Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AWSGoat — AWSGoat : Un'infrastruttura AWS dannatamente vulnerabile | Kitploit
Strumenti/GitHubGitHub/ine-labs/awsgoat
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàSicurezza dei ContenitoriSicurezza WebPenetration TestingSicurezza CloudConfigurazione ErrataApprendimento e FormazioneLab e Pratica
GitHubine-labs/awsgoat

AWSGoat

AWSGoat : Un'infrastruttura AWS dannatamente vulnerabile

2.0k1.6k101 anno faRevisionato da Kitploit
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AWSGoat : Un'infrastruttura AWS dannatamente vulnerabile

1

Compromettere l'infrastruttura cloud di un'organizzazione è come sedersi su una miniera d'oro per gli aggressori. E a volte, una semplice configurazione errata o una vulnerabilità nelle applicazioni web è tutto ciò di cui un attaccante ha bisogno per compromettere l'intera infrastruttura. Poiché il cloud è relativamente nuovo, molti sviluppatori non sono pienamente consapevoli del panorama delle minacce e finiscono per distribuire un'infrastruttura cloud vulnerabile.

AWSGoat è un'infrastruttura vulnerabile di progettazione su AWS che presenta gli ultimi rischi per la sicurezza delle applicazioni web OWASP Top 10 (2021) e altre configurazioni errate basate su servizi come IAM, S3, API Gateway, Lambda, EC2 e ECS. AWSGoat replica un'infrastruttura reale ma con vulnerabilità aggiunte. Presenta molteplici percorsi di escalation ed è focalizzato su un approccio black-box.

AWSGoat utilizza IaC (Terraform) per distribuire l'infrastruttura cloud vulnerabile sull'account AWS dell'utente. Questo dà all'utente il controllo completo su codice, infrastruttura e ambiente. Usando AWSGoat, l'utente può imparare/praticare:

  • Penetration testing/Red-teaming sul cloud
  • Audit di IaC
  • Codifica sicura
  • Rilevamento e mitigazione

Il progetto sarà suddiviso in moduli e ogni modulo sarà un'applicazione web separata, basata su vari stack tecnologici e pratiche di sviluppo. Sfrutterà IaC tramite terraform e GitHub Actions per semplificare il processo di distribuzione.

Presentato a

  • OWASP Singapore Chapter
  • BlackHat USA 2022
  • DC 30: Demo Labs
  • Rootcon 16
  • BlackHat ASIA 2023
Scarica lo strumento

Sviluppato con ❤️ da INE

drawing

Realizzato con

  • AWS
  • React
  • Python 3
  • Terraform
  • PHP
  • Docker

Vulnerabilità

Il progetto è programmato per includere tutte le vulnerabilità significative, tra cui OWASP TOP 10 2021 e le configurazioni errate cloud più comuni. Attualmente, il progetto contiene le seguenti vulnerabilità/configurazioni errate.

  • XSS
  • SQL Injection
  • Insecure Direct Object Reference
  • Server Side Request Forgery su ambiente Lambda
  • Esposizione di dati sensibili e reimpostazione della password
  • Configurazioni errate S3
  • Escalation dei privilegi IAM
  • ECS Container Breakout

Per iniziare

Prerequisiti

  • Un account AWS
  • Chiave di accesso AWS con privilegi amministrativi
  • Oppure utilizza la policy IAM nel file policy.json per le autorizzazioni minime richieste per una chiave di accesso AWS.

Installazione

Per semplificare il processo di distribuzione, l'utente deve solo fare il fork di questo repo, aggiungere le proprie credenziali dell'account AWS ai segreti di GitHub ed eseguire il workflow Terraform Apply. Questo workflow distribuirà l'intera infrastruttura e restituirà l'URL dell'applicazione ospitata.

Ecco i passaggi da seguire:

Passo 1. Fai il fork del repo

Passo 2. Imposta i segreti delle azioni GitHub:

root@kitploit:~
AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY

Passo 3. Dalla scheda delle azioni del repository, seleziona il modulo da distribuire ed esegui il workflow Terraform Apply.

Passo 4. Trova l'URL dell'applicazione nella sezione di output di Terraform.

Installazione manuale

L'installazione manuale di AWSGoat richiede di seguire questi passaggi:

(Nota: Richiede una macchina Linux, con la shell /bin/bash disponibile)

Passo 1. Clona il repo

root@kitploit:~
git clone https://github.com/ine-labs/AWSGoat

Passo 2. Configura le credenziali dell'account utente AWS

root@kitploit:~
aws configure

Passo 3. Spostati nella directory del rispettivo modulo e usa terraform per distribuire AWSGoat

root@kitploit:~
cd modules/module-<Number>
terraform init
terraform apply --auto-approve

Moduli

Modulo 1

Il primo modulo presenta un'applicazione blog serverless che utilizza AWS Lambda, S3, API Gateway e DynamoDB. Consiste di varie vulnerabilità delle applicazioni web e facilita lo sfruttamento di risorse AWS configurate erroneamente.

Percorso di escalation:

Modulo 2

Il secondo modulo presenta un'applicazione interna per le buste paga HR, che utilizza l'infrastruttura AWS ECS. Consiste di varie vulnerabilità delle applicazioni web e facilita lo sfruttamento di risorse AWS configurate erroneamente.

Percorso di escalation:

Browser consigliato: Google Chrome

Prezzi

Le risorse create con la distribuzione di AWSGoat non comporteranno costi se l'account AWS è in periodo gratuito/trial. Tuttavia, dopo l'esaurimento/non idoneità del periodo gratuito/trial, verranno applicati i seguenti costi per la regione US-East:

Modulo 1: $0,0125/ora

Modulo 2: $0,0505/ora

Contributori

Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

Nishant Sharma, Director, Lab Platform, INE [email protected]

Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

Shantanu Kale, Cloud Developer, INE [email protected]

Govind Krishna Lal Balaji, Cloud Developer, INE [email protected]

Litesh Ghute, Software Engineer, INE [email protected]

Soluzioni

I manuali offensivi sono disponibili nella directory attack-manuals, e i manuali difensivi nella directory defence-manuals.

Video di sfruttamento del Modulo 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx

11

Documentazione

Per maggiori dettagli, fare riferimento al file PDF "AWSGoat.pdf". Questo file contiene la presentazione utilizzata per le presentazioni.

Screenshot

Modulo 1:

Modulo 2:

Linee guida per i contributi

  • Sono benvenuti contributi sotto forma di miglioramenti del codice, aggiornamenti dei moduli, miglioramenti delle funzionalità e qualsiasi suggerimento generale.
  • Sono benvenuti anche miglioramenti alle funzionalità dei moduli attuali.
  • Il codice sorgente per ogni modulo si trova in modules/module-<Number>/src e può essere utilizzato per modificare il codice dell'applicazione esistente.

Licenza

Questo programma è software libero: puoi ridistribuirlo e/o modificarlo secondo i termini della licenza MIT.

Dovresti aver ricevuto una copia della licenza MIT insieme a questo programma. In caso contrario, consulta https://opensource.org/licenses/MIT.

Progetti fratelli

  • AzureGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique