Kubernetes вышла статья – Forensic container analysis, которая по сути является продолжением статьи Forensic container checkpointing in Kubernetes, о которой мы писали ранее. В ней автор детально показывает как с помощью таких инструментов как checkpointctl, tar, crit и gdb, работать с checkpoint. После создания снэпшота формируется
tar-архив. Для получения высокоуровневой информации, достаточно тулзы checkpointctl, но если вы хотите полезть глубже, нужно распаковать архив. Внутри будет следующее:- bind.mounts – содержит информацию о всех смонтированных директориях и файлах- checkpoint/ – сам checkpoint, созданный CRIU- config.dump и spec.dump – содержат необходимые метаданные для восстановления контейнера- dump.log – содержит логи CRIU, записанные при создании checkpoint- stats-dump – статистика дампа- rootfs-diff.tar – файловая система контейнераДанная статья будет полезна как
forensic специалистам, так и тем кто хочет глубже погрузиться в тему контейнерного DFIR.
