
AzureGoat : एक बेहद कमजोर Azure अवसंरचना

किसी संगठन के क्लाउड अवसंरचना से समझौता करना हमलावरों के लिए सोने की खान पर बैठने जैसा है। और कभी-कभी, वेब अनुप्रयोगों में एक साधारण गलत कॉन्फ़िगरेशन या एक कमजोरी, हमलावर को पूरी अवसंरचना से समझौता करने के लिए पर्याप्त होती है। चूंकि क्लाउड अपेक्षाकृत नया है, कई डेवलपर खतरे के परिदृश्य से पूरी तरह अवगत नहीं हैं और वे एक कमजोर क्लाउड अवसंरचना को तैनात कर देते हैं। माइक्रोसॉफ्ट एज़्योर क्लाउड क्लाउड अवसंरचना प्रदाताओं में बाजार हिस्सेदारी के हिसाब से दूसरा सबसे बड़ा विक्रेता बन गया है (कई रिपोर्टों के अनुसार), AWS के ठीक पीछे। सुरक्षा पेशेवरों के लिए हमला/रक्षा अभ्यास करने के लिए AWS के लिए कई उपकरण और कमजोर अनुप्रयोग उपलब्ध हैं, लेकिन Azure के साथ ऐसा नहीं है। समुदाय के लिए बहुत कम विकल्प उपलब्ध हैं।
AzureGoat Azure पर एक डिज़ाइन द्वारा कमजोर अवसंरचना है जिसमें नवीनतम जारी OWASP Top 10 वेब एप्लिकेशन सुरक्षा जोखिम (2021) और App Functions, CosmosDB, Storage Accounts, Automation और Identities जैसी सेवाओं पर आधारित अन्य गलत कॉन्फ़िगरेशन शामिल हैं। AzureGoat वास्तविक दुनिया की अवसंरचना का अनुकरण करता है लेकिन इसमें अतिरिक्त कमजोरियाँ जोड़ी गई हैं। इसमें कई एस्केलेशन पथ हैं और यह ब्लैक-बॉक्स दृष्टिकोण पर केंद्रित है।
AzureGoat उपयोगकर्ता के Azure खाते पर कमजोर क्लाउड अवसंरचना को तैनात करने के लिए IaC (Terraform) का उपयोग करता है। यह उपयोगकर्ता को कोड, अवसंरचना और वातावरण पर पूर्ण नियंत्रण देता है। AzureGoat का उपयोग करके, उपयोगकर्ता सीख/अभ्यास कर सकता है:
परियोजना को मॉड्यूल में विभाजित किया गया है और प्रत्येक मॉड्यूल एक अलग वेब एप्लिकेशन है, जो विभिन्न तकनीकी स्टैक और विकास प्रथाओं द्वारा संचालित है।
प्रस्तुत किया गया
परियोजना में OWASP TOP 10 2021 और लोकप्रिय क्लाउड गलत कॉन्फ़िगरेशन सहित सभी महत्वपूर्ण कमजोरियों को शामिल करने का लक्ष्य है। वर्तमान में, परियोजना में निम्नलिखित कमजोरियाँ / गलत कॉन्फ़िगरेशन शामिल हैं।
तैनाती प्रक्रिया को आसान बनाने के लिए उपयोगकर्ता को बस इस रेपो को क्लोन करना होगा, azure cli में लॉग इन करना होगा और फिर Terraform फ़ाइल को प्रारंभ और लागू करना होगा। यह वर्कफ़्लो पूरी अवसंरचना को तैनात करेगा और होस्ट किए गए एप्लिकेशन का URL आउटपुट करेगा।
अनुसरण करने के लिए चरण यहां दिए गए हैं:
चरण 1. रेपो को क्लोन करें
git clone https://github.com/ine-labs/AzureGoat
चरण 2. Azure CLI में लॉगिन करें
az login
और साइन इन करने के लिए चरणों का पालन करें।
चरण 3. "azuregoat_app" नाम से एक संसाधन समूह बनाएं।
चरण 4. AzureGoat को तैनात करने के लिए terraform का उपयोग करें
terraform init
terraform apply --auto-approve
पहला मॉड्यूल Azure App Functions, Storage Accounts, CosmosDB और Azure Automation का उपयोग करके एक सर्वरलेस ब्लॉग एप्लिकेशन प्रस्तुत करता है। इसमें विभिन्न वेब एप्लिकेशन कमजोरियाँ शामिल हैं और यह गलत कॉन्फ़िगर किए गए Azure संसाधनों के शोषण को सुविधाजनक बनाता है।
मॉड्यूल-1 के लिए एस्केलेशन पथों का अवलोकन

Nishant Sharma, निदेशक, लैब प्लेटफॉर्म, INE [email protected]
Jeswin Mathai, मुख्य वास्तुकार, लैब प्लेटफॉर्म, INE [email protected]
Rachna Umaraniya, क्लाउड डेवलपर, INE [email protected]
Sherin Stephen, सॉफ्टवेयर इंजीनियर (क्लाउड), INE [email protected]
Shantanu Kale, क्लाउड डेवलपर, INE [email protected]
Sanjeev Mahunta, सॉफ्टवेयर इंजीनियर (क्लाउड), INE [email protected]
D Yashwanth Babu, सॉफ्टवेयर इंजीनियर (क्लाउड), INE [email protected]
आक्रामक मैनुअल attack-manuals निर्देशिका में उपलब्ध हैं, और रक्षात्मक मैनुअल defence-manuals निर्देशिका में उपलब्ध हैं।
मॉड्यूल 1 शोषण वीडियो: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY
अधिक जानकारी के लिए "AzureGoat.pdf" PDF फ़ाइल देखें। इस फ़ाइल में प्रस्तुतियों के लिए उपयोग की गई स्लाइड डेक शामिल है।
ब्लॉग एप्लिकेशन होमपेज

ब्लॉग एप्लिकेशन लॉगिन पोर्टल

ब्लॉग एप्लिकेशन पंजीकरण पृष्ठ

ब्लॉग एप्लिकेशन लॉग-इन डैशबोर्ड

ब्लॉग एप्लिकेशन उपयोगकर्ता प्रोफ़ाइल

modules/module-<Number>/src में पाया जा सकता है, इसका उपयोग मौजूदा एप्लिकेशन कोड को संशोधित करने के लिए किया जा सकता है।यह प्रोग्राम मुफ़्त सॉफ्टवेयर है: आप इसे फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित GNU जनरल पब्लिक लाइसेंस v2 की शर्तों के तहत पुनर्वितरित और/या संशोधित कर सकते हैं।
यह प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; यहां तक कि व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना। अधिक जानकारी के लिए GNU जनरल पब्लिक लाइसेंस देखें।
आपको इस प्रोग्राम के साथ GNU जनरल पब्लिक लाइसेंस की एक प्रति प्राप्त हुई होगी। यदि नहीं, तो http://www.gnu.org/licenses/ देखें।