Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
GCPGoat — GCPGoat : بنية تحتية لـ GCP ضعيفة بشكل متعمد | Kitploit
أدوات/GitHubGitHub/ine-labs/gcpgoat
أمن البنية التحتية السحابيةماسحات الثغرات الأمنيةأمن الويباختبار الاختراقأمن السحابةسوء التكوينالتعلم والتعليممختبرات وتدريب عملي
GitHubine-labs/gcpgoat

GCPGoat

GCPGoat : بنية تحتية لـ GCP ضعيفة بشكل متعمد

عرض المستودع
450110منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

GCPGoat: بنية تحتية ضعيفة لـ GCP

إن اختراق البنية التحتية السحابية لمؤسسة ما هو بمثابة الجلوس على منجم ذهب للمهاجمين. وأحيانًا، كل ما يحتاجه المهاجم لاختراق البنية التحتية بأكملها هو سوء تكوين بسيط أو ثغرة أمنية في تطبيقات الويب. نظرًا لأن السحابة جديدة نسبيًا، فإن العديد من المطورين ليسوا على دراية كاملة بمشهد التهديدات وينتهي بهم الأمر بنشر بنية تحتية سحابية ضعيفة.

GCPGoat هي بنية تحتية ضعيفة عن طريق التصميم على GCP، وتتميز بأحدث مخاطر أمان تطبيقات الويب من OWASP Top 10 (2021) وسوء تكوين آخر يعتمد على خدمات مثل IAM و Storage Bucket و Cloud Functions و Compute Engine. يحاكي GCPGoat البنية التحتية الواقعية ولكن مع إضافة نقاط ضعف. يتميز بمسارات تصعيد متعددة ويركز على نهج الصندوق الأسود.

يستخدم GCPGoat البنية التحتية كرمز (IaC) عبر Terraform لنشر البنية التحتية السحابية الضعيفة على حساب GCP الخاص بالمستخدم. يمنح هذا المستخدم السيطرة الكاملة على الكود والبنية التحتية والبيئة. باستخدام GCPGoat، يمكن للمستخدم تعلم/ممارسة:

  • اختبار الاختراق السحابي / الفرق الحمراء
  • تدقيق IaC
  • البرمجة الآمنة
  • الكشف والتخفيف

سيتم تقسيم المشروع إلى وحدات، وكل وحدة ستكون تطبيق ويب منفصل، مدعومًا بمجموعات تقنية وممارسات تطوير متنوعة. سيعتمد على IaC من خلال Terraform لتسهيل عملية النشر.

Hits

تم تقديمه في

  • BlackHat ASIA 2023

تم التطوير بـ ❤️ بواسطة INE

رسم

بني باستخدام

  • منصة Google Cloud (GCP)
  • React
  • Python 3
  • Terraform

الثغرات الأمنية

من المقرر أن يشمل المشروع جميع الثغرات الهامة بما في ذلك OWASP TOP 10 2021، وسوء التكوين السحابي الشائع. حاليًا، يحتوي المشروع على الثغرات/سوء التكوين التالية.

  • XSS
  • مرجع كائن غير مباشر غير آمن
  • تزوير الطلب من جانب الخادم (SSRF) على Cloud Function
  • كشف البيانات الحساسة وإعادة تعيين كلمة المرور
  • سوء تكوين Storage Bucket
  • تصعيد صلاحيات IAM

بدء الاستخدام

المتطلبات الأساسية

  • حساب GCP بصلاحيات إدارية

التثبيت

سيتطلب تثبيت GCPGoat يدويًا اتباع هذه الخطوات:

(ملاحظة: يتطلب هذا جهاز Linux مع توفر shell /bin/bash)

الخطوة 1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/ine-labs/GCPGoat

الخطوة 2. تكوين بيانات اعتماد حساب مستخدم GCP باستخدام gcloud CLI

root@kitploit:~
gcloud auth application-default login

الخطوة 3. إدراج اسم حساب الفوترة في ملف main.tf

root@kitploit:~
data "google_billing_account" "acct" {
  display_name = "<اسم حساب الفوترة الخاص بك>"
}

الخطوة 4. في نفس دليل العمل، استخدم terraform لنشر GCPGoat.

root@kitploit:~
terraform init
terraform apply --auto-approve

الوحدات

الوحدة 1

تتميز الوحدة الأولى بتطبيق مدونة بدون خادم يستخدم Cloud Functions و Cloud Storage Buckets و Compute Engine و Firestore. يتكون من ثغرات تطبيقات ويب مختلفة ويسهل استغلال موارد GCP التي تم تكوينها بشكل خاطئ.

مسار التصعيد:

المتصفح الموصى به: Google Chrome

التسعير

لن تتسبب الموارد التي تم إنشاؤها بنشر GCPGoat في أي رسوم إذا كان حساب GCP ضمن الطبقة المجانية / الفترة التجريبية. ومع ذلك، بعد استنفاد أو عدم الأهلية للطبقة المجانية / الفترة التجريبية، سيتم تطبيق الرسوم التالية لمنطقة US-East:

الوحدة 1: 0.03 دولار/ساعة

المساهمون

Nishant Sharma, Director, Lab Platform, INE [email protected]

Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

Sherin Stephen, Software Engineer (Cloud), INE [email protected]

Divya Nain, Software Engineer (Cloud), INE [email protected]

Rishappreet Singh Moon, Software Engineer (Cloud), INE [email protected]

Litesh Ghute, Software Engineer (Cloud), INE [email protected]

Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

الحلول

الأدلة الهجومية متوفرة في دليل attack-manuals، والأدلة الدفاعية متوفرة في دليل defence-manuals.

لقطات الشاشة

الوحدة 1:

إرشادات المساهمة

  • المساهمات في شكل تحسينات الكود، تحديثات الوحدات، تحسينات الميزات، وأي اقتراحات عامة مرحب بها.
  • تحسينات وظائف الوحدات الحالية مرحب بها أيضًا.
  • يمكن العثور على الكود المصدري لكل وحدة في modules/module-<Number>/src ويمكن استخدامه لتعديل كود التطبيق الحالي.

الرخصة

هذا البرنامج هو برنامج مجاني: يمكنك إعادة توزيعه و/أو تعديله بموجب شروط رخصة MIT.

يجب أن تكون قد تلقيت نسخة من رخصة MIT مع هذا البرنامج. إذا لم يكن الأمر كذلك، فانظر https://opensource.org/licenses/MIT.

المشاريع الشقيقة

  • AWSGoat
  • AzureGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
تنزيل الأداة