Kubernetes综合渗透测试工具

admin 2026-08-19 04:31:35 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍了一款名为K8sPenTool的Kubernetes综合渗透测试图形化工具。该工具基于Java和JavaFX构建,覆盖信息搜集、初始访问、命令执行、权限维持与提升、横向移动等七大核心模块,旨在整合K8s攻击链以辅助安全人员快速评估集群态势。建议安全从业者可利用JDK17环境运行该工具开展集群安全评估。 综合评分: 55 文章分类: 安全工具,渗透测试,云安全,产品介绍,红队


cover_image

Kubernetes 综合渗透测试工具

菜鸟学信安

2026年7月20日 08:30 重庆

在小说阅读器读本章

去阅读

前言

K8sPenTool 是一款面向安全研究人员的 Kubernetes 综合渗透测试工具,以 JavaFX 为基础构建了一站式图形化(GUI)安全评估平台,旨在将 Kubernetes 常见攻击链整合到统一界面中,覆盖从信息搜集到横向移动的完整渗透流程,帮助使用者快速评估 K8s 集群的安全态势。

项目地址:https://github.com/trymonoly/K8sPenTool

下载地址:https://github.com/trymonoly/K8sPenTool/releases/tag/v1.0.0

功能模块

工具围绕 K8s 渗透测试全流程设计了七大核心模块,覆盖渗透测试各阶段:

| 模块 | 核心能力 | | — | — | | 信息搜集 | 容器环境辨别、特权检测、Capabilities 解码、K8s 端口扫描、SA Token 枚举 | | 初始访问 | APIServer 未授权检测、Kubelet API 利用、Etcd 未授权、Dashboard 检测、Kubeconfig 解析 | | 命令执行 | APIServer/Kubelet exec、后门 Pod 部署、反弹 Shell 生成、RBAC 权限检查 | | 权限维持 | Admin SA 创建、CronJob/DaemonSet 持久化、影子 Kubeconfig、宿主机持久化 | | 权限提升 | 特权容器逃逸、挂载逃逸(procfs/docker.sock/disk)、内核漏洞利用 | | 横向移动 | Secret 凭证窃取、集群内网探测、污点容忍横向扩展 | | kubectl 操作 | 快捷 kubectl 命令、自定义命令执行、后门 Pod 管理 |

技术栈

  • • 开发语言/框架:Java 17+、JavaFX 17(图形界面)
  • • 构建工具:Maven 3.6+
  • • 核心依赖:Gson(JSON 解析)、maven-shade-plugin(Fat JAR 打包)

使用方式

需提前安装 JDK 17(或更高版本)

java -jar target/k8s-pen-tool-1.0.0.jar

总结

项目地址:https://github.com/trymonoly/K8sPenTool

下载地址:https://github.com/trymonoly/K8sPenTool/releases/tag/v1.0.0


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:菜鸟学信安 《Kubernetes 综合渗透测试工具》

评论:0   参与:  0