Kubolt :可用以扫描对外开放Kubernetes集群的实用工具

访客4年前黑客工具760

今日给大伙儿详细介绍的是一款全名是Kubolt的实用工具,众多科学研究工作人员能够应用Kubolt轻轻松松对公共性Kubernetes集群实行安全性扫描每日任务。

Kubolt是一款能够用于对公共性未认证的Kubernetes集群开展安全性扫描的实用工具,它容许大家立即在器皿内运行操纵指令。

一些状况下,Kubelet端口号10250是对外开放的并接纳未认证的浏览请求,那样大家就可以应用kubelet的getrun涵数来在器皿內部实行系统命令了:

//getRun handles requests to run a command inside a container.

func(s *Server) getRun(request *restful.Request, response *restful.Response){

params :=getExecRequestParams(request)

pod, ok :=s.host.GetPodByName(params.podNamespace,params.podName)

if !ok{

response.WriteError(http.StatusNotFound,fmt.Errorf("pod does not exist"))

return

}

运行体制及应用 ***

基本请求实例:

ssl:trueport:10250 404

Kubelet默认设置应用SSL及其端口号10250,在其中的404指的是应用沒有URL途径的HTTP回应。

Kubolt会根据Shodan API来请求获得一份IP地址目录,并储存出来以供事后公布資源资源调研主题活动的应用。

更先,我们可以运行Kubelet并过虑掉请求中不包含Unauthorized但包括container的服务器,随后立即在器皿内运行指令:

curl -k

当然,你要能够运用下述请求获得全部能用的Pods:

curl-k

下面,Kubolt会对服务器回到的回应信息内容开展分析,并形成以下所显示的新请求:

curl -XPOST ->/PodName>/containerName>-d "cmd=command-to-run>"

你要能够应用以下Shodan过滤装置来对于企业的管理互联网开展更为精确的安全性扫描:

-asn

-org

-country

-net

专用工具安裝

mkdir output

pip install -r requirements.txt

专用工具运行

python kubolt.py --query "asn:123123 org:'ACME Corporation'"

pythonkubolt.py --query "org:'ACME Corporation' country:UK"

Shodan

Kubolt应用了Shodan API及其相对的Query Credits,假如你一直在沒有配备请求过滤装置的状况下运行了该专用工具,那么你有可能会开启你全部的Credits。

新项目详细地址

Kubolt:【GitHub传送器】

相关文章

数字小姐到底是谁叫什么名字 数字小姐是什么意思

数字小姐是描述什么不专心致志背台词用数字来替代的小鲜肉明星或是耍大牌的大牌明星。今日数字小姐被大伙儿推上去了热搜榜,被曝出是一个叫张朱皓然的漂亮小姐姐,对真正事儿作出了回复。数字小姐究竟是谁叫什么...

黑客帝国主角是谁演的(黑客帝国系列导演)

黑客帝国主角是谁演的(黑客帝国系列导演)

本文导读目录: 1、黑客帝国男主角叫什么 2、黑客帝国里面的男主角叫什么名字? 3、黑客帝国的男主演是谁?还演过哪些电影? 4、黑客帝国的主演是谁? 5、黑客帝国的主演? 黑客帝国男...

掌上兼职:发圈一条3-5元,10元提现!

只管我推过不少发圈平台,但我依然对这种模式喜欢不起来,能支持我玩下去的理由是确实能免费赚到钱,另有截图侠。今天再分享一个叫“掌上兼职”的平台,和以前那些平台都不冲突,发一条朋友圈3-5米,最低满10米...

韦一航是什么梗?(韦一航真叫人捏把汗,升级版夏东海令人感动)

  《送你一朵小红花》早已提升了电影票房八亿,在这部影片中,也拥有许多感人至深的关键点。许多网民都是在在网上对这部影片开展了评价,基础大部分人都觉得它是一部十分好电影,由于在其中的真情打动了每一个观众...

时政微视频丨澳门我们结婚了泰民夫妇2020:盛世莲花别样红

澳门回归祖国21周年的日子 “莲花之城”的发展 让习近平牵之挂之 1999年12月20日零点零分 五星红旗在澳门升起 离散多年的游子终于回到祖国母亲的怀抱   △回归后的澳门与祖国...

假装是黑客的网站,号被盗了找黑客,找黑客盗前男友微信

一年一度的澳洲CySCA CTF是一个由澳洲政府和澳洲电信Telstra资助的信息安全挑战赛,首要面向澳洲各大学的安全和计算机科学专业的学生。 妹纸:谢谢望文生义便是查看源代码中的安全缺点,查看程序源...