Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TerraformGoat — Multi-Cloud-Bereitstellungstool mit absichtlichen Sicherheitslücken, das Terraform verwendet, um bewusst unsichere Cloud-Infrastruktur für Sicherheitstrainings und Übungen bereitzustellen. | Kitploit
Tools/GitHubGitHub/hxsecurity/terraformgoat
Cloud-Infrastruktur-SicherheitCloud-SicherheitFehlkonfigurationLernen & BildungLabs & Praxis
GitHubhxsecurity/terraformgoat

TerraformGoat

Multi-Cloud-Bereitstellungstool mit absichtlichen Sicherheitslücken, das Terraform verwendet, um bewusst unsichere Cloud-Infrastruktur für Sicherheitstrainings und Übungen bereitzustellen.

Repository anzeigen
63894vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TerraformGoat

License: Apache-2.0 GitHub release Github Stars PRs Welcome tweet

Englisch | 中文

TerraformGoat ist das „Vulnerable by Design“-Multi-Cloud-Bereitstellungstool des HXSecurity-Forschungslabors.

Derzeit unterstützte Cloud-Anbieter sind Alibaba Cloud, Tencent Cloud, Huawei Cloud, Amazon Web Services, Google Cloud Platform und Microsoft Azure.

🎯 Szenarien

💫 Installation

TerraformGoat wird über Docker-Images bereitgestellt und benötigt daher eine Docker Engine-Umgebung. Die Installation der Docker Engine finden Sie unter https://docs.docker.com/engine/install/

Abhängig vom verwendeten Cloud-Dienstanbieter wählen Sie den entsprechenden Installationsbefehl.

Alibaba Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

Tencent Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker run -itd --name terraformgoat_tencentcloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker exec -it terraformgoat_tencentcloud_0.0.7 /bin/bash

Huawei Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker run -itd --name terraformgoat_huaweicloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker exec -it terraformgoat_huaweicloud_0.0.7 /bin/bash

Amazon Web Services

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker run -itd --name terraformgoat_aws_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker exec -it terraformgoat_aws_0.0.7 /bin/bash

Google Cloud Platform

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker run -itd --name terraformgoat_gcp_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker exec -it terraformgoat_gcp_0.0.7 /bin/bash

Microsoft Azure

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker run -itd --name terraformgoat_azure_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker exec -it terraformgoat_azure_0.0.7 /bin/bash

📄 Demo

Nachdem Sie den Container betreten haben, wechseln Sie mit cd in das entsprechende Szenario-Verzeichnis und können mit der Bereitstellung des Szenarios beginnen.

Hier ist eine Demonstration des Szenario-Aufbaus Alibaba Cloud Bucket Object Traversal.

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

img

root@kitploit:~
cd /TerraformGoat/aliyun/oss/bucket_object_traversal/
aliyun configure
terraform init
terraform apply

img

Das Programm fordert Enter a value: auf. Geben Sie yes ein und bestätigen Sie. Verwenden Sie dann curl, um auf den Bucket zuzugreifen – Sie werden den durchlaufenen Objektinhalt sehen.

img

Um zu vermeiden, dass der Cloud-Dienst weiterhin Kosten verursacht, denken Sie daran, das Szenario nach der Nutzung rechtzeitig zu zerstören.

root@kitploit:~
terraform destroy

🚀 Deinstallation

Wenn Sie sich in einem Container befinden, führen Sie zunächst den Befehl exit aus, um den Container zu verlassen, und führen Sie dann den folgenden Befehl auf dem Host aus.

root@kitploit:~
docker stop $(docker ps -a -q -f "name=terraformgoat*")
docker rm $(docker ps -a -q -f "name=terraformgoat*")
docker rmi $(docker images -a -q -f "reference=registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat*")

⚠️ Hinweis

  1. Die README jeder verwundbaren Umgebung wird innerhalb der TerraformGoat-Containerumgebung ausgeführt, daher muss zuerst die TerraformGoat-Containerumgebung bereitgestellt werden.
  2. Aufgrund des horizontalen Risikos innerhalb des Cloud-Netzwerks in einigen Szenarien wird dringend empfohlen, dass Benutzer ihre eigenen Testkonten zum Konfigurieren der Szenarien verwenden, die Verwendung des Cloud-Kontos der Produktionsumgebung vermeiden und TerraformGoat mit Dockerfile installieren, um das lokale Cloud-Anbieter-Token des Benutzers und das Testkonto-Token zu isolieren.
  3. TerraformGoat dient nur zu Bildungszwecken. Es ist nicht erlaubt, es für illegale oder kriminelle Zwecke zu verwenden. Jegliche Folgen, die sich aus TerraformGoat ergeben, liegen in der Verantwortung des Benutzers, nicht der HXSecurity-Organisation.

🎊 Mitwirken

Beiträge sind willkommen und sehr geschätzt. Weitere Informationen zum Beitragsablauf finden Sie in CONTRIBUTING.md.

🪪 Lizenz

TerraformGoat steht unter der Apache-2.0-Lizenz. Siehe die Datei LICENSE für Details.

🔮 Statistiken

Alt

Tool herunterladen
IDCloud-DienstleisterTypen von Cloud-DienstenVerwundbare Umgebung
1Alibaba CloudNetzwerkVPC-Sicherheitsgruppe öffnet alle Ports
2Alibaba CloudNetzwerkVPC-Sicherheitsgruppe öffnet gängige Ports
3Alibaba CloudObjektspeicherBucket HTTP aktivieren
4Alibaba CloudObjektspeicherObjekt-ACL beschreibbar
5Alibaba CloudObjektspeicherObjekt-ACL lesbar
6Alibaba CloudObjektspeicherSpezielle Bucket-Richtlinie
7Alibaba CloudObjektspeicherBucket öffentlich zugänglich
8Alibaba CloudObjektspeicherObjekt öffentlich zugänglich
9Alibaba CloudObjektspeicherBucket-Protokollierung deaktiviert
10Alibaba CloudObjektspeicherBucket-Richtlinie lesbar
11Alibaba CloudObjektspeicherBucket-Objekt-Durchlauf
12Alibaba CloudObjektspeicherUneingeschränkter Dateiupload
13Alibaba CloudObjektspeicherServerseitige Verschlüsselung ohne KMS-Set
14Alibaba CloudObjektspeicherServerseitige Verschlüsselung ohne BYOK
15Alibaba CloudElastischer ComputeserviceEC2 SSRF
16Alibaba CloudElastischer ComputeserviceNicht verbundene Datenträger sind unverschlüsselt
17Alibaba CloudElastischer ComputeserviceDatenträger der virtuellen Maschine sind unverschlüsselt
18Tencent CloudNetzwerkVPC-Sicherheitsgruppe öffnet alle Ports
19Tencent CloudNetzwerkVPC-Sicherheitsgruppe öffnet gängige Ports
20Tencent CloudObjektspeicherBucket-ACL beschreibbar
21Tencent CloudObjektspeicherBucket-ACL lesbar
22Tencent CloudObjektspeicherBucket öffentlich zugänglich
23Tencent CloudObjektspeicherObjekt öffentlich zugänglich
24Tencent CloudObjektspeicherUneingeschränkter Dateiupload
25Tencent CloudObjektspeicherBucket-Objekt-Durchlauf
26Tencent CloudObjektspeicherBucket-Protokollierung deaktiviert
27Tencent CloudObjektspeicherServerseitige Verschlüsselung deaktiviert
28Tencent CloudElastischer ComputeserviceCVM SSRF
29Tencent CloudElastischer ComputeserviceCBS-Speicher werden nicht genutzt
30Tencent CloudElastischer ComputeserviceDatenträger der virtuellen CVM-Maschine sind unverschlüsselt
31Huawei CloudNetzwerkECS unsichere Sicherheitsgruppe
32Huawei CloudObjektspeicherObjekt-ACL beschreibbar
33Huawei CloudObjektspeicherSpezielle Bucket-Richtlinie
34Huawei CloudObjektspeicherUneingeschränkter Dateiupload
35Huawei CloudObjektspeicherBucket-Objekt-Durchlauf
36Huawei CloudObjektspeicherFalsche Richtlinie führt zu willkürlichen Dateiuploads
37Huawei CloudElastischer ComputeserviceECS SSRF
38Huawei CloudRelationaler DatenbankdienstRDS MySQL Baseline-Check-Umgebung
39Amazon Web ServicesNetzwerkVPC-Sicherheitsgruppe öffnet alle Ports
40Amazon Web ServicesNetzwerkVPC-Sicherheitsgruppe öffnet gängige Ports
41Amazon Web ServicesObjektspeicherObjekt-ACL beschreibbar
42Amazon Web ServicesObjektspeicherBucket-ACL beschreibbar
43Amazon Web ServicesObjektspeicherBucket-ACL lesbar
44Amazon Web ServicesObjektspeicherMFA-Löschen ist deaktiviert
45Amazon Web ServicesObjektspeicherSpezielle Bucket-Richtlinie
46Amazon Web ServicesObjektspeicherBucket-Objekt-Durchlauf
47Amazon Web ServicesObjektspeicherUneingeschränkter Dateiupload
48Amazon Web ServicesObjektspeicherBucket-Protokollierung deaktiviert
49Amazon Web ServicesObjektspeicherBucket erlaubt HTTP-Zugriff
50Amazon Web ServicesObjektspeicherStandard-Bucket-Verschlüsselung deaktiviert
51Amazon Web ServicesElastischer ComputeserviceEC2 SSRF
52Amazon Web ServicesElastischer ComputeserviceKonsolenübernahme
53Amazon Web ServicesElastischer ComputeserviceEBS-Volumes werden nicht genutzt
54Amazon Web ServicesElastischer ComputeserviceEBS-Volume-Verschlüsselung ist deaktiviert
55Amazon Web ServicesElastischer ComputeserviceSnapshots von EBS-Volumes sind unverschlüsselt
56Amazon Web ServicesIdentitäts- und ZugriffsmanagementIAM-Privilegienerweiterung
57Google Cloud PlatformObjektspeicherObjekt-ACL beschreibbar
58Google Cloud PlatformObjektspeicherBucket-ACL beschreibbar
59Google Cloud PlatformObjektspeicherBucket-Objekt-Durchlauf
60Google Cloud PlatformObjektspeicherUneingeschränkter Dateiupload
61Google Cloud PlatformElastischer ComputeserviceVM-Befehlsausführung
62Microsoft AzureObjektspeicherBlob öffentlich zugänglich
63Microsoft AzureObjektspeicherContainer-Blob-Durchlauf
64Microsoft AzureElastischer ComputeserviceVM-Befehlsausführung