Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sadcloud — Ein Tool zum Aufsetzen (und Abreißen!) von absichtlich unsicherer Cloud-Infrastruktur | Kitploit
Tools/GitHubGitHub/nccgroup/sadcloud
Cloud-Infrastruktur-SicherheitPenetrationstestsCloud-SicherheitFehlkonfigurationLernen & BildungLabs & Praxis
GitHubnccgroup/sadcloud

sadcloud

Ein Tool zum Aufsetzen (und Abreißen!) von absichtlich unsicherer Cloud-Infrastruktur

Repository anzeigen
784113vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Sadcloud

sadcloud ist ein Tool zum Aufsetzen unsicherer AWS-Infrastruktur mit Terraform.

Es unterstützt ca. 84 Fehlkonfigurationen in 22 AWS-Services. Die anfängliche Auswahl an Fehlkonfigurationen stammt aus ScoutSuite, dem Multi-Cloud-Auditing-Tool von NCCGroup.

sadcloud wurde entwickelt, um Sicherheitsforschern zu ermöglichen, AWS für Schulungszwecke absichtlich falsch zu konfigurieren oder AWS-Sicherheitstools zu testen – einschließlich integrierter und Drittanbieter-Tools.

Sicherheitshinweis – unbedingt lesen

Dieses Tool erstellt absichtlich verwundbare AWS-Ressourcen. Bitte führen Sie es nicht in Ihrer Produktions-Cloud oder an einem Ort aus, der sicher sein soll. Erwägen Sie, ein neues AWS-Konto einzurichten, in dem Sie dieses Tool ausführen. Da dieses Tool Cloud-Ressourcen erstellt, entstehen dadurch Kosten auf Ihrem AWS-Konto. Es wurde versucht, die anfallenden Kosten zu minimieren, aber NCC Group und die Betreuer dieses Tools sind nicht verantwortlich für Kosten oder Sicherheitsprobleme, die durch die Nutzung dieses Tools entstehen können. Stellen Sie sicher, dass Sie alle Terraform-Ressourcen entfernen, wenn Sie sie nicht verwenden!

Kosten

Ein 24-stündiger Testlauf von sadcloud erzeugte eine Rechnung von ungefähr 10 $. Der Großteil dieser Kosten entfällt auf das Redshift-Modul (25 ct/Stunde = 6 $/Tag) und das EKS-Modul (10 ct/Stunde = 2,40 $/Tag).

Beispiel-Audits mit sadcloud

Wir verwenden sadcloud regelmäßig, um verschiedene AWS- und Terraform-Audit-Tools zu demonstrieren. Alle Audits werden gegen den vollständigen Korpus möglicher Fehlkonfigurationen durchgeführt.

Einrichtung

Benötigte Software: Terraform

Stellen Sie sicher, dass Ihre SSH-Schlüssel in data/ssh_keys/terraform_rsa{,.pub} geschrieben sind.

root@kitploit:~
ssh-keygen -t rsa -b 4096 -f data/ssh_keys/terraform_rsa
  1. git clone https://github.com/nccgroup/sadcloud.git
  2. cd sadcloud/sadcloud

Umgebungseinrichtung

Richten Sie den AWS-Provider ein (siehe Abschnitt „Verwenden von Providern anstelle von Umgebungsvariablen“ unten für Anweisungen, um diesen Schritt zu vermeiden):

root@kitploit:~
export AWS_ACCESS_KEY_ID="accesskey"
export AWS_SECRET_ACCESS_KEY="secretkey"
export AWS_DEFAULT_REGION="us-east-1"

Terraform vorbereiten:

root@kitploit:~
terraform init

sadcloud konfigurieren

Konfigurieren Sie sadcloud mit Ihren gewünschten Fehlkonfigurationen:

  • Um alle Findings zu aktivieren (... ausgenommen solche, die mit anderen Findings in Konflikt stehen):

    1. Kommentieren Sie alle Module in sadcloud/main.tf aus.
    2. Bearbeiten Sie entweder das Flag all_findings in sadcloud/terraform.tfvars auf true, oder rufen Sie terraform apply mit dem Flag --var="all_findings=true" auf.
  • Um alle Findings in einem oder mehreren Services zu aktivieren:

    1. Kommentieren Sie die relevanten Services in sadcloud/main.tf aus.
    2. Für einen einzelnen Service bearbeiten Sie entweder das entsprechende Flag all_{service}_findings in sadcloud/terraform.tfvars auf true, oder rufen Sie terraform apply mit dem Flag --var="all_{service}_findings=true" auf.

Hinweis: Alle Fehlkonfigurationen in sadcloud sind standardmäßig deaktiviert. Alle Services sind standardmäßig deaktiviert, um das Erstellen unnötiger Ressourcen zu verhindern. Das Setzen der Variable für eine Fehlkonfiguration auf true führt immer zu einer Fehlkonfiguration. Das Ausführen von all_findings kann 10-15 Minuten dauern.

Prüfen Sie es:

root@kitploit:~
terraform plan

Stellen Sie es bereit:

root@kitploit:~
terraform apply

Entfernen Sie es:

root@kitploit:~
terraform destroy

Hinweis: terraform apply erstellt Services in AWS. Diese kosten Geld. Vergessen Sie nicht, nach der Arbeit terraform destroy auszuführen. Stellen Sie sicher, dass Sie vor dem Ausführen von all_findings ein terraform plan durchführen, damit Sie verstehen, worauf Sie sich einlassen!

Extras

Verwenden von Providern anstelle von Umgebungsvariablen

Es ist möglich, einen AWS-Provider einzurichten, damit Sie nicht jedes Mal Umgebungsvariablen setzen müssen.

Erstellen Sie eine Datei mit dem Namen sadcloud/providers.tf mit folgendem Inhalt:

root@kitploit:~
provider "aws" {
  access_key = "YOUR_AWS_ACCESS_KEY"
  secret_key = "YOUR_AWS_SECRET_KEY"
  region     = "us-east-1"
}
Tool herunterladen
ToolBeispielbericht
ScoutSuitehttps://ramimac.github.io/sadcloud-reports/scoutsuite-reports/scoutsuite-report_03_2020/aws.html
prowlerhttps://ramimac.github.io/sadcloud-reports/prowler-report/report.html
cloudmapperhttps://ramimac.github.io/sadcloud-reports/cloudmapper-reports/web_03_2020/account-data/report.html
cloudsploithttps://ramimac.github.io/sadcloud-reports/cloudsploit-scans-reports/scans.04_2020.txt
tfsechttps://ramimac.github.io/sadcloud-reports/tfsec/tfsec.03_27_2020.txt
  • Für mehrere Services bearbeiten Sie entweder das Flag all_findings in sadcloud/terraform.tfvars auf true, oder rufen Sie terraform apply mit dem Flag --var="all_findings=true" auf. HINWEIS: Derzeit gibt es einen Terraform-Bug mit dem Cloudformation-Service. Um Cloudformation-Findings zu erzeugen, müssen Sie terraform apply zweimal ausführen.
  • Um bestimmte Findings granular zu aktivieren:

    1. Kommentieren Sie den relevanten Service in sadcloud/main.tf aus.
    2. Bearbeiten Sie die gewünschten Variablen direkt in sadcloud/main.tf und setzen Sie sie bei Bedarf auf true.
    3. Stellen Sie bei Services, die ein VPC benötigen, sicher, dass Sie needs_network in sadcloud/main.tf auf true setzen.