Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cloudfoxable — Crea tu propio campo de pruebas de penetración en AWS vulnerable por diseño | Kitploit
Herramientas/GitHubGitHub/bishopfox/cloudfoxable
Seguridad de Infraestructura en la NubeCTFPruebas de PenetraciónSeguridad en la NubeAprendizaje y EducaciónLabs y Práctica
GitHubbishopfox/cloudfoxable

cloudfoxable

Crea tu propio campo de pruebas de penetración en AWS vulnerable por diseño

Ver Repositorio
46852hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

cloudfoxable-single-flag

Comienza a hackear: CloudFoxable

Lee el blog para más detalles: Introducción a CloudFoxable: un sandbox de hacking en la nube gamificado

Antecedentes

CloudFox ayuda a los probadores de penetración y a los profesionales de la seguridad a encontrar rutas de ataque explotables en la infraestructura en la nube. Sin embargo, ¿qué sucede si quieres encontrar y explotar servicios que aún no están presentes en tu entorno actual? ¿Qué pasa si no tienes acceso a un entorno AWS empresarial?

Presentamos CloudFoxable, un entorno AWS intencionalmente vulnerable creado específicamente para mostrar las capacidades de CloudFox y ayudarte a encontrar rutas de ataque latentes de manera más efectiva. Inspirándose en CloudGoat, flaws.cloud, flaws2.cloud y Metasploitable 1-3, CloudFoxable ofrece una amplia variedad de flags y rutas de ataque en formato CTF.

Al igual que CloudGoat e IAM-Vulnerable, CloudFoxable despliega recursos AWS intencionalmente vulnerables en una cuenta de pruebas administrada por el usuario, para que los usuarios aprendan a identificar y explotar vulnerabilidades en la nube. Sin embargo, más parecido a flaws.cloud, tu experiencia es más guiada y basada en la web.

  • Número total de desafíos: 18

Configuración de Terraform y uso básico

CloudFoxable utiliza Terraform para desplegar y gestionar infraestructura AWS intencionalmente vulnerable. Esta sección proporciona la orientación mínima necesaria para instalar Terraform y para desplegar, modificar y eliminar los recursos de CloudFoxable.

Haz clic para expandir

Instalar Terraform

Terraform debe instalarse localmente antes de desplegar CloudFoxable.

Sigue la guía de instalación oficial de HashiCorp para tu sistema operativo:

https://developer.hashicorp.com/terraform/tutorials/aws-get-started/install-cli

Verifica la instalación:

root@kitploit:~
terraform version

Una instalación correcta mostrará la versión de Terraform.

Requisitos previos

Antes de ejecutar Terraform:

  • Debes tener acceso a una cuenta de AWS que controles.
  • Las credenciales de AWS deben estar configuradas localmente (por ejemplo, mediante aws configure, variables de entorno o un rol asumido).
  • Debes esperar que Terraform cree y destruya recursos de AWS en esa cuenta.

Importante: CloudFoxable despliega infraestructura intencionalmente vulnerable. No despliegues esto en cuentas de AWS de producción, compartidas o corporativas.

Flujo de trabajo de Terraform

Todos los comandos de Terraform deben ejecutarse desde el siguiente directorio:

root@kitploit:~
cd cloudfoxable/aws

Inicializar Terraform

Inicializa el directorio de trabajo y descarga los proveedores necesarios:

Un enfoque modular

Al igual que IAM-Vulnerable, algunos desafíos están habilitados por defecto (los que tienen pocas o ninguna implicación de costo) y otros están deshabilitados por defecto (los que incurren en costos si se despliegan). De esta manera, puedes habilitar módulos específicos según sea necesario. Sin embargo, el mecanismo para habilitar/deshabilitar desafíos es un poco diferente al de IAM-Vulnerable.

Dentro de cloudfoxable.bishopfox.com, cada desafío te indicará si necesitas realizar algún cambio de Terraform (es decir, desplegar algo) para completarlo. La forma de hacerlo es editar terraform.tfvars y actualizar la marca enabled de false a true según sea necesario.

Este es un ejemplo:

root@kitploit:~
############################
# Enabled/Disabled Challenges
############################

# Always on (Low or No cost)
challenge_foo_enabled = true
challenge_bar_enabled = true
challenge_alice_enabled = true

# Enable as needed (These challenges incur cost)
challenge_bob_enabled = false
challenge_mallory_enabled = false

Para habilitar el desafío mallory, simplemente actualizarías la siguiente línea:

root@kitploit:~
challenge_mallory_enabled = true

Después de habilitar un desafío, deberás volver a ejecutar terraform apply:

root@kitploit:~
terraform apply

Ahora has desplegado el desafío mallory.

Limpieza

Siempre que quieras eliminar todos los recursos creados por CloudFoxable, puedes ejecutar estos comandos:

  1. cd cloudfoxable/aws
  2. terraform destroy

Construir con Docker

Si estás usando Windows, es posible que encuentres problemas al desplegar algunos de los desafíos debido a limitaciones específicas de la plataforma. Para evitarlo, se proporciona un Dockerfile que te ayuda a construir y ejecutar la aplicación en un entorno consistente en diferentes sistemas.

Haz clic para expandir

Clonar el repositorio

Comienza clonando el repositorio en tu máquina local:

root@kitploit:~
git clone https://github.com/BishopFox/cloudfoxable.git
cd cloudfoxable

Construir la imagen de Docker

Una vez que hayas clonado el repositorio, construye la imagen de Docker con el siguiente comando. Esto asegurará que estés usando una compilación nueva sin capas en caché:

root@kitploit:~
docker build --no-cache -t cloudfoxable .

Ejecutar Docker en Windows con PowerShell

Si estás en Windows, usa el siguiente comando de PowerShell para ejecutar el contenedor de Docker. Esto:

  • Montará tu archivo de credenciales de AWS en el contenedor para persistencia.
  • Montará tus archivos de estado de Terraform en el contenedor para persistencia. Puedes editar directamente terraform.tfvars en el contenedor mediante nano y se replicará en tu host mediante el bind mount.
  • Iniciará una sesión interactiva donde puedes ejecutar comandos de Terraform.
root@kitploit:~
cd aws
docker run -it -v $env:USERPROFILE/.aws/credentials:/root/.aws/credentials -v ${PWD}:/cloudfoxable/aws cloudfoxable

¿Con ganas de más?

https://github.com/iknowjason/Awesome-CloudSec-Labs

Contribuciones

Si te gustaría agregar un nuevo desafío, estos son los pasos dentro de CloudFoxable una vez que hagas un fork del repositorio:

  • cp aws/challenges/1_challenge_template aws/challenges/challenge_name
  • Cambia el nombre de la carpeta de la plantilla del desafío y del archivo challenge_name.tf al nombre de tu desafío.
  • Agrega tu código de Terraform
  • Crea una nueva variable en aws/variables.tf
    root@kitploit:~
    variable "challenge_name_enabled" {
    description = "Enable or disable challenge_name challenge (true = enabled, false = disabled)"
    type        = bool
    default     = false
    }
    
  • Agrégalo a la sección "Desafíos habilitados/deshabilitados" en terraform.tfvars.example. Especifica si debe estar habilitado por defecto (costo bajo/nulo) o deshabilitado por defecto (cuesta $$)
    root@kitploit:~
    challenge_name_enabled = false
    
  • Agrega el módulo a aws/main.tf
    root@kitploit:~
    module "challenge_challenge_name" {
      source = "./challenges/challenge-name"
      count = var.challenge_name_enabled ? 1 : 0
      aws_assume_role_arn = (var.aws_assume_role_arn != "" ? var.aws_assume_role_arn : data.aws_caller_identity.current.arn) 
      account_id = data.aws_caller_identity.current.account_id
      aws_local_profile = var.aws_local_profile
      user_ip = local.user_ip
      }
    
  • Agrega el nombre del desafío a la variable local enabled_challenges:
Descargar herramienta
root@kitploit:~
terraform init

Esto es necesario una vez por espacio de trabajo (o cuando cambie la configuración del proveedor).

Previsualizar cambios (opcional)

Para revisar lo que Terraform creará, modificará o destruirá:

root@kitploit:~
terraform plan

Desplegar CloudFoxable

Para desplegar los desafíos actualmente habilitados:

root@kitploit:~
terraform apply

Escribe yes cuando se te solicite confirmar.

Destruir todos los recursos (limpieza)

Para eliminar todos los recursos creados por CloudFoxable:

root@kitploit:~
terraform destroy

Confirma con yes cuando se te solicite.

Comandos comunes de Terraform

CommandDescripción
terraform initInicializa el proyecto de Terraform
terraform planMuestra los cambios de infraestructura propuestos
terraform applyCrea o actualiza recursos
terraform destroyElimina todos los recursos desplegados
root@kitploit:~
  var.challenge_name_enabled ?                   "name                      | $12/month    |" : ""