
AzureGoat : بنية تحتية ضعيفة من Azure (بنيان آزر ضعيف)

اختراق البنية التحتية السحابية لمؤسسة ما يشبه الجلوس على منجم ذهب للمهاجمين. وأحيانًا، يكفي وجود ثغرة أمنية بسيطة أو خلل في تطبيقات الويب ليهاجم المهاجم البنية التحتية بأكملها. نظرًا لأن السحابة حديثة نسبيًا، فإن العديد من المطورين ليسوا على دراية كاملة بمشهد التهديدات، وينتهي بهم الأمر بنشر بنية تحتية سحابية ضعيفة. أصبحت سحابة Microsoft Azure ثاني أكبر بائع من حيث الحصة السوقية في مزودي البنية التحتية السحابية (وفقًا لتقارير متعددة)، بعد AWS مباشرة. هناك العديد من الأدوات والتطبيقات الضعيفة المتاحة لـ AWS لمحترفي الأمن لممارسة ممارسات الهجوم/الدفاع، لكن هذا ليس هو الحال مع Azure. الخيارات المتاحة للمجتمع أقل بكثير.
AzureGoat هي بنية تحتية ضعيفة عن قصد على Azure تعرض أحدث مخاطر أمان تطبيقات الويب في OWASP Top 10 (2021) وأخطاء إعدادات أخرى تعتمد على خدمات مثل App Functions و CosmosDB و Storage Accounts و Automation و Identities. يحاكي AzureGoat بنية تحتية حقيقية مع إضافة ثغرات أمنية. يتميز بمسارات تصعيد متعددة ويركز على نهج الصندوق الأسود.
يستخدم AzureGoat البنية التحتية كرمز (Terraform) لنشر البنية التحتية السحابية الضعيفة على حساب Azure الخاص بالمستخدم. يمنح هذا المستخدم تحكمًا كاملاً في الكود والبنية التحتية والبيئة. باستخدام AzureGoat، يمكن للمستخدم تعلم/ممارسة:
ينقسم المشروع إلى وحدات، وكل وحدة هي تطبيق ويب منفصل، يعتمد على تقنيات وممارسات تطوير متنوعة.
تم تقديمه في
من المقرر أن يشمل المشروع جميع الثغرات الهامة بما في ذلك OWASP TOP 10 2021 وأخطاء التهيئة السحابية الشائعة. حاليًا، يحتوي المشروع على الثغرات/أخطاء التهيئة التالية.
لتسهيل عملية النشر، يحتاج المستخدم فقط إلى استنساخ هذا المستودع، وتسجيل الدخول إلى واجهة سطر أوامر Azure، ثم تهيئة ملف Terraform وتطبيقه. سيقوم سير العمل هذا بنشر البنية التحتية بأكملها وإخراج عنوان URL للتطبيق المستضاف.
إليك الخطوات التي يجب اتباعها:
الخطوة 1. استنساخ المستودع
git clone https://github.com/ine-labs/AzureGoat
الخطوة 2. تسجيل الدخول إلى واجهة سطر أوامر Azure
az login
واتبع الخطوات لتسجيل الدخول.
الخطوة 3. إنشاء مجموعة موارد بالاسم "azuregoat_app".
الخطوة 4. استخدم Terraform لنشر AzureGoat
terraform init
terraform apply --auto-approve
تتميز الوحدة الأولى بتطبيق مدونة بدون خادم يستخدم Azure App Functions و Storage Accounts و CosmosDB و Azure Automation. وتتكون من ثغرات تطبيقات ويب مختلفة وتسهل استغلال موارد Azure غير المهيأة بشكل صحيح.
نظرة عامة على مسارات التصعيد للوحدة 1

Nishant Sharma، مدير منصة المختبرات، INE [email protected]
Jeswin Mathai، كبير المهندسين المعماريين، منصة المختبرات، INE [email protected]
Rachna Umaraniya، مطور سحابي، INE [email protected]
Sherin Stephen، مهندس برمجيات (سحابي)، INE [email protected]
Shantanu Kale، مطور سحابي، INE [email protected]
Sanjeev Mahunta، مهندس برمجيات (سحابي)، INE [email protected]
D Yashwanth Babu، مهندس برمجيات (سحابي)، INE [email protected]
الأدلة الهجومية متاحة في دليل attack-manuals، والأدلة الدفاعية متاحة في دليل defence-manuals.
فيديوهات استغلال الوحدة 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY
لمزيد من التفاصيل، راجع ملف PDF "AzureGoat.pdf". يحتوي هذا الملف على مجموعة الشرائح المستخدمة في العروض التقديمية.
الصفحة الرئيسية لتطبيق المدونة

بوابة تسجيل الدخول لتطبيق المدونة

صفحة التسجيل في تطبيق المدونة

لوحة التحكم بعد تسجيل الدخول لتطبيق المدونة

ملف تعريف المستخدم في تطبيق المدونة

modules/module-<Number>/src، ويمكن استخدامه لتعديل كود التطبيق الحالي.هذا البرنامج هو برنامج مجاني: يمكنك إعادة توزيعه و/أو تعديله بموجب شروط رخصة GNU العامة الإصدار 2 كما نشرتها مؤسسة البرمجيات الحرة.
يتم توزيع هذا البرنامج على أمل أن يكون مفيدًا، ولكن بدون أي ضمان؛ حتى بدون الضمان الضمني للتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العامة لمزيد من التفاصيل.
يجب أن تكون قد تلقيت نسخة من رخصة GNU العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، فانتقل إلى http://www.gnu.org/licenses/.