Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/ine-labs/azuregoat
أمن البنية التحتية السحابيةتحليل الثغرات الأمنيةأمن الويباختبار الاختراقأمن السحابةسوء التكوينالتعلم والتعليممختبرات وتدريب عملي
GitHubine-labs/azuregoat

AzureGoat

AzureGoat : بنية تحتية ضعيفة من Azure (بنيان آزر ضعيف)

عرض المستودع
957257منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

AzureGoat : بنية تحتية ضعيفة في Azure

1

اختراق البنية التحتية السحابية لمؤسسة ما يشبه الجلوس على منجم ذهب للمهاجمين. وأحيانًا، يكفي وجود ثغرة أمنية بسيطة أو خلل في تطبيقات الويب ليهاجم المهاجم البنية التحتية بأكملها. نظرًا لأن السحابة حديثة نسبيًا، فإن العديد من المطورين ليسوا على دراية كاملة بمشهد التهديدات، وينتهي بهم الأمر بنشر بنية تحتية سحابية ضعيفة. أصبحت سحابة Microsoft Azure ثاني أكبر بائع من حيث الحصة السوقية في مزودي البنية التحتية السحابية (وفقًا لتقارير متعددة)، بعد AWS مباشرة. هناك العديد من الأدوات والتطبيقات الضعيفة المتاحة لـ AWS لمحترفي الأمن لممارسة ممارسات الهجوم/الدفاع، لكن هذا ليس هو الحال مع Azure. الخيارات المتاحة للمجتمع أقل بكثير.

AzureGoat هي بنية تحتية ضعيفة عن قصد على Azure تعرض أحدث مخاطر أمان تطبيقات الويب في OWASP Top 10 (2021) وأخطاء إعدادات أخرى تعتمد على خدمات مثل App Functions و CosmosDB و Storage Accounts و Automation و Identities. يحاكي AzureGoat بنية تحتية حقيقية مع إضافة ثغرات أمنية. يتميز بمسارات تصعيد متعددة ويركز على نهج الصندوق الأسود.

يستخدم AzureGoat البنية التحتية كرمز (Terraform) لنشر البنية التحتية السحابية الضعيفة على حساب Azure الخاص بالمستخدم. يمنح هذا المستخدم تحكمًا كاملاً في الكود والبنية التحتية والبيئة. باستخدام AzureGoat، يمكن للمستخدم تعلم/ممارسة:

  • اختبار الاختراق السحابي / الفرق الحمراء
  • تدقيق البنية التحتية كرمز
  • البرمجة الآمنة
  • الكشف والتخفيف

ينقسم المشروع إلى وحدات، وكل وحدة هي تطبيق ويب منفصل، يعتمد على تقنيات وممارسات تطوير متنوعة.

تم تقديمه في

  • BlackHat USA 2022
  • DC 30: Demo Labs

تم تطويره بـ ❤️ بواسطة INE

drawing

بني بـ

  • Azure
  • React
  • Python 3
  • Terraform

الثغرات الأمنية

من المقرر أن يشمل المشروع جميع الثغرات الهامة بما في ذلك OWASP TOP 10 2021 وأخطاء التهيئة السحابية الشائعة. حاليًا، يحتوي المشروع على الثغرات/أخطاء التهيئة التالية.

  • XSS
  • حقن SQL
  • مرجع كائن مباشر غير آمن
  • تزوير طلب من جانب الخادم في بيئة App Function
  • كشف البيانات الحساسة وإعادة تعيين كلمة المرور
  • أخطاء تهيئة Storage Account
  • أخطاء تهيئة الهوية

البدء

المتطلبات الأساسية

  • حساب Azure

التثبيت

لتسهيل عملية النشر، يحتاج المستخدم فقط إلى استنساخ هذا المستودع، وتسجيل الدخول إلى واجهة سطر أوامر Azure، ثم تهيئة ملف Terraform وتطبيقه. سيقوم سير العمل هذا بنشر البنية التحتية بأكملها وإخراج عنوان URL للتطبيق المستضاف.

إليك الخطوات التي يجب اتباعها:

الخطوة 1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/ine-labs/AzureGoat

الخطوة 2. تسجيل الدخول إلى واجهة سطر أوامر Azure

root@kitploit:~
az login

واتبع الخطوات لتسجيل الدخول.

الخطوة 3. إنشاء مجموعة موارد بالاسم "azuregoat_app".

الخطوة 4. استخدم Terraform لنشر AzureGoat

root@kitploit:~
terraform init
terraform apply --auto-approve

الوحدات

الوحدة 1

تتميز الوحدة الأولى بتطبيق مدونة بدون خادم يستخدم Azure App Functions و Storage Accounts و CosmosDB و Azure Automation. وتتكون من ثغرات تطبيقات ويب مختلفة وتسهل استغلال موارد Azure غير المهيأة بشكل صحيح.

نظرة عامة على مسارات التصعيد للوحدة 1

6

المساهمون

Nishant Sharma، مدير منصة المختبرات، INE [email protected]

Jeswin Mathai، كبير المهندسين المعماريين، منصة المختبرات، INE [email protected]

Rachna Umaraniya، مطور سحابي، INE [email protected]

Sherin Stephen، مهندس برمجيات (سحابي)، INE [email protected]

Shantanu Kale، مطور سحابي، INE [email protected]

Sanjeev Mahunta، مهندس برمجيات (سحابي)، INE [email protected]

D Yashwanth Babu، مهندس برمجيات (سحابي)، INE [email protected]

الحلول

الأدلة الهجومية متاحة في دليل attack-manuals، والأدلة الدفاعية متاحة في دليل defence-manuals.

فيديوهات استغلال الوحدة 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY

التوثيق

لمزيد من التفاصيل، راجع ملف PDF "AzureGoat.pdf". يحتوي هذا الملف على مجموعة الشرائح المستخدمة في العروض التقديمية.

لقطات الشاشة

الصفحة الرئيسية لتطبيق المدونة

1

بوابة تسجيل الدخول لتطبيق المدونة

2

صفحة التسجيل في تطبيق المدونة

3

لوحة التحكم بعد تسجيل الدخول لتطبيق المدونة

4

ملف تعريف المستخدم في تطبيق المدونة

5

إرشادات المساهمة

  • المساهمات في شكل تحسينات الكود، تحديثات الوحدات، تحسينات الميزات، وأي اقتراحات عامة مرحب بها.
  • التحسينات في وظائف الوحدات الحالية مرحب بها أيضًا.
  • يمكن العثور على الكود المصدري لكل وحدة في modules/module-<Number>/src، ويمكن استخدامه لتعديل كود التطبيق الحالي.

الترخيص

هذا البرنامج هو برنامج مجاني: يمكنك إعادة توزيعه و/أو تعديله بموجب شروط رخصة GNU العامة الإصدار 2 كما نشرتها مؤسسة البرمجيات الحرة.

يتم توزيع هذا البرنامج على أمل أن يكون مفيدًا، ولكن بدون أي ضمان؛ حتى بدون الضمان الضمني للتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العامة لمزيد من التفاصيل.

يجب أن تكون قد تلقيت نسخة من رخصة GNU العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، فانتقل إلى http://www.gnu.org/licenses/.

المشاريع الشقيقة

  • AWSGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: الاستفادة من معالجة اللغة الطبيعية لأمن المعلومات
  • VoIPShark: منصة تحليل VoIP مفتوحة المصدر
  • BLEMystique
تنزيل الأداة