// TAG
#容器
16 篇
安全研究近年来容器逃逸漏洞分析
2024-2025年容器逃逸漏洞呈现爆发态势,攻击面涵盖容器运行时、镜像构建层、硬件加速层等。关键漏洞包括:1)"Leaky Vessels"系列(CVE-2024-21626等)利用runc文件描述符泄漏突破容器隔离;2)BuildKit构建时逃逸(CVE-2024-23651~23653)通过竞争条件获取宿主机权限;3)NVIDIA容器工具漏洞(CVE-2024-0132)利用TOCTOU攻击实现GPU环境逃逸。此外,Linux内核提权漏洞(CVE-2024-1086)为容器逃逸提供跳板。
阅读 →
开发工具Vagrant 使用指南:几行代码定义一个完整的开发环境
Vagrant 是 HashiCorp 推出的开源虚拟机管理工具,采用"基础设施即代码"理念,实现开发环境的标准化与自动化。文章从架构原理入手,解析其三层模型(CLI、Provider、虚拟机)和核心组件(Box模板、Vagrantfile配置、Provisioner自动化),对比Vagrant与Docker在隔离级别、资源占用等维度的差异,并提供5分钟快速入门指南,包括环境搭建、项目初始化及常用命令速查,帮助开发者高效构建生产级开发环境。
阅读 →
红队渗透【容器安全】Docker 2375 与 5000 端口的渗透实战
Docker的2375端口(Remote API)和5000端口(Registry)是渗透测试中的两大高危攻击面。2375端口若未加密开放,攻击者可直接控制宿主机,通过挂载根目录实现容器逃逸,甚至写入SSH密钥或计划任务持久化控制。5000端口则涉及供应链攻击,攻击者可篡改私有镜像仓库中的镜像,植入后门或恶意代码,利用CI/CD流程自动部署到生产环境,隐蔽性极强。防御需禁用公网暴露、启用TLS认证、镜像签名及漏洞扫描。
阅读 →
安全研究Docker 逃逸常见利用方式
本文深入分析了Docker逃逸的安全风险与实现原理。首先阐述了Docker依赖的三大隔离机制(Namespace、Cgroups、Capabilities)及其局限性,指出其本质是"内核级逻辑隔离"。然后系统梳理了四类逃逸方式:配置错误(如特权容器、Docker Socket挂载)、隔离机制缺陷(如PID Namespace逃逸)、内核漏洞(如脏牛漏洞)和运行时漏洞(如RunC漏洞)。其中配置错误类最为常见,而内核与运行时漏洞类破坏性最强。文章强调,Docker逃逸风险源于隔离机制的设计
阅读 →
LinuxRclone、rsync、Docker 的 COPY/ADD:路径末尾加不加「/」的含义大不相同!
文章摘要 本文对比了 Rclone、rsync 和 Docker 的 COPY/ADD 命令对路径末尾斜杠的处理差异。Rclone 忽略斜杠,始终将目标视为文件夹;rsync 中源路径斜杠决定是否包含文件夹本身,目标路径斜杠影响较小;Docker 根据目标路径斜杠判断是文件还是文件夹。通过实例演示了不同场景下的复制行为差异,为正确使用这些工具提供了实用指南,避免因路径格式不当导致意外结果。
阅读 →
安全研究libvirt 新手指南:从零开始掌握虚拟化管理
libvirt 的架构设计精巧,采用客户端-服务器模型,确保安全性和可扩展性。核心是 libvirtd 守护进程,它运行在主机上,监听本地或远程连接(如 TCP 或 UNIX 套接字)。客户端通过 API 调用 libvirtd 来执行操作,避免直接访问底层 hypervisor,提高了安全性。左侧:连接列表(QEMU/KVM),主机和 VM。主机视图:CPU、内存使用。VM 创建:点击“创建新 VM”,选择本地安装、ISO 或导入。步骤:分配 CPU/内存、选择存储、配置网络、启动安装。
阅读 →
安全研究在本地使用 Docker 创建一个易受攻击的云环境
本教程指导如何在Docker中搭建一个易受攻击的云存储测试环境,用于云安全学习。通过安装Docker、配置MinIO服务器、创建具有不安全策略的S3存储桶,并上传测试文件,模拟常见的云存储配置漏洞。强调仅用于教育目的,包含从环境搭建到模拟攻击者利用漏洞获取敏感数据的完整流程,帮助理解云存储安全风险。
阅读 →
Linuxdockerfile 指令详解
本文介绍了Dockerfile常用指令的使用方法。主要内容包括: FROM指令:用于指定基础镜像,支持tag和digest方式指定镜像版本,并介绍了特殊镜像scratch的使用场景。 COPY和ADD指令:用于文件复制,对比了两者差异,COPY适用于简单复制,ADD支持自动解压和URL下载,但推荐优先使用COPY。 RUN指令:执行构建命令,建议合并多个命令以减少镜像层数,并清除临时文件缩小镜像体积。 CMD和ENTRYPOINT指令:定义容器启动命令,解释了两种格式的区别,以及两者配合使用时CMD作为EN
阅读 →
安全研究Docker 全场景流量通道配置(Pull/Build/Run):为什么 proxychains 无效?
Docker 采用客户端-守护进程分离的架构,导致这类仅拦截用户终端进程的工具对等操作完全无效。拉取/推送镜像→ 配置 Docker 守护进程的通道环境变量构建镜像→ 基础镜像拉取走守护进程配置,构建指令走运行容器→ 通过-e或为容器注入通道变量注意协议→ Docker 守护进程不支持 Socks5,需转为 HTTP通过以上配置,Docker 在 Pull、Build、Run 三个核心场景下都能正常走通道,彻底解决网络访问问题。
阅读 →
Linux你不知道的 Docker 小知识:标签命名规范、ID 管理与常用操作技巧
Docker 标签命名规范:镜像名称应尽量使用小写字母、数字、点、下划线和短横线。标签通常用于区分不同版本的镜像,例如latest或版本号v1.0。ID 缩写使用:通过镜像或容器的ID 的前几位,可以唯一标识特定的容器或镜像,通常可以使用前 6 到 12 位来精确定位。容器和镜像管理:利用镜像和容器的 ID 进行管理时,可以通过命令轻松进行删除、启动、停止等操作,提高效率。这些技巧有助于提升操作 Docker 的灵活性,帮助你在日常工作中更加高效地管理容器和镜像。
阅读 →
Linux宿主机的 root 是否等于 Docker 容器的 root?
在 Docker 容器化技术中,和并不完全相同,尽管它们都称作 “root 用户”。这里需要明确的是,Docker 容器与宿主机之间存在隔离机制,容器内的 root 用户和宿主机的 root 用户有一些关键的区别。
阅读 →
WindowsDocker 实战教程:从入门到精通
Docker容器化技术核心概念与实践指南 本文系统介绍了Docker容器化技术的核心知识体系,包含以下主要内容: Docker核心概念: 解析镜像与容器的关系,介绍Docker Hub仓库机制 对比Docker与传统虚拟机的优势:轻量级、快速启动、环境一致性 跨平台安装配置: 详细说明Linux、Windows和macOS系统下的Docker安装步骤 提供针对中国用户的镜像加速配置方案 核心命令操作: 涵盖镜像管理(docker pull/images/rmi)等基础命令 介绍容器生命周期管理的关键操作 本
阅读 →
Linux完美解决Docker镜像无法拉取问题
在使用 Docker 时,我们常常会遇到无法顺利拉取 Docker 镜像的情况。国内网络由于众所周知的原因,默认的 Docker 镜像源常常因访问速度慢或无法连接,导致拉取失败。为了解决这个问题,我选择了几个稳定且快速的镜像源,并通过配置加速器,成功解决了镜像拉取的问题。
阅读 →
安全研究云技术基础知识(三):Docker与K8s
👨🎓 博主介绍:大家好,我是 vortex5 ,很高兴认识大家 。
阅读 →
安全研究云技术基础知识(二):虚拟化与容器技术
虚拟化技术通过将物理资源抽象化,提升了资源的利用效率和管理灵活性,已经成为现代数据中心和云计算不可或缺的核心技术。根据具体需求,可以选择适合的虚拟化方法(如完全虚拟化或容器化)及工具(如Docker或Hypervisor),以充分发挥虚拟化的优势。容器化技术已经成为现代应用开发和部署的核心。无论是轻量化的Docker,还是强大的容器编排工具Kubernetes,它们都为开发者和运维人员提供了高度灵活、高效且可移植的解决方案。
阅读 →
开发工具【详细】如何优雅地删除 Docker 容器与镜像
在使用 Docker 进行容器化管理时,随着时间的推移,镜像和容器会不断累积,占用大量存储空间。1Panel 提供了图形化界面,可以方便地查看、启动、停止、删除容器和镜像,极大地简化了 Docker 管理操作,非常适合不熟悉命令行操作的用户。如果该镜像被多个容器引用,您需要先停止并删除相关容器,然后再删除镜像。停止容器后,容器的状态将从“Up”变为“Exited”,意味着它已停止运行,但仍然存在于系统中。此命令仅删除指定的容器,不会影响其他容器的运行。,将不会看到该容器,因为该命令仅列出正在运行的容器。
阅读 →