Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GCPGoat — GCPGoat : Un'infrastruttura GCP dannatamente vulnerabile | Kitploit
Strumenti/GitHubGitHub/ine-labs/gcpgoat
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàSicurezza WebPenetration TestingSicurezza CloudConfigurazione ErrataApprendimento e FormazioneLab e Pratica
GitHubine-labs/gcpgoat

GCPGoat

GCPGoat : Un'infrastruttura GCP dannatamente vulnerabile

Vedi Repository
450110211 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GCPGoat : Un'infrastruttura GCP Dannatamente Vulnerabile

Compromettere l'infrastruttura cloud di un'organizzazione è come sedersi su una miniera d'oro per gli attaccanti. E a volte, una semplice configurazione errata o una vulnerabilità nelle applicazioni web è tutto ciò di cui un attaccante ha bisogno per compromettere l'intera infrastruttura. Poiché il cloud è relativamente nuovo, molti sviluppatori non sono pienamente consapevoli del panorama delle minacce e finiscono per distribuire un'infrastruttura cloud vulnerabile.

GCPGoat è un'infrastruttura vulnerabile by design su GCP, che presenta gli ultimi rischi di sicurezza delle applicazioni web OWASP Top 10 (2021) e altre configurazioni errate basate su servizi come IAM, Storage Bucket, Cloud Functions e Compute Engine. GCPGoat replica un'infrastruttura reale ma con vulnerabilità aggiunte. Presenta molteplici percorsi di escalation ed è focalizzato su un approccio black-box.

GCPGoat utilizza IaC (Terraform) per distribuire l'infrastruttura cloud vulnerabile sull'account GCP dell'utente. Questo dà all'utente il controllo completo sul codice, l'infrastruttura e l'ambiente. Usando GCPGoat, l'utente può imparare/praticare:

  • Penetration Testing / Red-teaming sul Cloud
  • Audit di IaC
  • Codifica Sicura
  • Rilevamento e mitigazione

Il progetto sarà suddiviso in moduli e ogni modulo sarà un'applicazione web separata, basata su vari stack tecnologici e pratiche di sviluppo. Sfrutterà IaC tramite terraform per semplificare il processo di distribuzione.

Hits

Presentato a

Scarica lo strumento
  • BlackHat ASIA 2023
  • Sviluppato con ❤️ da INE

    drawing

    Realizzato Con

    • Google Cloud Platform (GCP)
    • React
    • Python 3
    • Terraform

    Vulnerabilità

    Il progetto è pianificato per coprire tutte le vulnerabilità significative, inclusi l'OWASP TOP 10 2021 e le configurazioni errate cloud più comuni. Attualmente, il progetto contiene le seguenti vulnerabilità/configurazioni errate.

    • XSS
    • Riferimento diretto a oggetti non sicuro
    • Server Side Request Forgery su Cloud Function
    • Esposizione di dati sensibili e reimpostazione password
    • Configurazioni errate Storage Bucket
    • Escalation dei privilegi IAM

    Per Iniziare

    Prerequisiti

    • Un account GCP con privilegi amministrativi

    Installazione

    L'installazione manuale di GCPGoat richiede di seguire questi passaggi:

    (Nota: richiede una macchina Linux, con shell /bin/bash disponibile)

    Passaggio 1. Clonare il repository

    root@kitploit:~
    git clone https://github.com/ine-labs/GCPGoat
    

    Passaggio 2. Configurare le credenziali dell'account utente GCP utilizzando gcloud CLI

    root@kitploit:~
    gcloud auth application-default login
    

    Passaggio 3. Inserire il nome dell'account di fatturazione nel file main.tf

    root@kitploit:~
    data "google_billing_account" "acct" {
      display_name = "<Your Billing Account Name>"
    }
    

    Passaggio 4. Nella stessa directory di lavoro, utilizzare terraform per distribuire GCPGoat.

    root@kitploit:~
    terraform init
    terraform apply --auto-approve
    

    Moduli

    Modulo 1

    Il primo modulo presenta un'applicazione blog serverless che utilizza Cloud Functions, Cloud Storage Bucket, Compute Engine e Firestore. Consiste in varie vulnerabilità delle applicazioni web e facilita lo sfruttamento di risorse GCP configurate in modo errato.

    Percorso di escalation:

    Browser consigliato: Google Chrome

    Prezzi

    Le risorse create con la distribuzione di GCPGoat non comporteranno alcun costo se l'account GCP è sotto il periodo di prova gratuito. Tuttavia, al termine/alla non idoneità del periodo di prova, si applicheranno i seguenti costi per la regione US-East:

    Modulo 1: $0,03/ora

    Contributori

    Nishant Sharma, Director, Lab Platform, INE [email protected]

    Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

    Sherin Stephen, Software Engineer (Cloud), INE [email protected]

    Divya Nain, Software Engineer (Cloud), INE [email protected]

    Rishappreet Singh Moon, Software Engineer (Cloud), INE [email protected]

    Litesh Ghute, Software Engineer (Cloud), INE [email protected]

    Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

    Soluzioni

    I manuali offensivi sono disponibili nella directory attack-manuals e i manuali difensivi nella directory defence-manuals.

    Screenshots

    Modulo 1:

    Linee Guida per i Contributi

    • Sono benvenuti contributi sotto forma di miglioramenti del codice, aggiornamenti dei moduli, miglioramenti delle funzionalità e qualsiasi suggerimento generale.
    • Sono benvenuti anche miglioramenti alle funzionalità dei moduli attuali.
    • Il codice sorgente per ogni modulo si trova in modules/module-<Numero>/src; può essere utilizzato per modificare il codice dell'applicazione esistente.

    Licenza

    This program is free software: you can redistribute it and/or modify it under the terms of the MIT License.

    You should have received a copy of the MIT License along with this program. If not, see https://opensource.org/licenses/MIT.

    Progetti Collegati

    • AWSGoat
    • AzureGoat
    • PA Toolkit (Pentester Academy Wireshark Toolkit)
    • ReconPal: Leveraging NLP for Infosec
    • VoIPShark: Open Source VoIP Analysis Platform
    • BLEMystique