Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AzureGoat — AzureGoat : Eine verdammt verwundbare Azure-Infrastruktur | Kitploit
Tools/GitHubGitHub/ine-labs/azuregoat
Cloud-Infrastruktur-SicherheitSchwachstellenanalyseWebsicherheitPenetrationstestsCloud-SicherheitFehlkonfigurationLernen & BildungLabs & Praxis
GitHubine-labs/azuregoat

AzureGoat

AzureGoat : Eine verdammt verwundbare Azure-Infrastruktur

Repository anzeigen
957257vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AzureGoat : Eine verdammt verwundbare Azure-Infrastruktur

1

Das Kompromittieren der Cloud-Infrastruktur einer Organisation ist für Angreifer wie das Sitzen auf einer Goldmine. Und manchmal reicht eine einfache Fehlkonfiguration oder eine Schwachstelle in Webanwendungen aus, damit ein Angreifer die gesamte Infrastruktur kompromittieren kann. Da die Cloud relativ neu ist, sind sich viele Entwickler der Bedrohungslandschaft nicht vollständig bewusst und setzen am Ende eine verwundbare Cloud-Infrastruktur ein. Microsoft Azure Cloud ist zum zweitgrößten Anbieter nach Marktanteil bei den Cloud-Infrastrukturanbietern geworden (laut mehreren Berichten), direkt hinter AWS. Es gibt zahlreiche Tools und verwundbare Anwendungen für AWS, mit denen Sicherheitsexperten Angriffs-/Verteidigungspraktiken durchführen können, aber bei Azure ist das nicht der Fall. Der Community stehen weitaus weniger Optionen zur Verfügung.

AzureGoat ist eine absichtlich verwundbare Infrastruktur auf Azure, die die neuesten OWASP Top 10 Webanwendungssicherheitsrisiken (2021) und andere Fehlkonfigurationen basierend auf Diensten wie App Functions, CosmosDB, Storage Accounts, Automation und Identities umfasst. AzureGoat ahmt reale Infrastruktur nach, jedoch mit zusätzlichen Schwachstellen. Es bietet mehrere Eskalationspfade und konzentriert sich auf einen Black-Box-Ansatz.

AzureGoat verwendet IaC (Terraform), um die verwundbare Cloud-Infrastruktur auf dem Azure-Konto des Benutzers bereitzustellen. Dies gibt dem Benutzer die vollständige Kontrolle über Code, Infrastruktur und Umgebung. Mit AzureGoat kann der Benutzer Folgendes lernen/üben:

  • Cloud-Pentesting/Red-Teaming
  • Überprüfung von IaC
  • Sicheres Programmieren
  • Erkennung und Abwehr

Das Projekt ist in Module unterteilt, und jedes Modul ist eine separate Webanwendung, die auf verschiedenen Technologie-Stacks und Entwicklungspraktiken basiert.

Vorgestellt auf

  • BlackHat USA 2022
  • DC 30: Demo Labs

Entwickelt mit ❤️ von INE

drawing

Erstellt mit

  • Azure
  • React
  • Python 3
  • Terraform

Schwachstellen

Das Projekt ist darauf ausgelegt, alle wesentlichen Schwachstellen einschließlich der OWASP TOP 10 2021 und häufiger Cloud-Fehlkonfigurationen abzudecken. Derzeit enthält das Projekt die folgenden Schwachstellen/Fehlkonfigurationen.

  • XSS
  • SQL Injection
  • Insecure Direct Object Reference
  • Server Side Request Forgery in der App Function-Umgebung
  • Offenlegung sensibler Daten und Passwort-Zurücksetzung
  • Fehlkonfigurationen von Storage Accounts
  • Fehlkonfigurationen von Identitäten

Erste Schritte

Voraussetzungen

  • Ein Azure-Konto

Installation

Um den Bereitstellungsprozess zu vereinfachen, muss der Benutzer lediglich dieses Repository klonen, sich in der Azure CLI anmelden und dann die Terraform-Datei initialisieren und anwenden. Dieser Workflow stellt die gesamte Infrastruktur bereit und gibt die URL der gehosteten Anwendung aus.

Hier sind die Schritte:

Schritt 1. Repository klonen

root@kitploit:~
git clone https://github.com/ine-labs/AzureGoat

Schritt 2. Bei der Azure CLI anmelden

root@kitploit:~
az login

Und den Anweisungen zur Anmeldung folgen.

Schritt 3. Eine Ressourcengruppe mit dem Namen "azuregoat_app" erstellen.

Schritt 4. Terraform verwenden, um AzureGoat bereitzustellen

root@kitploit:~
terraform init
terraform apply --auto-approve

Module

Modul 1

Das erste Modul enthält eine serverlose Blog-Anwendung, die Azure App Functions, Storage Accounts, CosmosDB und Azure Automation nutzt. Es umfasst verschiedene Webanwendungsschwachstellen und erleichtert die Ausnutzung falsch konfigurierter Azure-Ressourcen.

Übersicht der Eskalationspfade für Modul 1

6

Mitwirkende

Nishant Sharma, Direktor der Lab-Plattform, INE [email protected]

Jeswin Mathai, Chefarchitekt der Lab-Plattform, INE [email protected]

Rachna Umaraniya, Cloud-Entwicklerin, INE [email protected]

Sherin Stephen, Softwareentwickler (Cloud), INE [email protected]

Shantanu Kale, Cloud-Entwickler, INE [email protected]

Sanjeev Mahunta, Softwareentwickler (Cloud), INE [email protected]

D Yashwanth Babu, Softwareentwickler (Cloud), INE [email protected]

Lösungen

Die Angriffshandbücher befinden sich im Verzeichnis attack-manuals und die Verteidigungshandbücher im Verzeichnis defence-manuals.

Videos zur Ausnutzung von Modul 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY

Dokumentation

Weitere Details finden Sie in der PDF-Datei "AzureGoat.pdf". Diese Datei enthält die für Präsentationen verwendete Folienpräsentation.

Screenshots

Startseite der Blog-Anwendung

1

Anmeldeportal der Blog-Anwendung

2

Registrierungsseite der Blog-Anwendung

3

Angemeldetes Dashboard der Blog-Anwendung

4

Benutzerprofil der Blog-Anwendung

5

Beitragsrichtlinien

  • Beiträge in Form von Code-Verbesserungen, Modul-Updates, Funktionsverbesserungen und allgemeine Vorschläge sind willkommen.
  • Verbesserungen der Funktionalitäten der aktuellen Module sind ebenfalls willkommen.
  • Der Quellcode für jedes Modul befindet sich in modules/module-<Number>/src; dies kann verwendet werden, um den vorhandenen Anwendungscode zu ändern.

Lizenz

Dieses Programm ist freie Software: Sie können es unter den Bedingungen der GNU General Public License v2, wie von der Free Software Foundation veröffentlicht, weiterverbreiten und/oder modifizieren.

Dieses Programm wird in der Hoffnung verbreitet, dass es nützlich sein wird, aber OHNE JEDE GEWÄHRLEISTUNG; ohne die stillschweigende Gewährleistung der MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Weitere Details finden Sie in der GNU General Public License.

Sie sollten eine Kopie der GNU General Public License zusammen mit diesem Programm erhalten haben. Wenn nicht, siehe http://www.gnu.org/licenses/.

Schwesterprojekte

  • AWSGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Tool herunterladen