Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cloudfoxable — Erstelle deinen eigenen, absichtlich verwundbaren Spielplatz für AWS-Penetrationstests. | Kitploit
Tools/GitHubGitHub/bishopfox/cloudfoxable
Cloud-Infrastruktur-SicherheitCTFPenetrationstestsCloud-SicherheitLernen & BildungLabs & Praxis
GitHubbishopfox/cloudfoxable

cloudfoxable

Erstelle deinen eigenen, absichtlich verwundbaren Spielplatz für AWS-Penetrationstests.

Repository anzeigen
46852vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

cloudfoxable-single-flag

Hacking starten: CloudFoxable

Lies den Blog für weitere Details: Introducing CloudFoxable: A Gamified Cloud Hacking Sandbox

Hintergrund

CloudFox hilft Penetrationstestern und Sicherheitsexperten, ausnutzbare Angriffspfade in Cloud-Infrastrukturen zu finden. Doch was, wenn du Dienste finden und ausnutzen möchtest, die in deiner aktuellen Umgebung noch nicht vorhanden sind? Was, wenn du keinen Zugang zu einer AWS-Unternehmensumgebung hast?

Hier kommt CloudFoxable ins Spiel: eine absichtlich verwundbare AWS-Umgebung, die speziell dafür entwickelt wurde, die Fähigkeiten von CloudFox zu demonstrieren und dir zu helfen, latente Angriffspfade effektiver zu finden. Inspiriert von CloudGoat, flaws.cloud, flaws2.cloud und Metasploitable 1-3 bietet CloudFoxable eine breite Palette an Flags und Angriffspfaden im CTF-Format.

Ähnlich wie CloudGoat und IAM-Vulnerable stellt CloudFoxable absichtlich verwundbare AWS-Ressourcen in einem benutzerverwalteten Spielplatz-Konto bereit, damit Nutzer lernen, Cloud-Schwachstellen zu identifizieren und auszunutzen. Allerdings ist deine Erfahrung – ähnlich wie bei flaws.cloud – stärker webbasiert und geführt.

  • Gesamtzahl der Challenges: 18

Terraform-Setup & grundlegende Verwendung

CloudFoxable verwendet Terraform, um absichtlich verwundbare AWS-Infrastruktur bereitzustellen und zu verwalten. Dieser Abschnitt enthält die Mindestanleitung zum Installieren von Terraform sowie zum Bereitstellen, Ändern und Entfernen von CloudFoxable-Ressourcen.

Zum Erweitern klicken

Terraform installieren

Terraform muss lokal installiert sein, bevor CloudFoxable bereitgestellt wird.

Befolge die offizielle HashiCorp-Installationsanleitung für dein Betriebssystem:

https://developer.hashicorp.com/terraform/tutorials/aws-get-started/install-cli

Überprüfe die Installation:

root@kitploit:~
terraform version

Eine erfolgreiche Installation gibt die Terraform-Version aus.

Voraussetzungen

Bevor du Terraform ausführst:

  • Du musst Zugriff auf ein AWS-Konto haben, das du kontrollierst.
  • AWS-Anmeldedaten müssen lokal konfiguriert sein (z. B. über aws configure, Umgebungsvariablen oder eine angenommene Rolle).
  • Du solltest damit rechnen, dass Terraform AWS-Ressourcen in diesem Konto erstellt und zerstört.

Wichtig: CloudFoxable stellt absichtlich verwundbare Infrastruktur bereit. Setze dies nicht in Produktions-, Shared- oder Unternehmens-AWS-Konten ein.

Terraform-Workflow

Alle Terraform-Befehle sollten aus dem folgenden Verzeichnis ausgeführt werden:

root@kitploit:~
cd cloudfoxable/aws

Terraform initialisieren

Initialisiere das Arbeitsverzeichnis und lade die erforderlichen Provider herunter:

Ein modularer Ansatz

Ähnlich wie bei IAM-Vulnerable sind einige Challenges standardmäßig aktiviert (diejenigen mit geringen oder keinen Kostenfolgen), andere standardmäßig deaktiviert (diejenigen, die bei der Bereitstellung Kosten verursachen). Auf diese Weise kannst du bei Bedarf bestimmte Module aktivieren. Der Mechanismus zum Aktivieren/Deaktivieren von Challenges unterscheidet sich jedoch etwas von IAM-Vulnerable.

Auf cloudfoxable.bishopfox.com teilt dir jede Challenge mit, ob du Terraform-Änderungen vornehmen musst (d. h. etwas bereitstellen musst), um die Challenge abzuschließen. Dazu bearbeitest du terraform.tfvars und setzt das enabled-Flag bei Bedarf von false auf true.

Hier ist ein Beispiel:

root@kitploit:~
############################
# Enabled/Disabled Challenges
############################

# Always on (Low or No cost)
challenge_foo_enabled = true
challenge_bar_enabled = true
challenge_alice_enabled = true

# Enable as needed (These challenges incur cost)
challenge_bob_enabled = false
challenge_mallory_enabled = false

Um die mallory-Challenge zu aktivieren, musst du lediglich die folgende Zeile ändern:

root@kitploit:~
challenge_mallory_enabled = true

Nachdem du eine Challenge aktiviert hast, musst du terraform apply erneut ausführen:

root@kitploit:~
terraform apply

Du hast die mallory-Challenge nun bereitgestellt.

Bereinigung

Wann immer du alle von CloudFoxable erstellten Ressourcen entfernen möchtest, kannst du diese Befehle ausführen:

  1. cd cloudfoxable/aws
  2. terraform destroy

Mit Docker bauen

Wenn du Windows verwendest, kannst du bei der Bereitstellung einiger Challenges aufgrund plattformspezifischer Einschränkungen auf Probleme stoßen. Um dies zu vermeiden, wird ein Dockerfile bereitgestellt, das dir hilft, die Anwendung in einer konsistenten Umgebung auf verschiedenen Systemen zu bauen und auszuführen.

Zum Erweitern klicken

Repository klonen

Beginne damit, das Repository auf deinen lokalen Rechner zu klonen:

root@kitploit:~
git clone https://github.com/BishopFox/cloudfoxable.git
cd cloudfoxable

Docker-Image erstellen

Sobald du das Repository geklont hast, erstelle das Docker-Image mit dem folgenden Befehl. Dadurch wird sichergestellt, dass du einen frischen Build ohne zwischengespeicherte Layer verwendest:

root@kitploit:~
docker build --no-cache -t cloudfoxable .

Docker unter Windows mit PowerShell ausführen

Wenn du Windows verwendest, nutze den folgenden PowerShell-Befehl, um den Docker-Container auszuführen. Dieser wird:

  • deine AWS-Anmeldedaten-Datei zur Persistenz in den Container einbinden.
  • deine Terraform-(State-)Dateien zur Persistenz in den Container einbinden. Du kannst terraform.tfvars direkt im Container mithilfe von nano bearbeiten; die Änderungen werden über den Bind-Mount auf deinen Host übertragen.
  • eine interaktive Sitzung starten, in der du Terraform-Befehle ausführen kannst.
root@kitploit:~
cd aws
docker run -it -v $env:USERPROFILE/.aws/credentials:/root/.aws/credentials -v ${PWD}:/cloudfoxable/aws cloudfoxable

Lust auf mehr?

https://github.com/iknowjason/Awesome-CloudSec-Labs

Mitwirken

Wenn du eine neue Challenge hinzufügen möchtest, findest du hier die Schritte innerhalb von CloudFoxable, sobald du das Repository geforkt hast:

  • cp aws/challenges/1_challenge_template aws/challenges/challenge_name
  • Benenne den Ordner der Challenge-Vorlage und die Datei challenge_name.tf in den Namen deiner Challenge um.
  • Füge deinen Terraform-Code hinzu.
  • Erstelle eine neue Variable in aws/variables.tf
    root@kitploit:~
    variable "challenge_name_enabled" {
    description = "Enable or disable challenge_name challenge (true = enabled, false = disabled)"
    type        = bool
    default     = false
    }
    
  • Füge sie dem Abschnitt „Enabled/Disabled Challenge" in terraform.tfvars.example hinzu. Gib an, ob sie standardmäßig aktiviert (geringe/keine Kosten) oder standardmäßig deaktiviert sein soll (kostet $$).
    root@kitploit:~
    challenge_name_enabled = false
    
  • Füge das Modul in aws/main.tf hinzu
    root@kitploit:~
    module "challenge_challenge_name" {
      source = "./challenges/challenge-name"
      count = var.challenge_name_enabled ? 1 : 0
      aws_assume_role_arn = (var.aws_assume_role_arn != "" ? var.aws_assume_role_arn : data.aws_caller_identity.current.arn) 
      account_id = data.aws_caller_identity.current.account_id
      aws_local_profile = var.aws_local_profile
      user_ip = local.user_ip
      }
    
  • Füge den Challenge-Namen zur lokalen Variable enabled_challenges hinzu:
Tool herunterladen
root@kitploit:~
terraform init

Dies ist einmal pro Workspace erforderlich (oder wenn sich die Provider-Konfiguration ändert).

Änderungen anzeigen (Optional)

Um zu prüfen, was Terraform erstellen, ändern oder zerstören wird:

root@kitploit:~
terraform plan

CloudFoxable bereitstellen

Um die derzeit aktivierten Challenges bereitzustellen:

root@kitploit:~
terraform apply

Gib yes ein, wenn du zur Bestätigung aufgefordert wirst.

Alle Ressourcen zerstören (Bereinigung)

Um alle von CloudFoxable erstellten Ressourcen zu entfernen:

root@kitploit:~
terraform destroy

Bestätige mit yes, wenn du dazu aufgefordert wirst.

Häufige Terraform-Befehle

BefehlBeschreibung
terraform initInitialisiert das Terraform-Projekt
terraform planZeigt vorgeschlagene Infrastrukturänderungen
terraform applyErstellt oder aktualisiert Ressourcen
terraform destroyEntfernt alle bereitgestellten Ressourcen
root@kitploit:~
  var.challenge_name_enabled ?                   "name                      | $12/month    |" : ""