Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
IoTGoat — IoTGoat es un firmware deliberadamente inseguro basado en OpenWrt. | Kitploit
Herramientas/GitHubGitHub/scriptingxss/iotgoat
Seguridad IoTAnálisis de VulnerabilidadesPruebas de PenetraciónSeguridad de Hardware e IoTAprendizaje y EducaciónAnálisis de FirmwareLabs y Práctica
GitHubscriptingxss/iotgoat

IoTGoat

IoTGoat es un firmware deliberadamente inseguro basado en OpenWrt.

Ver Repositorio
182383hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

EL REPOSITORIO OFICIAL SE HA MOVIDO A https://github.com/OWASP/IoTGoat

IoTGoat

Descripción

El Proyecto IoTGoat es un firmware deliberadamente inseguro basado en OpenWrt y mantenido por OWASP para educar a los usuarios sobre cómo probar las vulnerabilidades más comunes encontradas en dispositivos IoT. Los desafíos de vulnerabilidad se basan en el OWASP IoT Top 10 que se indica a continuación, así como en "huevos de pascua" de los contribuyentes del proyecto. Para obtener una lista de los desafíos de vulnerabilidad, consulte la página del wiki de desafíos de IoTGoat.

OWASP IoT Top 10 2018Descripción
I1 Contraseñas débiles, adivinables o codificadasUso de credenciales fácilmente vulnerables por fuerza bruta, disponibles públicamente o inmodificables, incluyendo puertas traseras en el firmware o software cliente que otorgan acceso no autorizado a sistemas desplegados.
I2 Servicios de red insegurosServicios de red innecesarios o inseguros que se ejecutan en el propio dispositivo, especialmente aquellos expuestos a Internet, que comprometen la confidencialidad, integridad/autenticidad o disponibilidad de la información o permiten el control remoto no autorizado.
I3 Interfaces de ecosistema insegurasInterfaces web, API de backend, cloud o móviles inseguras en el ecosistema fuera del dispositivo que permiten comprometer el dispositivo o sus componentes relacionados. Los problemas comunes incluyen falta de autenticación/autorización, cifrado ausente o débil, y falta de filtrado de entrada y salida.
I4 Falta de mecanismo de actualización seguraFalta de capacidad para actualizar el dispositivo de forma segura. Esto incluye falta de validación de firmware en el dispositivo, falta de entrega segura (sin cifrar en tránsito), falta de mecanismos anti-reversión y falta de notificaciones de cambios de seguridad debido a las actualizaciones.
I5 Uso de componentes inseguros u obsoletosUso de componentes/bibliotecas de software obsoletos o inseguros que podrían permitir el compromiso del dispositivo. Esto incluye personalización insegura de plataformas de sistema operativo y el uso de componentes de software o hardware de terceros provenientes de una cadena de suministro comprometida.
I6 Protección de privacidad insuficienteInformación personal del usuario almacenada en el dispositivo o en el ecosistema que se utiliza de forma insegura, inapropiada o sin permiso.
I7 Transferencia y almacenamiento de datos insegurosFalta de cifrado o control de acceso de datos sensibles en cualquier lugar del ecosistema, incluyendo en reposo, en tránsito o durante el procesamiento.
I8 Falta de gestión de dispositivosFalta de soporte de seguridad en dispositivos desplegados en producción, incluyendo gestión de activos, gestión de actualizaciones, desmantelamiento seguro, monitoreo de sistemas y capacidades de respuesta.
I9 Configuraciones predeterminadas insegurasDispositivos o sistemas enviados con configuraciones predeterminadas inseguras o que carecen de la capacidad de hacer el sistema más seguro restringiendo a los operadores la modificación de configuraciones.

Primeros pasos

Existen varios métodos para comenzar a hackear IoTGoat.

  1. Para aquellos que buscan extraer el sistema de archivos, analizar configuraciones y binarios estáticamente, descargue la última versión de firmware precompilado desde https://github.com/scriptingxss/IoTGoat/releases. Consulte la Metodología de Pruebas de Seguridad de Firmware de OWASP para ayudar a identificar vulnerabilidades.

  2. Para pruebas web dinámicas y análisis de ejecución de binarios, la forma más rápida de comenzar es descargar el último "IoTGoat-x86.vmdk" (VMware) y crear una máquina virtual personalizada usando la imagen de disco de IoTGoat. Consulte los proyectos Guía de Pruebas de Seguridad Web de OWASP y ASVS para obtener orientación adicional sobre la identificación de vulnerabilidades de aplicaciones web.

  3. Emular firmware con herramientas de código abierto (por ejemplo, Firmadyne y FAT) que utilizan QEMU para virtualizar IoTGoat localmente.

  4. Use el firmware IoTGoat-raspberry-pi2-sysupgrade.img para flashear en una Raspberry Pi 2 (BRCM2708 & BRCM2709).

Compilación desde el código fuente

OpenWrt puede compilar muchas plataformas y placas de CPU diferentes. Compilar desde el código fuente ofrece a los usuarios la flexibilidad de flashear IoTGoat en hardware OpenWrt compatible. Asegúrese de tener disponible entre 10 y 15 GB de espacio en disco con al menos 4 GB de RAM y una distribución de Linux compatible, como Ubuntu 18.04. Siga los siguientes pasos para comenzar a compilar firmware personalizado.

¡Haga todo como un usuario normal, no use el usuario root o sudo al compilar!

root@kitploit:~
$ git clone https://github.com/scriptingxss/IoTGoat.git
$ cd IoTGoat/OpenWrt/openwrt-18.06.2/
$ ./scripts/feeds update -a
$ ./scripts/feeds install -a
$ make menuconfig # select your preferred configuration for the toolchain, target system & firmware packages.
$ make # Build your firmware with make. This will download all sources, build the cross-compile toolchain and then cross-compile the Linux kernel & all chosen applications for your target system.

La primera compilación tomará algo de tiempo en completarse y variará según la conexión a internet proporcionada para descargar la cadena de herramientas. Una vez que la compilación se haya completado con éxito, el firmware compilado se colocará en el siguiente directorio IoTGoat/OpenWrt/openwrt-18.06.2/bin/targets/ dependiendo del objetivo seleccionado en menuconfig. Por ejemplo, el firmware de IoTGoat para Raspberry Pi 2 se ubicará en el siguiente directorio IoTGoat/OpenWrt/openwrt-18.06.2/bin/targets/brcm2708/bcm2709. Los archivos de configuración de compilación de IoTGoat están disponibles para las plataformas x86 (.config-x86) y Raspberry Pi 2 (.config-rpi).

Líderes del proyecto

  • Aaron Guzman (@scriptingxss)
  • Fotios Chantzis
  • Paulino Calderon

Contribuyentes

  • Parag Mhatre (@paraaagggg)
  • Abhinav Mohanty (cyanide284)
  • Jason Andress (@jandress)
  • @0x48piraj

Licencia

La Licencia MIT (MIT)

Descargar herramienta
I10 Falta de endurecimiento físicoFalta de medidas de endurecimiento físico, lo que permite a posibles atacantes obtener información sensible que pueda ayudar en un futuro ataque remoto o tomar el control local del dispositivo.