнить сборку из исходного кода.
git clone https://github.com/hac01/k8scout
cd k8scout
make build
make build-linux
make build-all


❗️Инструмент полезен на стадии, когда специалист уже скомпрометировал один из подов и хочет посмотреть дальнейшие пути развития. k8scout автоматически определяет, на что способна скомпрометированная служебная учетная запись пода, составляет карту RBAC и отслеживает многоэтапные пути атаки от вашего текущего положения до наиболее ценных целей.

Запускается в двух режимах:
➡️Наступательный режим (режим по умолчанию) — запуск из скомпрометированного пода. Определяет права доступа и все доступные пути эскалации с текущего положения.
➡️Режим проверки (--reviewer-mode) — запуск с помощью служебной учетной записи только для чтения для аудита всей поверхности атаки кластера на предмет всех идентификаторов.

Что может обнаружить инструмент
k8scout строит взвешенный граф разрешений и выполняет поиск пути на основе алгоритма Дейкстры, чтобы выявить реалистичные многоэтапные цепочки атак: под для администратора кластера, выход контейнера на узел, боковое перемещение, кража секретов и учетных данных, эскалация облачного IAM, цепочки олицетворения, изменение рабочей нагрузки, внедрение Webhook, злоупотребление оператором GitOps, обнаружение неправильной конфигурации. 

Каждый обнаруженный элемент включает в себя идентификаторы техник MITRE ATT&CK, оценку риска и пошаговый путь атаки с указанием задействованных узлов графа. Всего 50 правил обнаружения.

Режимы использования
1️⃣Из скомпрометированного пода (основной сценарий использования)
# Скопировать бинарный файл в под
kubectl cp k8scout-linux-amd64 <ns>/<pod>:/tmp/k8scout

# Запустить
kubectl exec -it <ns>/<pod> -- chmod +x /tmp/k8scout
kubectl exec -it <ns>/<pod> -- /tmp/k8scout --out /tmp/result.json

# Извлечь результаты
kubectl cp <ns>/<pod>:/tmp/result.json ./result.json

Двоичный файл автоматически определяет, что он запущен в кластере, идентифицирует модуль и сервис-аккаунт и начинает поиск пути от вашей точки входа.

2️⃣С локального компьютера
# Использует ~/.kube/config или $KUBECONFIG
k8scout --all-namespaces --out result.json

# Цель на одно пространство имен
k8scout --namespace production --out result.json


3️⃣Режим проверки (полный аудит кластера)
# Разверните RBAC и задание, доступные только для чтения
kubectl apply -f deploy/rbac.yaml
kubectl apply -f deploy/job.yaml

# Или доступен запуск напрямую с разрешениями
k8scout --reviewer-mode --all-namespaces --out result.json


#k8s #tools #graphs

🔗 Все наши каналы 🔁Все наши чаты 🪧Для связи с менеджером
  • 🔥 7
  • ❤ 6
  • 👍 3
More from @codeby_sec
  1. Sep 23, 2026🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. П…
  2. Sep 23, 2026Codeby pinned a photo
  3. Sep 23, 2026От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗 Можно знать OWASP Top 10,…
  4. Sep 23, 2026Ваш терминал выполняет чужие команды — и вы этого не видите Представьте: вы читаете логи н…
  5. Sep 22, 2026Post #10458
  6. Sep 22, 2026https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →