文章总结: 本文介绍了一款名为K8sPenTool的Kubernetes综合渗透测试图形化工具。该工具基于Java和JavaFX构建,覆盖信息搜集、初始访问、命令执行、权限维持与提升、横向移动等七大核心模块,旨在整合K8s攻击链以辅助安全人员快速评估集群态势。建议安全从业者可利用JDK17环境运行该工具开展集群安全评估。 综合评分: 55 文章分类: 安全工具,渗透测试,云安全,产品介绍,红队
Kubernetes 综合渗透测试工具
菜鸟学信安
2026年7月20日 08:30 重庆
在小说阅读器读本章
去阅读
前言
K8sPenTool 是一款面向安全研究人员的 Kubernetes 综合渗透测试工具,以 JavaFX 为基础构建了一站式图形化(GUI)安全评估平台,旨在将 Kubernetes 常见攻击链整合到统一界面中,覆盖从信息搜集到横向移动的完整渗透流程,帮助使用者快速评估 K8s 集群的安全态势。
项目地址:https://github.com/trymonoly/K8sPenTool
下载地址:https://github.com/trymonoly/K8sPenTool/releases/tag/v1.0.0
功能模块
工具围绕 K8s 渗透测试全流程设计了七大核心模块,覆盖渗透测试各阶段:
| 模块 | 核心能力 | | — | — | | 信息搜集 | 容器环境辨别、特权检测、Capabilities 解码、K8s 端口扫描、SA Token 枚举 | | 初始访问 | APIServer 未授权检测、Kubelet API 利用、Etcd 未授权、Dashboard 检测、Kubeconfig 解析 | | 命令执行 | APIServer/Kubelet exec、后门 Pod 部署、反弹 Shell 生成、RBAC 权限检查 | | 权限维持 | Admin SA 创建、CronJob/DaemonSet 持久化、影子 Kubeconfig、宿主机持久化 | | 权限提升 | 特权容器逃逸、挂载逃逸(procfs/docker.sock/disk)、内核漏洞利用 | | 横向移动 | Secret 凭证窃取、集群内网探测、污点容忍横向扩展 | | kubectl 操作 | 快捷 kubectl 命令、自定义命令执行、后门 Pod 管理 |
技术栈
- • 开发语言/框架:Java 17+、JavaFX 17(图形界面)
- • 构建工具:Maven 3.6+
- • 核心依赖:Gson(JSON 解析)、maven-shade-plugin(Fat JAR 打包)
使用方式
需提前安装 JDK 17(或更高版本)
java -jar target/k8s-pen-tool-1.0.0.jar
总结
项目地址:https://github.com/trymonoly/K8sPenTool
下载地址:https://github.com/trymonoly/K8sPenTool/releases/tag/v1.0.0
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:菜鸟学信安 《Kubernetes 综合渗透测试工具》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。




![[前沿技术]GraphQLAPI安全测试](/images/random/titlepic/3.jpg)




评论