Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cloudfoxable — Crea il tuo playground di penetration testing AWS vulnerabile by design | Kitploit
Strumenti/GitHubGitHub/bishopfox/cloudfoxable
Sicurezza dell'Infrastruttura CloudCTFPenetration TestingSicurezza CloudApprendimento e FormazioneLab e Pratica
GitHubbishopfox/cloudfoxable

cloudfoxable

Crea il tuo playground di penetration testing AWS vulnerabile by design

Vedi Repository
468523 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

cloudfoxable-single-flag

Inizia a fare hacking: CloudFoxable

Leggi il blog per maggiori dettagli: Presentazione di CloudFoxable: una sandbox gamificata per l'hacking cloud

Background

CloudFox aiuta i penetration tester e i professionisti della sicurezza a individuare percorsi di attacco sfruttabili nell'infrastruttura cloud. Tuttavia, cosa succede se vuoi trovare e sfruttare servizi non ancora presenti nel tuo ambiente attuale? E se non hai accesso a un ambiente AWS aziendale?

Ecco CloudFoxable, un ambiente AWS volutamente vulnerabile creato appositamente per mostrare le capacità di CloudFox e aiutarti a individuare percorsi di attacco latenti in modo più efficace. Ispirandosi a CloudGoat, flaws.cloud, flaws2.cloud e Metasploitable 1-3, CloudFoxable offre un'ampia gamma di flag e percorsi di attacco in formato CTF.

Analogamente a CloudGoat e IAM-Vulnerable, CloudFoxable distribuisce risorse AWS volutamente vulnerabili in un account playground gestito dall'utente, affinché gli utenti imparino a identificare e sfruttare le vulnerabilità cloud. Tuttavia, più simile a flaws.cloud, la tua esperienza è più basata sul web e guidata.

  • Numero totale di sfide: 18

Configurazione di Terraform e Utilizzo di Base

CloudFoxable usa Terraform per distribuire e gestire infrastrutture AWS volutamente vulnerabili. Questa sezione fornisce le indicazioni minime necessarie per installare Terraform e per distribuire, modificare e rimuovere le risorse di CloudFoxable.

Clicca per espandere

Installare Terraform

Terraform deve essere installato localmente prima di distribuire CloudFoxable.

Segui la guida ufficiale all'installazione di HashiCorp per il tuo sistema operativo:

https://developer.hashicorp.com/terraform/tutorials/aws-get-started/install-cli

Verifica l'installazione:

root@kitploit:~
terraform version

Un'installazione riuscita stamperà la versione di Terraform.

Prerequisiti

Prima di eseguire Terraform:

  • Devi avere accesso a un account AWS che controlli.
  • Le credenziali AWS devono essere configurate localmente (ad esempio tramite aws configure, variabili d'ambiente o un ruolo assumibile).
  • Devi aspettarti che Terraform crei e distrugga risorse AWS in quell'account.

Importante: CloudFoxable distribuisce infrastrutture volutamente vulnerabili. Non distribuirlo in account AWS di produzione, condivisi o aziendali.

Flusso di Lavoro di Terraform

Tutti i comandi Terraform devono essere eseguiti dalla seguente directory:

root@kitploit:~
cd cloudfoxable/aws

Inizializzare Terraform

Inizializza la directory di lavoro e scarica i provider richiesti:

Un Approccio Modulare

Analogamente a IAM-Vulnerable, alcune sfide sono abilitate per impostazione predefinita (quelle che hanno costi nulli o minimi), mentre altre sono disabilitate per impostazione predefinita (quelle che comportano costi se distribuite). In questo modo, puoi abilitare moduli specifici quando necessario. Il meccanismo per abilitare/disabilitare le sfide è comunque un po' diverso da IAM-Vulnerable.

All'interno di cloudfoxable.bishopfox.com, ogni sfida ti dirà se devi apportare modifiche a Terraform (ovvero distribuire qualcosa) per completare la sfida. Il modo per farlo è modificare terraform.tfvars e aggiornare il flag enabled da false a true secondo necessità.

Ecco un esempio:

root@kitploit:~
############################
# Enabled/Disabled Challenges
############################

# Always on (Low or No cost)
challenge_foo_enabled = true
challenge_bar_enabled = true
challenge_alice_enabled = true

# Enable as needed (These challenges incur cost)
challenge_bob_enabled = false
challenge_mallory_enabled = false

Per abilitare la sfida mallory, ti basterà aggiornare la seguente riga:

root@kitploit:~
challenge_mallory_enabled = true

Dopo aver abilitato una sfida, dovrai rieseguire terraform apply:

root@kitploit:~
terraform apply

Ora hai distribuito la sfida mallory.

Pulizia

Ogni volta che vuoi rimuovere tutte le risorse create da CloudFoxable, puoi eseguire questi comandi:

  1. cd cloudfoxable/aws
  2. terraform destroy

Build con Docker

Se utilizzi Windows, potresti incontrare problemi durante la distribuzione di alcune sfide a causa di limitazioni specifiche della piattaforma. Per evitare ciò, viene fornito un Dockerfile per aiutarti a creare ed eseguire l'applicazione in un ambiente coerente su sistemi diversi.

Clicca per espandere

Clonare il Repository

Inizia clonando il repository sulla tua macchina locale:

root@kitploit:~
git clone https://github.com/BishopFox/cloudfoxable.git
cd cloudfoxable

Creare l'immagine Docker

Dopo aver clonato il repository, crea l'immagine Docker con il seguente comando. Ciò garantirà di utilizzare una build pulita senza layer in cache:

root@kitploit:~
docker build --no-cache -t cloudfoxable .

Eseguire Docker su Windows con PowerShell

Se sei su Windows, usa il seguente comando PowerShell per eseguire il container Docker. Questo:

  • Monta il file delle credenziali AWS nel container per la persistenza.
  • Monta i file di stato di Terraform nel container per la persistenza. Puoi modificare direttamente terraform.tfvars nel container tramite nano e verrà replicato sul tuo host tramite il bind mount.
  • Avvia una sessione interattiva in cui puoi eseguire i comandi Terraform.
root@kitploit:~
cd aws
docker run -it -v $env:USERPROFILE/.aws/credentials:/root/.aws/credentials -v ${PWD}:/cloudfoxable/aws cloudfoxable

Hai ancora fame?

https://github.com/iknowjason/Awesome-CloudSec-Labs

Contribuire

Se desideri aggiungere una nuova sfida, ecco i passaggi all'interno di CloudFoxable dopo aver fatto il fork del repository:

  • cp aws/challenges/1_challenge_template aws/challenges/challenge_name
  • Rinomina la cartella del modello di sfida e il file challenge_name.tf con il nome della tua sfida.
  • Aggiungi il tuo codice terraform
  • Crea una nuova variabile in aws/variables.tf
    root@kitploit:~
    variable "challenge_name_enabled" {
    description = "Enable or disable challenge_name challenge (true = enabled, false = disabled)"
    type        = bool
    default     = false
    }
    
  • Aggiungila alla sezione "Enabled/Disabled Challenge in terraform.tfvars.example. Specifica se deve essere abilitata per impostazione predefinita (costo nullo o minimo), o disabilitata per impostazione predefinita (comporta costi $$)
    root@kitploit:~
    challenge_name_enabled = false
    
  • Aggiungi il modulo ad aws/main.tf
    root@kitploit:~
    module "challenge_challenge_name" {
      source = "./challenges/challenge-name"
      count = var.challenge_name_enabled ? 1 : 0
      aws_assume_role_arn = (var.aws_assume_role_arn != "" ? var.aws_assume_role_arn : data.aws_caller_identity.current.arn) 
      account_id = data.aws_caller_identity.current.account_id
      aws_local_profile = var.aws_local_profile
      user_ip = local.user_ip
      }
    
  • Aggiungi il nome della sfida alla variabile locale enabled_challenges:
Scarica lo strumento
root@kitploit:~
terraform init

Questa operazione è richiesta una volta per workspace (o quando cambia la configurazione dei provider).

Anteprima delle Modifiche (Opzionale)

Per rivedere ciò che Terraform creerà, modificherà o distruggerà:

root@kitploit:~
terraform plan

Distribuire CloudFoxable

Per distribuire le sfide attualmente abilitate:

root@kitploit:~
terraform apply

Digita yes quando richiesto per confermare.

Distruggere Tutte le Risorse (Pulizia)

Per rimuovere tutte le risorse create da CloudFoxable:

root@kitploit:~
terraform destroy

Conferma con yes quando richiesto.

Comandi Terraform Comuni

ComandoDescrizione
terraform initInizializza il progetto Terraform
terraform planMostra le modifiche proposte all'infrastruttura
terraform applyCrea o aggiorna le risorse
terraform destroyRimuove tutte le risorse distribuite
root@kitploit:~
  var.challenge_name_enabled ?                   "name                      | $12/month    |" : ""