Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
TerraformGoat — Strumento di distribuzione multi-cloud vulnerabile per progettazione che utilizza Terraform per fornire infrastrutture cloud intenzionalmente insicure per formazione e pratica sulla sicurezza. | Kitploit
Strumenti/GitHubGitHub/hxsecurity/terraformgoat
Sicurezza dell'Infrastruttura CloudSicurezza CloudConfigurazione ErrataApprendimento e FormazioneLab e Pratica
GitHubhxsecurity/terraformgoat

TerraformGoat

Strumento di distribuzione multi-cloud vulnerabile per progettazione che utilizza Terraform per fornire infrastrutture cloud intenzionalmente insicure per formazione e pratica sulla sicurezza.

Vedi Repository
638943 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

TerraformGoat

License: Apache-2.0 GitHub release Github Stars PRs Welcome tweet

Inglese | 中文

TerraformGoat è lo strumento di distribuzione multi-cloud "Vulnerabile per progettazione" del laboratorio di ricerca HXSecurity.

I fornitori cloud attualmente supportati includono Alibaba Cloud, Tencent Cloud, Huawei Cloud, Amazon Web Services, Google Cloud Platform e Microsoft Azure.

🎯 Scenari

💫 Installazione

TerraformGoat viene distribuito utilizzando immagini Docker, pertanto necessita del supporto dell'ambiente Docker Engine. L'installazione di Docker Engine è disponibile su https://docs.docker.com/engine/install/

A seconda del fornitore di servizi cloud utilizzato, scegli il comando di installazione corrispondente.

Alibaba Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

Tencent Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker run -itd --name terraformgoat_tencentcloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker exec -it terraformgoat_tencentcloud_0.0.7 /bin/bash

Huawei Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker run -itd --name terraformgoat_huaweicloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker exec -it terraformgoat_huaweicloud_0.0.7 /bin/bash

Amazon Web Services

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker run -itd --name terraformgoat_aws_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker exec -it terraformgoat_aws_0.0.7 /bin/bash

Google Cloud Platform

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker run -itd --name terraformgoat_gcp_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker exec -it terraformgoat_gcp_0.0.7 /bin/bash

Microsoft Azure

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker run -itd --name terraformgoat_azure_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker exec -it terraformgoat_azure_0.0.7 /bin/bash

📄 Demo

Dopo essere entrati nel container, spostati nella directory dello scenario corrispondente per avviare la distribuzione.

Ecco una dimostrazione della costruzione dello scenario Alibaba Cloud Bucket Object Traversal.

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

img

root@kitploit:~
cd /TerraformGoat/aliyun/oss/bucket_object_traversal/
aliyun configure
terraform init
terraform apply

img

Il programma richiede Enter a value:, digita yes e premi invio, quindi usa curl per accedere al bucket; potrai vedere l'oggetto enumerato.

img

Per evitare che il servizio cloud continui a generare costi, ricordati di distruggere lo scenario dopo l'uso.

root@kitploit:~
terraform destroy

🚀 Disinstallazione

Se sei in un container, esegui prima il comando exit per uscire dal container, quindi esegui il comando seguente sull'host.

root@kitploit:~
docker stop $(docker ps -a -q -f "name=terraformgoat*")
docker rm $(docker ps -a -q -f "name=terraformgoat*")
docker rmi $(docker images -a -q -f "reference=registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat*")

⚠️ Avviso

  1. Il README di ogni ambiente vulnerabile viene eseguito all'interno dell'ambiente container TerraformGoat, pertanto è necessario prima distribuire l'ambiente container TerraformGoat.
  2. A causa del rischio di movimento laterale nella rete interna del cloud in alcuni scenari, si raccomanda vivamente agli utenti di utilizzare i propri account di test per configurare gli scenari, evitando di utilizzare l'account cloud dell'ambiente di produzione, e di installare TerraformGoat utilizzando Dockerfile per isolare il token del fornitore cloud locale dell'utente dal token dell'account di test.
  3. TerraformGoat è utilizzato solo per scopi educativi. Non è consentito utilizzarlo per attività illegali o criminali. Qualsiasi conseguenza derivante da TerraformGoat è responsabilità della persona che lo utilizza, non dell'organizzazione HXSecurity.

🎊 Contributi

I contributi sono benvenuti e molto apprezzati. Ulteriori informazioni — CONTRIBUTING.md per i dettagli sul flusso di lavoro per i contributi.

🪪 Licenza

TerraformGoat è distribuito sotto licenza Apache 2.0. Vedi il file LICENSE per i dettagli.

🔮 Statistiche

Alt

Scarica lo strumento
IDFornitore CloudTipi di Servizi CloudAmbiente Vulnerabile
1Alibaba CloudReteGruppo di sicurezza VPC con tutte le porte aperte
2Alibaba CloudReteGruppo di sicurezza VPC con porte comuni aperte
3Alibaba CloudArchiviazione di oggettiBucket HTTP abilitato
4Alibaba CloudArchiviazione di oggettiACL oggetto scrivibile
5Alibaba CloudArchiviazione di oggettiACL oggetto leggibile
6Alibaba CloudArchiviazione di oggettiPolicy bucket speciale
7Alibaba CloudArchiviazione di oggettiAccesso pubblico al bucket
8Alibaba CloudArchiviazione di oggettiAccesso pubblico all'oggetto
9Alibaba CloudArchiviazione di oggettiLogging bucket disabilitato
10Alibaba CloudArchiviazione di oggettiPolicy bucket leggibile
11Alibaba CloudArchiviazione di oggettiEnumerazione oggetti del bucket
12Alibaba CloudArchiviazione di oggettiUpload file senza restrizioni
13Alibaba CloudArchiviazione di oggettiCrittografia lato server senza KMS impostato
14Alibaba CloudArchiviazione di oggettiCrittografia lato server senza BYOK
15Alibaba CloudServizio di calcolo elasticoECS SSRF
16Alibaba CloudServizio di calcolo elasticoDischi non collegati ECS non crittografati
17Alibaba CloudServizio di calcolo elasticoDischi macchina virtuale ECS non crittografati
18Tencent CloudReteGruppo di sicurezza VPC con tutte le porte aperte
19Tencent CloudReteGruppo di sicurezza VPC con porte comuni aperte
20Tencent CloudArchiviazione di oggettiACL bucket scrivibile
21Tencent CloudArchiviazione di oggettiACL bucket leggibile
22Tencent CloudArchiviazione di oggettiAccesso pubblico al bucket
23Tencent CloudArchiviazione di oggettiAccesso pubblico all'oggetto
24Tencent CloudArchiviazione di oggettiUpload file senza restrizioni
25Tencent CloudArchiviazione di oggettiEnumerazione oggetti del bucket
26Tencent CloudArchiviazione di oggettiLogging bucket disabilitato
27Tencent CloudArchiviazione di oggettiCrittografia lato server disabilitata
28Tencent CloudServizio di calcolo elasticoCVM SSRF
29Tencent CloudServizio di calcolo elasticoArchiviazione CBS non utilizzata
30Tencent CloudServizio di calcolo elasticoDischi macchina virtuale CVM non crittografati
31Huawei CloudReteGruppo di sicurezza ECS non sicuro
32Huawei CloudArchiviazione di oggettiACL oggetto scrivibile
33Huawei CloudArchiviazione di oggettiPolicy bucket speciale
34Huawei CloudArchiviazione di oggettiUpload file senza restrizioni
35Huawei CloudArchiviazione di oggettiEnumerazione oggetti del bucket
36Huawei CloudArchiviazione di oggettiPolicy errata causa upload file arbitrari
37Huawei CloudServizio di calcolo elasticoECS SSRF
38Huawei CloudServizio database relazionaleAmbiente verifica baseline RDS MySQL
39Amazon Web ServicesReteGruppo di sicurezza VPC con tutte le porte aperte
40Amazon Web ServicesReteGruppo di sicurezza VPC con porte comuni aperte
41Amazon Web ServicesArchiviazione di oggettiACL oggetto scrivibile
42Amazon Web ServicesArchiviazione di oggettiACL bucket scrivibile
43Amazon Web ServicesArchiviazione di oggettiACL bucket leggibile
44Amazon Web ServicesArchiviazione di oggettiEliminazione MFA disabilitata
45Amazon Web ServicesArchiviazione di oggettiPolicy bucket speciale
46Amazon Web ServicesArchiviazione di oggettiEnumerazione oggetti del bucket
47Amazon Web ServicesArchiviazione di oggettiUpload file senza restrizioni
48Amazon Web ServicesArchiviazione di oggettiLogging bucket disabilitato
49Amazon Web ServicesArchiviazione di oggettiBucket permette accesso HTTP
50Amazon Web ServicesArchiviazione di oggettiCrittografia predefinita bucket disabilitata
51Amazon Web ServicesServizio di calcolo elasticoEC2 SSRF
52Amazon Web ServicesServizio di calcolo elasticoConsole Takeover
53Amazon Web ServicesServizio di calcolo elasticoVolumi EBS non utilizzati
54Amazon Web ServicesServizio di calcolo elasticoCrittografia volumi EBS disabilitata
55Amazon Web ServicesServizio di calcolo elasticoSnapshot volumi EBS non crittografati
56Amazon Web ServicesGestione identità e accessiPrivilege Escalation IAM
57Google Cloud PlatformArchiviazione di oggettiACL oggetto scrivibile
58Google Cloud PlatformArchiviazione di oggettiACL bucket scrivibile
59Google Cloud PlatformArchiviazione di oggettiEnumerazione oggetti del bucket
60Google Cloud PlatformArchiviazione di oggettiUpload file senza restrizioni
61Google Cloud PlatformServizio di calcolo elasticoEsecuzione comandi VM
62Microsoft AzureArchiviazione di oggettiAccesso pubblico al Blob
63Microsoft AzureArchiviazione di oggettiEnumerazione Blob del contenitore
64Microsoft AzureServizio di calcolo elasticoEsecuzione comandi VM