Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
GCPGoat — GCPGoat : Eine absichtlich verwundbare GCP-Infrastruktur | Kitploit
Tools/GitHubGitHub/ine-labs/gcpgoat
Cloud-Infrastruktur-SicherheitSchwachstellenscannerWebsicherheitPenetrationstestsCloud-SicherheitFehlkonfigurationLernen & BildungLabs & Praxis
GitHubine-labs/gcpgoat

GCPGoat

GCPGoat : Eine absichtlich verwundbare GCP-Infrastruktur

Repository anzeigen
450110vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

GCPGoat: Eine absichtlich verwundbare GCP-Infrastruktur

Die Kompromittierung der Cloud-Infrastruktur einer Organisation ist für Angreifer wie das Sitzen auf einer Goldmine. Und manchmal reicht eine einfache Fehlkonfiguration oder eine Schwachstelle in Webanwendungen aus, damit ein Angreifer die gesamte Infrastruktur gefährden kann. Da die Cloud relativ neu ist, sind sich viele Entwickler der Bedrohungslandschaft nicht vollständig bewusst und stellen letztendlich eine verwundbare Cloud-Infrastruktur bereit.

GCPGoat ist eine absichtlich verwundbare Infrastruktur auf GCP, die die neuesten OWASP Top 10 Webanwendungssicherheitsrisiken (2021) und andere Fehlkonfigurationen basierend auf Diensten wie IAM, Storage Bucket, Cloud Functions und Compute Engine beinhaltet. GCPGoat ahmt reale Infrastrukturen nach, jedoch mit zusätzlichen Schwachstellen. Es bietet mehrere Eskalationspfade und ist auf einen Black-Box-Ansatz ausgerichtet.

GCPGoat verwendet IaC (Terraform), um die verwundbare Cloud-Infrastruktur auf dem GCP-Konto des Benutzers bereitzustellen. Dies gibt dem Benutzer die vollständige Kontrolle über Code, Infrastruktur und Umgebung. Mit GCPGoat kann der Benutzer Folgendes lernen/üben:

  • Cloud-Penetrationstests/Red-Teaming
  • Auditing von IaC
  • Sichere Programmierung
  • Erkennung und Abwehr

Das Projekt wird in Module unterteilt, und jedes Modul wird eine separate Webanwendung sein, die auf verschiedenen Technologie-Stacks und Entwicklungspraktiken basiert. Es nutzt IaC durch Terraform, um den Bereitstellungsprozess zu vereinfachen.

Hits

Präsentiert auf

  • BlackHat ASIA 2023

Entwickelt mit ❤️ von INE

drawing

Entwickelt mit

  • Google Cloud Platform (GCP)
  • React
  • Python 3
  • Terraform

Schwachstellen

Das Projekt ist darauf ausgelegt, alle wesentlichen Schwachstellen einschließlich der OWASP TOP 10 2021 und häufiger Cloud-Fehlkonfigurationen abzudecken. Derzeit enthält das Projekt die folgenden Schwachstellen/Fehlkonfigurationen.

  • XSS
  • Insecure Direct Object Reference
  • Server Side Request Forgery auf Cloud Function
  • Offenlegung sensibler Daten und Passwort-Zurücksetzung
  • Storage Bucket-Fehlkonfigurationen
  • IAM-Privilegieneskalationen

Erste Schritte

Voraussetzungen

  • Ein GCP-Konto mit Administratorrechten

Installation

Die manuelle Installation von GCPGoat erfordert die folgenden Schritte:

(Hinweis: Dies erfordert eine Linux-Maschine mit verfügbarer /bin/bash-Shell)

Schritt 1. Repository klonen

root@kitploit:~
git clone https://github.com/ine-labs/GCPGoat

Schritt 2. Konfigurieren der GCP-Benutzerkontenanmeldeinformationen mit der gcloud CLI

root@kitploit:~
gcloud auth application-default login

Schritt 3. Fügen Sie den Namen des Abrechnungskontos in die Datei main.tf ein

root@kitploit:~
data "google_billing_account" "acct" {
  display_name = "<Ihr Abrechnungskontoname>"
}

Schritt 4. Verwenden Sie im selben Arbeitsverzeichnis Terraform, um GCPGoat bereitzustellen.

root@kitploit:~
terraform init
terraform apply --auto-approve

Module

Modul 1

Das erste Modul enthält eine serverlose Blog-Anwendung, die Cloud Functions, Cloud Storage Buckets, Compute Engine und Firestore nutzt. Es besteht aus verschiedenen Webanwendungsschwachstellen und ermöglicht die Ausnutzung von fehlkonfigurierten GCP-Ressourcen.

Eskalationspfad:

Empfohlener Browser: Google Chrome

Preise

Die durch die Bereitstellung von GCPGoat erstellten Ressourcen verursachen keine Kosten, wenn das GCP-Konto unter der kostenlosen Testversion/testversion liegt. Nach Erschöpfung/Nichtberechtigung der kostenlosen Testversion/ Testzeitraums fallen jedoch die folgenden Gebühren für die Region US-East an:

Modul 1: 0,03 $/Stunde

Mitwirkende

Nishant Sharma, Director, Lab Platform, INE [email protected]

Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

Sherin Stephen, Software Engineer (Cloud), INE [email protected]

Divya Nain, Software Engineer (Cloud), INE [email protected]

Rishappreet Singh Moon, Software Engineer (Cloud), INE [email protected]

Litesh Ghute, Software Engineer (Cloud), INE [email protected]

Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

Lösungen

Die Offensiv-Handbücher sind im Verzeichnis attack-manuals verfügbar, und die Defensiv-Handbücher im Verzeichnis defence-manuals.

Screenshots

Modul 1:

Beitragsrichtlinien

  • Beiträge in Form von Code-Verbesserungen, Modul-Updates, Funktionsverbesserungen und allgemeine Vorschläge sind willkommen.
  • Verbesserungen der Funktionalitäten der aktuellen Module sind ebenfalls willkommen.
  • Der Quellcode für jedes Modul befindet sich in modules/module-<Nummer>/src; dies kann verwendet werden, um den vorhandenen Anwendungscode zu ändern.

Lizenz

Dieses Programm ist freie Software: Sie können es unter den Bedingungen der MIT-Lizenz weiterverbreiten und/oder modifizieren.

Sie sollten zusammen mit diesem Programm eine Kopie der MIT-Lizenz erhalten haben. Falls nicht, siehe https://opensource.org/licenses/MIT.

Schwesterprojekte

  • AWSGoat
  • AzureGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Tool herunterladen