Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GCPGoat — GCPGoat : Un'infrastruttura GCP dannatamente vulnerabile | Kitploit
Strumenti/GitHubGitHub/ine-labs/gcpgoat
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàSicurezza WebPenetration TestingSicurezza CloudConfigurazione ErrataApprendimento e FormazioneLab e Pratica
GitHubine-labs/gcpgoat

GCPGoat

GCPGoat : Un'infrastruttura GCP dannatamente vulnerabile

Vedi Repository
4501101 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GCPGoat : Un'infrastruttura GCP Dannatamente Vulnerabile

Compromettere l'infrastruttura cloud di un'organizzazione è come sedersi su una miniera d'oro per gli attaccanti. E a volte, una semplice configurazione errata o una vulnerabilità nelle applicazioni web è tutto ciò di cui un attaccante ha bisogno per compromettere l'intera infrastruttura. Poiché il cloud è relativamente nuovo, molti sviluppatori non sono pienamente consapevoli del panorama delle minacce e finiscono per distribuire un'infrastruttura cloud vulnerabile.

GCPGoat è un'infrastruttura vulnerabile by design su GCP, che presenta gli ultimi rischi di sicurezza delle applicazioni web OWASP Top 10 (2021) e altre configurazioni errate basate su servizi come IAM, Storage Bucket, Cloud Functions e Compute Engine. GCPGoat replica un'infrastruttura reale ma con vulnerabilità aggiunte. Presenta molteplici percorsi di escalation ed è focalizzato su un approccio black-box.

GCPGoat utilizza IaC (Terraform) per distribuire l'infrastruttura cloud vulnerabile sull'account GCP dell'utente. Questo dà all'utente il controllo completo sul codice, l'infrastruttura e l'ambiente. Usando GCPGoat, l'utente può imparare/praticare:

  • Penetration Testing / Red-teaming sul Cloud
  • Audit di IaC
  • Codifica Sicura
  • Rilevamento e mitigazione

Il progetto sarà suddiviso in moduli e ogni modulo sarà un'applicazione web separata, basata su vari stack tecnologici e pratiche di sviluppo. Sfrutterà IaC tramite terraform per semplificare il processo di distribuzione.

Hits

Presentato a

  • BlackHat ASIA 2023

Sviluppato con ❤️ da INE

drawing

Realizzato Con

  • Google Cloud Platform (GCP)
  • React
  • Python 3
  • Terraform

Vulnerabilità

Il progetto è pianificato per coprire tutte le vulnerabilità significative, inclusi l'OWASP TOP 10 2021 e le configurazioni errate cloud più comuni. Attualmente, il progetto contiene le seguenti vulnerabilità/configurazioni errate.

  • XSS
  • Riferimento diretto a oggetti non sicuro
  • Server Side Request Forgery su Cloud Function
  • Esposizione di dati sensibili e reimpostazione password
  • Configurazioni errate Storage Bucket
  • Escalation dei privilegi IAM

Per Iniziare

Prerequisiti

  • Un account GCP con privilegi amministrativi

Installazione

L'installazione manuale di GCPGoat richiede di seguire questi passaggi:

(Nota: richiede una macchina Linux, con shell /bin/bash disponibile)

Passaggio 1. Clonare il repository

root@kitploit:~
git clone https://github.com/ine-labs/GCPGoat

Passaggio 2. Configurare le credenziali dell'account utente GCP utilizzando gcloud CLI

root@kitploit:~
gcloud auth application-default login

Passaggio 3. Inserire il nome dell'account di fatturazione nel file main.tf

root@kitploit:~
data "google_billing_account" "acct" {
  display_name = "<Your Billing Account Name>"
}

Passaggio 4. Nella stessa directory di lavoro, utilizzare terraform per distribuire GCPGoat.

root@kitploit:~
terraform init
terraform apply --auto-approve

Moduli

Modulo 1

Il primo modulo presenta un'applicazione blog serverless che utilizza Cloud Functions, Cloud Storage Bucket, Compute Engine e Firestore. Consiste in varie vulnerabilità delle applicazioni web e facilita lo sfruttamento di risorse GCP configurate in modo errato.

Percorso di escalation:

Browser consigliato: Google Chrome

Prezzi

Le risorse create con la distribuzione di GCPGoat non comporteranno alcun costo se l'account GCP è sotto il periodo di prova gratuito. Tuttavia, al termine/alla non idoneità del periodo di prova, si applicheranno i seguenti costi per la regione US-East:

Modulo 1: $0,03/ora

Contributori

Nishant Sharma, Director, Lab Platform, INE [email protected]

Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

Sherin Stephen, Software Engineer (Cloud), INE [email protected]

Divya Nain, Software Engineer (Cloud), INE [email protected]

Rishappreet Singh Moon, Software Engineer (Cloud), INE [email protected]

Litesh Ghute, Software Engineer (Cloud), INE [email protected]

Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

Soluzioni

I manuali offensivi sono disponibili nella directory attack-manuals e i manuali difensivi nella directory defence-manuals.

Screenshots

Modulo 1:

Linee Guida per i Contributi

  • Sono benvenuti contributi sotto forma di miglioramenti del codice, aggiornamenti dei moduli, miglioramenti delle funzionalità e qualsiasi suggerimento generale.
  • Sono benvenuti anche miglioramenti alle funzionalità dei moduli attuali.
  • Il codice sorgente per ogni modulo si trova in modules/module-<Numero>/src; può essere utilizzato per modificare il codice dell'applicazione esistente.

Licenza

This program is free software: you can redistribute it and/or modify it under the terms of the MIT License.

You should have received a copy of the MIT License along with this program. If not, see https://opensource.org/licenses/MIT.

Progetti Collegati

  • AWSGoat
  • AzureGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Scarica lo strumento