Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AWSGoat — AWSGoat : एक दम संवेदनशील AWS इंफ्रास्ट्रक्चर | Kitploit
उपकरण/GitHubGitHub/ine-labs/awsgoat
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षाभेद्यता स्कैनरकंटेनर सुरक्षावेब सुरक्षापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षागलत कॉन्फ़िगरेशनलर्निंग और शिक्षालैब और अभ्यास
GitHubine-labs/awsgoat

AWSGoat

AWSGoat : एक दम संवेदनशील AWS इंफ्रास्ट्रक्चर

2.0k1.6k1 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

AWSGoat : एक अत्यंत कमजोर AWS इंफ्रास्ट्रक्चर

1

किसी संगठन के क्लाउड इंफ्रास्ट्रक्चर से समझौता करना हमलावरों के लिए सोने की खान पर बैठने जैसा है। और कभी-कभी, वेब एप्लिकेशन में एक साधारण गलत कॉन्फ़िगरेशन या कमजोरी ही हमलावर को पूरे इंफ्रास्ट्रक्चर से समझौता करने के लिए पर्याप्त होती है। चूंकि क्लाउड अपेक्षाकृत नया है, कई डेवलपर्स खतरे के परिदृश्य से पूरी तरह अवगत नहीं हैं और वे एक कमजोर क्लाउड इंफ्रास्ट्रक्चर तैनात कर देते हैं।

AWSGoat एक जानबूझकर कमजोर डिज़ाइन किया गया इंफ्रास्ट्रक्चर है जो AWS पर नवीनतम जारी OWASP टॉप 10 वेब एप्लिकेशन सुरक्षा जोखिम (2021) और IAM, S3, API Gateway, Lambda, EC2 और ECS जैसी सेवाओं पर आधारित अन्य गलत कॉन्फ़िगरेशन को प्रदर्शित करता है। AWSGoat वास्तविक दुनिया के इंफ्रास्ट्रक्चर की नकल करता है लेकिन इसमें अतिरिक्त कमजोरियाँ जोड़ी गई हैं। इसमें कई एस्केलेशन पथ हैं और यह ब्लैक-बॉक्स दृष्टिकोण पर केंद्रित है।

AWSGoat उपयोगकर्ता के AWS खाते पर कमजोर क्लाउड इंफ्रास्ट्रक्चर को तैनात करने के लिए IaC (Terraform) का उपयोग करता है। यह उपयोगकर्ता को कोड, इंफ्रास्ट्रक्चर और पर्यावरण पर पूर्ण नियंत्रण देता है। AWSGoat का उपयोग करके, उपयोगकर्ता निम्नलिखित सीख/अभ्यास कर सकता है:

  • क्लाउड पेंटेस्टिंग/रेड-टीमिंग
  • IaC का ऑडिटिंग
  • सुरक्षित कोडिंग
  • डिटेक्शन और मिटिगेशन

यह परियोजना मॉड्यूल में विभाजित की जाएगी और प्रत्येक मॉड्यूल एक अलग वेब एप्लिकेशन होगा, जो विभिन्न तकनीकी स्टैक और विकास प्रथाओं द्वारा संचालित होगा। यह तैनाती प्रक्रिया को आसान बनाने के लिए Terraform और GitHub Actions के माध्यम से IaC का लाभ उठाएगा।

प्रस्तुत किया गया

  • OWASP सिंगापुर चैप्टर
  • BlackHat USA 2022
  • DC 30: डेमो लैब्स
  • Rootcon 16
  • BlackHat ASIA 2023

❤️ से विकसित INE द्वारा

drawing

निर्मित

  • AWS
  • React
  • Python 3
  • Terraform
  • PHP
  • Docker

कमजोरियाँ

यह परियोजना OWASP TOP 10 2021 सहित सभी महत्वपूर्ण कमजोरियों और लोकप्रिय क्लाउड गलत कॉन्फ़िगरेशन को शामिल करने के लिए निर्धारित है। वर्तमान में, परियोजना में निम्नलिखित कमजोरियाँ/गलत कॉन्फ़िगरेशन शामिल हैं।

  • XSS
  • SQL इंजेक्शन
  • असुरक्षित प्रत्यक्ष वस्तु संदर्भ
  • Lambda पर्यावरण पर सर्वर साइड रिक्वेस्ट फोर्जरी
  • संवेदनशील डेटा एक्सपोज़र और पासवर्ड रीसेट
  • S3 गलत कॉन्फ़िगरेशन
  • IAM विशेषाधिकार वृद्धि
  • ECS कंटेनर ब्रेकआउट

आरंभ करना

पूर्वापेक्षाएँ

  • एक AWS खाता
  • प्रशासनिक विशेषाधिकारों के साथ AWS एक्सेस कुंजी
  • या AWS एक्सेस कुंजी के लिए आवश्यक न्यूनतम अनुमतियों के लिए policy.json फ़ाइल में IAM नीति का उपयोग करें।

स्थापना

तैनाती प्रक्रिया को आसान बनाने के लिए उपयोगकर्ता को केवल इस repo को फोर्क करना होगा, अपने AWS खाते की साख GitHub सीक्रेट्स में जोड़नी होगी, और Terraform Apply Action चलाना होगा। यह वर्कफ़्लो पूरे इंफ्रास्ट्रक्चर को तैनात करेगा और होस्ट किए गए एप्लिकेशन का URL आउटपुट करेगा।

यहाँ अनुसरण करने के चरण दिए गए हैं:

चरण 1. repo को फोर्क करें

चरण 2. GitHub एक्शन सीक्रेट्स सेट करें:

root@kitploit:~
AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY

चरण 3. रिपॉजिटरी एक्शन टैब से, तैनात करने के लिए मॉड्यूल चुनें और Terraform Apply वर्कफ़्लो चलाएँ।

चरण 4. Terraform आउटपुट अनुभाग में एप्लिकेशन URL खोजें।

मैन्युअल स्थापना

AWSGoat को मैन्युअल रूप से स्थापित करने के लिए आपको इन चरणों का पालन करना होगा:

(नोट: इसके लिए /bin/bash शेल उपलब्ध वाली Linux मशीन की आवश्यकता है)

चरण 1. repo को क्लोन करें

root@kitploit:~
git clone https://github.com/ine-labs/AWSGoat

चरण 2. AWS उपयोगकर्ता खाता साख कॉन्फ़िगर करें

root@kitploit:~
aws configure

चरण 3. संबंधित मॉड्यूल की निर्देशिका में जाएँ और AWSGoat को तैनात करने के लिए terraform का उपयोग करें

root@kitploit:~
cd modules/module-<Number>
terraform init
terraform apply --auto-approve

मॉड्यूल

मॉड्यूल 1

पहले मॉड्यूल में AWS Lambda, S3, API Gateway और DynamoDB का उपयोग करने वाला एक सर्वरलेस ब्लॉग एप्लिकेशन है। इसमें विभिन्न वेब एप्लिकेशन कमजोरियाँ शामिल हैं और गलत कॉन्फ़िगर किए गए AWS संसाधनों के शोषण की सुविधा प्रदान करता है।

एस्केलेशन पथ:

मॉड्यूल 2

दूसरे मॉड्यूल में AWS ECS इंफ्रास्ट्रक्चर का उपयोग करने वाला एक आंतरिक HR पेरोल एप्लिकेशन है। इसमें विभिन्न वेब एप्लिकेशन कमजोरियाँ शामिल हैं और गलत कॉन्फ़िगर किए गए AWS संसाधनों के शोषण की सुविधा प्रदान करता है।

एस्केलेशन पथ:

अनुशंसित ब्राउज़र: Google Chrome

मूल्य निर्धारण

AWSGoat की तैनाती के साथ बनाए गए संसाधनों पर कोई शुल्क नहीं लगेगा यदि AWS खाता मुफ्त स्तर/परीक्षण अवधि के अंतर्गत है। हालाँकि, मुफ्त स्तर/परीक्षण समाप्त होने या अयोग्य होने पर, US-East क्षेत्र के लिए निम्नलिखित शुल्क लागू होंगे:

मॉड्यूल 1: $0.0125/घंटा

मॉड्यूल 2: $0.0505/घंटा

योगदानकर्ता

जेस्विन मथाई, मुख्य वास्तुकार, लैब प्लेटफ़ॉर्म, INE [email protected]

निशांत शर्मा, निदेशक, लैब प्लेटफ़ॉर्म, INE [email protected]

संजीव महुंटा, सॉफ्टवेयर इंजीनियर (क्लाउड), INE [email protected]

शांतनु काले, क्लाउड डेवलपर, INE [email protected]

गोविंद कृष्णा लाल बालाजी, क्लाउड डेवलपर, INE [email protected]

लितेश घुटे, सॉफ्टवेयर इंजीनियर, INE [email protected]

समाधान

आक्रामक मैनुअल attack-manuals निर्देशिका में उपलब्ध हैं, और रक्षात्मक मैनुअल defence-manuals निर्देशिका में उपलब्ध हैं।

मॉड्यूल 1 के शोषण वीडियो: https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx

11

दस्तावेज़ीकरण

अधिक विवरण के लिए "AWSGoat.pdf" PDF फ़ाइल देखें। इस फ़ाइल में प्रस्तुतियों के लिए उपयोग की गई स्लाइड डेक शामिल है।

स्क्रीनशॉट

मॉड्यूल 1:

मॉड्यूल 2:

योगदान दिशानिर्देश

  • कोड सुधार, मॉड्यूल अपडेट, सुविधा सुधार और किसी भी सामान्य सुझाव के रूप में योगदान का स्वागत है।
  • वर्तमान मॉड्यूल की कार्यक्षमता में सुधार का भी स्वागत है।
  • प्रत्येक मॉड्यूल का स्रोत कोड modules/module-<Number>/src में पाया जा सकता है, इसका उपयोग मौजूदा एप्लिकेशन कोड को संशोधित करने के लिए किया जा सकता है।

लाइसेंस

यह प्रोग्राम मुफ्त सॉफ्टवेयर है: आप इसे MIT लाइसेंस की शर्तों के तहत पुनर्वितरित और/या संशोधित कर सकते हैं।

आपको इस प्रोग्राम के साथ MIT लाइसेंस की एक प्रति प्राप्त होनी चाहिए। यदि नहीं, तो https://opensource.org/licenses/MIT देखें।

सहयोगी परियोजनाएँ

  • AzureGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
टूल डाउनलोड करें