Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AzureGoat — AzureGoat : एक बेहद कमजोर Azure अवसंरचना | Kitploit
उपकरण/GitHubGitHub/ine-labs/azuregoat
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षाभेद्यता विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षागलत कॉन्फ़िगरेशनलर्निंग और शिक्षालैब और अभ्यास
GitHubine-labs/azuregoat

AzureGoat

AzureGoat : एक बेहद कमजोर Azure अवसंरचना

रिपॉजिटरी देखें
9572571 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

AzureGoat : एक खतरनाक Azure अवसंरचना

1

किसी संगठन के क्लाउड अवसंरचना से समझौता करना हमलावरों के लिए सोने की खान पर बैठने जैसा है। और कभी-कभी, वेब अनुप्रयोगों में एक साधारण गलत कॉन्फ़िगरेशन या एक कमजोरी, हमलावर को पूरी अवसंरचना से समझौता करने के लिए पर्याप्त होती है। चूंकि क्लाउड अपेक्षाकृत नया है, कई डेवलपर खतरे के परिदृश्य से पूरी तरह अवगत नहीं हैं और वे एक कमजोर क्लाउड अवसंरचना को तैनात कर देते हैं। माइक्रोसॉफ्ट एज़्योर क्लाउड क्लाउड अवसंरचना प्रदाताओं में बाजार हिस्सेदारी के हिसाब से दूसरा सबसे बड़ा विक्रेता बन गया है (कई रिपोर्टों के अनुसार), AWS के ठीक पीछे। सुरक्षा पेशेवरों के लिए हमला/रक्षा अभ्यास करने के लिए AWS के लिए कई उपकरण और कमजोर अनुप्रयोग उपलब्ध हैं, लेकिन Azure के साथ ऐसा नहीं है। समुदाय के लिए बहुत कम विकल्प उपलब्ध हैं।

AzureGoat Azure पर एक डिज़ाइन द्वारा कमजोर अवसंरचना है जिसमें नवीनतम जारी OWASP Top 10 वेब एप्लिकेशन सुरक्षा जोखिम (2021) और App Functions, CosmosDB, Storage Accounts, Automation और Identities जैसी सेवाओं पर आधारित अन्य गलत कॉन्फ़िगरेशन शामिल हैं। AzureGoat वास्तविक दुनिया की अवसंरचना का अनुकरण करता है लेकिन इसमें अतिरिक्त कमजोरियाँ जोड़ी गई हैं। इसमें कई एस्केलेशन पथ हैं और यह ब्लैक-बॉक्स दृष्टिकोण पर केंद्रित है।

AzureGoat उपयोगकर्ता के Azure खाते पर कमजोर क्लाउड अवसंरचना को तैनात करने के लिए IaC (Terraform) का उपयोग करता है। यह उपयोगकर्ता को कोड, अवसंरचना और वातावरण पर पूर्ण नियंत्रण देता है। AzureGoat का उपयोग करके, उपयोगकर्ता सीख/अभ्यास कर सकता है:

  • क्लाउड पेंटेस्टिंग / रेड-टीमिंग
  • IaC ऑडिटिंग
  • सुरक्षित कोडिंग
  • पहचान और शमन

परियोजना को मॉड्यूल में विभाजित किया गया है और प्रत्येक मॉड्यूल एक अलग वेब एप्लिकेशन है, जो विभिन्न तकनीकी स्टैक और विकास प्रथाओं द्वारा संचालित है।

प्रस्तुत किया गया

  • BlackHat USA 2022
  • DC 30: Demo Labs

प्रेम से विकसित ❤️ द्वारा INE

drawing

इसके साथ निर्मित

  • Azure
  • React
  • Python 3
  • Terraform

कमजोरियाँ

परियोजना में OWASP TOP 10 2021 और लोकप्रिय क्लाउड गलत कॉन्फ़िगरेशन सहित सभी महत्वपूर्ण कमजोरियों को शामिल करने का लक्ष्य है। वर्तमान में, परियोजना में निम्नलिखित कमजोरियाँ / गलत कॉन्फ़िगरेशन शामिल हैं।

  • XSS
  • SQL Injection
  • असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ
  • App Function वातावरण पर सर्वर साइड अनुरोध जालसाजी
  • संवेदनशील डेटा एक्सपोजर और पासवर्ड रीसेट
  • भंडारण खाता गलत कॉन्फ़िगरेशन
  • पहचान गलत कॉन्फ़िगरेशन

आरंभ करना

पूर्वापेक्षाएँ

  • एक Azure खाता

स्थापना

तैनाती प्रक्रिया को आसान बनाने के लिए उपयोगकर्ता को बस इस रेपो को क्लोन करना होगा, azure cli में लॉग इन करना होगा और फिर Terraform फ़ाइल को प्रारंभ और लागू करना होगा। यह वर्कफ़्लो पूरी अवसंरचना को तैनात करेगा और होस्ट किए गए एप्लिकेशन का URL आउटपुट करेगा।

अनुसरण करने के लिए चरण यहां दिए गए हैं:

चरण 1. रेपो को क्लोन करें

root@kitploit:~
git clone https://github.com/ine-labs/AzureGoat

चरण 2. Azure CLI में लॉगिन करें

root@kitploit:~
az login

और साइन इन करने के लिए चरणों का पालन करें।

चरण 3. "azuregoat_app" नाम से एक संसाधन समूह बनाएं।

चरण 4. AzureGoat को तैनात करने के लिए terraform का उपयोग करें

root@kitploit:~
terraform init
terraform apply --auto-approve

मॉड्यूल

मॉड्यूल 1

पहला मॉड्यूल Azure App Functions, Storage Accounts, CosmosDB और Azure Automation का उपयोग करके एक सर्वरलेस ब्लॉग एप्लिकेशन प्रस्तुत करता है। इसमें विभिन्न वेब एप्लिकेशन कमजोरियाँ शामिल हैं और यह गलत कॉन्फ़िगर किए गए Azure संसाधनों के शोषण को सुविधाजनक बनाता है।

मॉड्यूल-1 के लिए एस्केलेशन पथों का अवलोकन

6

योगदानकर्ता

Nishant Sharma, निदेशक, लैब प्लेटफॉर्म, INE [email protected]

Jeswin Mathai, मुख्य वास्तुकार, लैब प्लेटफॉर्म, INE [email protected]

Rachna Umaraniya, क्लाउड डेवलपर, INE [email protected]

Sherin Stephen, सॉफ्टवेयर इंजीनियर (क्लाउड), INE [email protected]

Shantanu Kale, क्लाउड डेवलपर, INE [email protected]

Sanjeev Mahunta, सॉफ्टवेयर इंजीनियर (क्लाउड), INE [email protected]

D Yashwanth Babu, सॉफ्टवेयर इंजीनियर (क्लाउड), INE [email protected]

समाधान

आक्रामक मैनुअल attack-manuals निर्देशिका में उपलब्ध हैं, और रक्षात्मक मैनुअल defence-manuals निर्देशिका में उपलब्ध हैं।

मॉड्यूल 1 शोषण वीडियो: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY

दस्तावेज़ीकरण

अधिक जानकारी के लिए "AzureGoat.pdf" PDF फ़ाइल देखें। इस फ़ाइल में प्रस्तुतियों के लिए उपयोग की गई स्लाइड डेक शामिल है।

स्क्रीनशॉट

ब्लॉग एप्लिकेशन होमपेज

1

ब्लॉग एप्लिकेशन लॉगिन पोर्टल

2

ब्लॉग एप्लिकेशन पंजीकरण पृष्ठ

3

ब्लॉग एप्लिकेशन लॉग-इन डैशबोर्ड

4

ब्लॉग एप्लिकेशन उपयोगकर्ता प्रोफ़ाइल

5

योगदान दिशानिर्देश

  • कोड सुधार, मॉड्यूल अपडेट, सुविधा सुधार और किसी भी सामान्य सुझाव के रूप में योगदान का स्वागत है।
  • वर्तमान मॉड्यूल की कार्यक्षमता में सुधार का भी स्वागत है।
  • प्रत्येक मॉड्यूल का स्रोत कोड modules/module-<Number>/src में पाया जा सकता है, इसका उपयोग मौजूदा एप्लिकेशन कोड को संशोधित करने के लिए किया जा सकता है।

लाइसेंस

यह प्रोग्राम मुफ़्त सॉफ्टवेयर है: आप इसे फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित GNU जनरल पब्लिक लाइसेंस v2 की शर्तों के तहत पुनर्वितरित और/या संशोधित कर सकते हैं।

यह प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; यहां तक कि व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना। अधिक जानकारी के लिए GNU जनरल पब्लिक लाइसेंस देखें।

आपको इस प्रोग्राम के साथ GNU जनरल पब्लिक लाइसेंस की एक प्रति प्राप्त हुई होगी। यदि नहीं, तो http://www.gnu.org/licenses/ देखें।

सहयोगी परियोजनाएँ

  • AWSGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
टूल डाउनलोड करें