Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/ine-labs/azuregoat
Sicurezza dell'Infrastruttura CloudAnalisi delle VulnerabilitàSicurezza WebPenetration TestingSicurezza CloudConfigurazione ErrataApprendimento e FormazioneLab e Pratica
GitHubine-labs/azuregoat

AzureGoat

AzureGoat : Un'infrastruttura Azure Dannatamente Vulnerabile

Vedi Repository
9572571 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AzureGoat: Un'infrastruttura Azure dannatamente vulnerabile

1

Compromettere l'infrastruttura cloud di un'organizzazione è come sedersi su una miniera d'oro per gli attaccanti. E a volte, una semplice errata configurazione o una vulnerabilità nelle applicazioni web è tutto ciò di cui un attaccante ha bisogno per compromettere l'intera infrastruttura. Poiché il cloud è relativamente nuovo, molti sviluppatori non sono pienamente consapevoli del panorama delle minacce e finiscono per distribuire un'infrastruttura cloud vulnerabile. Il cloud Microsoft Azure è diventato il secondo fornitore per quota di mercato tra i provider di infrastrutture cloud (secondo numerosi report), subito dopo AWS. Esistono numerosi strumenti e applicazioni vulnerabili per AWS per permettere ai professionisti della sicurezza di esercitarsi in attacco/difesa, ma non è lo stesso per Azure. Ci sono molte meno opzioni disponibili per la community.

AzureGoat è un'infrastruttura vulnerabile per progettazione su Azure che include i rischi di sicurezza delle applicazioni web OWASP Top 10 più recenti (2021) e altre configurazioni errate basate su servizi come App Functions, CosmosDB, Storage Accounts, Automation e Identità. AzureGoat simula un'infrastruttura reale ma con vulnerabilità aggiunte. Presenta molteplici percorsi di escalation ed è focalizzato su un approccio black-box.

AzureGoat utilizza IaC (Terraform) per distribuire l'infrastruttura cloud vulnerabile sull'account Azure dell'utente. Questo dà all'utente il controllo completo sul codice, l'infrastruttura e l'ambiente. Utilizzando AzureGoat, l'utente può imparare/esercitarsi in:

  • Penetration Testing/Red-teaming nel cloud
  • Audit di IaC
  • Codifica sicura
  • Rilevamento e mitigazione

Il progetto è suddiviso in moduli e ogni modulo è un'applicazione web separata, basata su stack tecnologici diversi e pratiche di sviluppo differenti.

Presentato a

  • BlackHat USA 2022
  • DC 30: Demo Labs

Sviluppato con ❤️ da INE

drawing

Tecnologie utilizzate

  • Azure
  • React
  • Python 3
  • Terraform

Vulnerabilità

Il progetto è programmato per includere tutte le principali vulnerabilità, inclusi OWASP TOP 10 2021 e le comuni configurazioni errate del cloud. Attualmente, il progetto contiene le seguenti vulnerabilità/configurazioni errate.

  • XSS
  • SQL Injection
  • Insecure Direct Object Reference
  • Server Side Request Forgery nell'ambiente App Function
  • Esposizione di dati sensibili e reset password
  • Configurazioni errate degli Storage Account
  • Configurazioni errate delle Identità

Per iniziare

Prerequisiti

  • Un account Azure

Installazione

Per semplificare il processo di distribuzione, l'utente deve solo clonare questo repository, accedere all'Azure CLI e quindi inizializzare e applicare il file Terraform. Questo workflow distribuirà l'intera infrastruttura e restituirà l'URL dell'applicazione hostata.

Ecco i passaggi da seguire:

Passo 1. Clona il repository

root@kitploit:~
git clone https://github.com/ine-labs/AzureGoat

Passo 2. Accedi all'Azure CLI

root@kitploit:~
az login

E segui i passaggi per accedere.

Passo 3. Crea un gruppo di risorse con il nome "azuregoat_app".

Passo 4. Usa Terraform per distribuire AzureGoat

root@kitploit:~
terraform init
terraform apply --auto-approve

Moduli

Modulo 1

Il primo modulo presenta un'applicazione blog serverless che utilizza Azure App Functions, Storage Accounts, CosmosDB e Azure Automation. Consiste in varie vulnerabilità delle applicazioni web e facilita lo sfruttamento di risorse Azure configurate male.

Panoramica dei percorsi di escalation per il modulo 1

6

Contributori

Nishant Sharma, Director, Lab Platform, INE [email protected]

Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

Rachna Umaraniya, Cloud Developer, INE [email protected]

Sherin Stephen, Software Engineer (Cloud), INE [email protected]

Shantanu Kale, Cloud Developer, INE [email protected]

Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

D Yashwanth Babu, Software Engineer (Cloud), INE [email protected]

Soluzioni

I manuali offensivi sono disponibili nella directory attack-manuals, e i manuali difensivi sono disponibili nella directory defence-manuals.

Video di sfruttamento del Modulo 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY

Documentazione

Per maggiori dettagli, fai riferimento al file PDF "AzureGoat.pdf". Questo file contiene la presentazione utilizzata per le esposizioni.

Screenshot

Homepage dell'applicazione blog

1

Portale di login dell'applicazione blog

2

Pagina di registrazione dell'applicazione blog

3

Dashboard dopo il login dell'applicazione blog

4

Profilo utente dell'applicazione blog

5

Linee guida per i contributi

  • I contributi sotto forma di miglioramenti del codice, aggiornamenti dei moduli, miglioramenti delle funzionalità e qualsiasi suggerimento generale sono benvenuti.
  • Sono benvenuti anche i miglioramenti alle funzionalità dei moduli attuali.
  • Il codice sorgente per ogni modulo si trova in modules/module-<Number>/src; può essere utilizzato per modificare il codice dell'applicazione esistente.

Licenza

Questo programma è software libero: puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License v2 pubblicata dalla Free Software Foundation.

Questo programma è distribuito nella speranza che possa essere utile, ma SENZA ALCUNA GARANZIA; senza nemmeno la garanzia implicita di COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedi la GNU General Public License per maggiori dettagli.

Dovresti aver ricevuto una copia della GNU General Public License insieme a questo programma. In caso contrario, visita http://www.gnu.org/licenses/.

Progetti fratelli

  • AWSGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Scarica lo strumento