Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
GCPGoat — GCPGoat : Una infraestructura GCP malditamente vulnerable | Kitploit
Herramientas/GitHubGitHub/ine-labs/gcpgoat
Seguridad de Infraestructura en la NubeEscáneres de VulnerabilidadesSeguridad WebPruebas de PenetraciónSeguridad en la NubeMala ConfiguraciónAprendizaje y EducaciónLabs y Práctica
GitHubine-labs/gcpgoat

GCPGoat

GCPGoat : Una infraestructura GCP malditamente vulnerable

Ver Repositorio
450110hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

GCPGoat : Una infraestructura GCP damnificada y vulnerable

Comprometer la infraestructura en la nube de una organización es como sentarse sobre una mina de oro para los atacantes. Y a veces, una simple mala configuración o una vulnerabilidad en aplicaciones web es todo lo que un atacante necesita para comprometer toda la infraestructura. Dado que la nube es relativamente nueva, muchos desarrolladores no son plenamente conscientes del panorama de amenazas y terminan implementando una infraestructura en la nube vulnerable.

GCPGoat es una infraestructura vulnerable por diseño en GCP que presenta los últimos riesgos de seguridad de aplicaciones web del OWASP Top 10 (2021) y otras configuraciones incorrectas basadas en servicios como IAM, Storage Bucket, Cloud Functions y Compute Engine. GCPGoat imita una infraestructura del mundo real, pero con vulnerabilidades añadidas. Cuenta con múltiples rutas de escalada y está enfocado en un enfoque de caja negra.

GCPGoat utiliza IaC (Terraform) para desplegar la infraestructura en la nube vulnerable en la cuenta GCP del usuario. Esto le da al usuario control total sobre el código, la infraestructura y el entorno. Usando GCPGoat, el usuario puede aprender/practicar:

  • Pruebas de penetración en la nube / Red-teaming
  • Auditoría de IaC
  • Codificación segura
  • Detección y mitigación

El proyecto se dividirá en módulos y cada módulo será una aplicación web independiente, impulsada por diversas pilas tecnológicas y prácticas de desarrollo. Aprovechará IaC a través de Terraform para facilitar el proceso de despliegue.

Hits

Presentado en

  • BlackHat ASIA 2023

Desarrollado con ❤️ por INE

drawing

Construido con

  • Google Cloud Platform (GCP)
  • React
  • Python 3
  • Terraform

Vulnerabilidades

El proyecto está programado para abarcar todas las vulnerabilidades significativas, incluyendo el OWASP TOP 10 2021 y las configuraciones incorrectas populares en la nube. Actualmente, el proyecto contiene las siguientes vulnerabilidades/configuraciones incorrectas.

  • XSS
  • Referencia directa a objetos insegura
  • Falsificación de petición del lado del servidor en Cloud Function
  • Exposición de datos sensibles y restablecimiento de contraseña
  • Configuraciones incorrectas de Storage Bucket
  • Escaladas de privilegios en IAM

Comenzando

Prerrequisitos

  • Una cuenta de GCP con privilegios administrativos

Instalación

La instalación manual de GCPGoat requeriría seguir estos pasos:

(Nota: Esto requiere una máquina Linux, con el shell /bin/bash disponible)

Paso 1. Clonar el repositorio

root@kitploit:~
git clone https://github.com/ine-labs/GCPGoat

Paso 2. Configurar las credenciales de la cuenta de usuario de GCP usando gcloud CLI

root@kitploit:~
gcloud auth application-default login

Paso 3. Insertar el nombre de la cuenta de facturación en el archivo main.tf

root@kitploit:~
data "google_billing_account" "acct" {
  display_name = "<Nombre de tu cuenta de facturación>"
}

Paso 4. En el mismo directorio de trabajo usar terraform para desplegar GCPGoat.

root@kitploit:~
terraform init
terraform apply --auto-approve

Módulos

Módulo 1

El primer módulo presenta una aplicación de blog sin servidor que utiliza Cloud Functions, Cloud Storage Buckets, Compute Engine y Firestore. Consiste en varias vulnerabilidades de aplicaciones web y facilita la explotación de recursos GCP mal configurados.

Ruta de escalada:

Navegador recomendado: Google Chrome

Precios

Los recursos creados con el despliegue de GCPGoat no generarán cargos si la cuenta de GCP está bajo el nivel gratuito/período de prueba. Sin embargo, al agotarse o no ser elegible para el nivel gratuito/prueba, se aplicarán los siguientes cargos para la región US-East:

Módulo 1: $0.03/hora

Contribuyentes

Nishant Sharma, Director, Plataforma de Laboratorios, INE [email protected]

Jeswin Mathai, Arquitecto Jefe, Plataforma de Laboratorios, INE [email protected]

Sherin Stephen, Ingeniero de Software (Cloud), INE [email protected]

Divya Nain, Ingeniera de Software (Cloud), INE [email protected]

Rishappreet Singh Moon, Ingeniero de Software (Cloud), INE [email protected]

Litesh Ghute, Ingeniero de Software (Cloud), INE [email protected]

Sanjeev Mahunta, Ingeniero de Software (Cloud), INE [email protected]

Soluciones

Los manuales ofensivos están disponibles en el directorio attack-manuals, y los manuales defensivos en el directorio defence-manuals.

Capturas de pantalla

Módulo 1:

Directrices de contribución

  • Las contribuciones en forma de mejoras de código, actualizaciones de módulos, mejoras de funciones y cualquier sugerencia general son bienvenidas.
  • También son bienvenidas las mejoras a las funcionalidades de los módulos actuales.
  • El código fuente de cada módulo se puede encontrar en modules/module-<Number>/src; esto se puede usar para modificar el código de la aplicación existente.

Licencia

Este programa es software libre: puedes redistribuirlo y/o modificarlo bajo los términos de la Licencia MIT.

Deberías haber recibido una copia de la Licencia MIT junto con este programa. Si no es así, consulta https://opensource.org/licenses/MIT.

Proyectos hermanos

  • AWSGoat
  • AzureGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Descargar herramienta