System.ArgumentOutOfRangeException: 索引和长度必须引用该字符串内的位置。 参数名: length 在 System.String.Substring(Int32 startIndex, Int32 length) 在 zhuanliShow.Bind()
【技术实现步骤摘要】
本申请实施例涉及虚拟化技术,尤其涉及一种容器逃逸的检测方法、电子设备及系统。
技术介绍
1、容器技术是将应用程序打包到单独的容器之中,进行封装的技术,容器技术将每个应用程序隔离开,打断了程序之间的依赖和连接关系,也就是说,一个庞大的服务系统在容器技术的支持下,可以由许多不同的应用程序所寄居的容器组合而成。容器技术有效地将由单个操作系统管理的资源划分到隔离的组中,以更好地在隔离的组之间平衡有冲突的资源使用需求,属于操作系统级的虚拟化技术,由于其轻量级的特性,被广泛应用。
2、用户可以在宿主机中基于容器镜像创建并运行容器,其中,宿主机可以为物理机或虚拟机,每一个容器都拥有一个独立的进程运行空间,理想情况下,容器中的进程只能在该容器的进程运行空间中运行。然而,当容器中存在有恶意进程时,该恶意进程很可能会脱离容器的进程运行空间,继而对宿主机或其他容器展开攻击,这种现象被称为容器逃逸。
3、目前,容器逃逸可以分为以下4种类型,(1)不安全的配置导致的容器逃逸;(2)不安全的挂载导致的容器逃逸;(3)相关程序漏洞导致的容器逃逸;(4)内核漏洞导致的容器逃逸。如何检测基于内核漏洞导致的容器逃逸,是业界亟需解决的问题。
技术实现思路
1、本申请提供了一种容器逃逸的检测方法、电子设备及系统,该容器逃逸的检测方法中,宿主机可以在进程所属的缓存区的地址不等于进程所在的命名空间中的地址,提示告警信息,告警信息用于提示进程发生容器逃逸。该方法准确性高,可以有效的检测容器逃逸。
...【技术保护点】
1.一种容器逃逸的检测方法,其特征在于,所述方法包括:
2.根据权利要求1所述的方法,其特征在于,所述获取所述进程所属的缓存区的地址,包括:
3.根据权利要求1或2所述的方法,其特征在于,所述宿主机在确定所述进程所在的命名空间为初始命名空间时,获取所述进程所属的缓存区的地址,包括:
4.根据权利要求3所述的方法,其特征在于,所述用户标识为用户标识符UID和用户组标识GID中的至少一个;所述根用户的标识为零。
5.根据权利要求1-4任一项所述的方法,其特征在于,所述宿主机在确定所述进程所在的命名空间为初始命名空间时,获取所述进程所属的缓存区的地址,包括:
6.根据权利要求1-5任一项所述的方法,其特征在于,在所述获取所述进程所属的缓存区的地址之前,所述方法还包括:
7.一种容器逃逸的检测方法,其特征在于,所述方法包括:
8.根据权利要求7所述的方法,其特征在于,所述方法包括:
9.根据权利要求7或8所述的方法,其特征在于,所述宿主机在确定所述进程所在的命名空间为初始命名空间时,获取所述进
10.根据权利要求9所述的方法,其特征在于,所述用户标识为用户标识符UID和用户组标识GID中的至少一个;所述根用户的标识为零。
11.根据权利要求7-10任一项所述的方法,其特征在于,所述宿主机在确定所述进程所在的命名空间为初始命名空间时,获取所述进程所属的缓存区的地址,包括:
12.根据权利要求7-11任一项所述的方法,其特征在于,在所述获取所述进程所属的缓存区的地址之前,所述方法还包括:
13.一种容器逃逸的检测方法,其特征在于,所述方法包括:
14.一种电子设备,其特征在于,所述电子设备包括一个或多个处理器和一个或多个存储器;其中,所述一个或多个存储器与所述一个或多个处理器耦合,所述一个或多个存储器用于存储计算机程序代码,所述计算机程序代码包括计算机指令,当所述一个或多个处理器执行所述计算机指令时,使得所述电子设备执行如权利要求1-13中任一项所述的方法。
15.一种计算机可读存储介质,包括指令,其特征在于,当所述指令在电子设备上运行时,使得所述电子设备执行如权利要求1-14中任一项所述的方法。
...【技术特征摘要】
1.一种容器逃逸的检测方法,其特征在于,所述方法包括:
2.根据权利要求1所述的方法,其特征在于,所述获取所述进程所属的缓存区的地址,包括:
3.根据权利要求1或2所述的方法,其特征在于,所述宿主机在确定所述进程所在的命名空间为初始命名空间时,获取所述进程所属的缓存区的地址,包括:
4.根据权利要求3所述的方法,其特征在于,所述用户标识为用户标识符uid和用户组标识gid中的至少一个;所述根用户的标识为零。
5.根据权利要求1-4任一项所述的方法,其特征在于,所述宿主机在确定所述进程所在的命名空间为初始命名空间时,获取所述进程所属的缓存区的地址,包括:
6.根据权利要求1-5任一项所述的方法,其特征在于,在所述获取所述进程所属的缓存区的地址之前,所述方法还包括:
7.一种容器逃逸的检测方法,其特征在于,所述方法包括:
8.根据权利要求7所述的方法,其特征在于,所述方法包括:
9.根据权利要求7或8所述的方法,其特征在于,所述宿主机在确定所述进程所在的命名空间为初始命名空间时,获取所述进程所属的缓存...
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。