Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
AWSGoat — AWSGoat : 意図的に脆弱なAWSインフラストラクチャ | Kitploit
ツール/GitHubGitHub/ine-labs/awsgoat
クラウドインフラストラクチャセキュリティ脆弱性スキャナーコンテナセキュリティウェブセキュリティペネトレーションテストクラウドセキュリティ設定ミス学習と教育ラボと実践
GitHubine-labs/awsgoat

AWSGoat

AWSGoat : 意図的に脆弱なAWSインフラストラクチャ

リポジトリを見る
2.0k1.6k101年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

AWSGoat : 脆弱なAWSインフラ

1

組織のクラウドインフラを侵害することは、攻撃者にとって金鉱を掘り当てるようなものです。そして、単純な設定ミスやWebアプリケーションの脆弱性が、攻撃者にインフラ全体を侵害させるために必要なすべてであることもあります。クラウドは比較的新しいため、多くの開発者が脅威の全体像を完全に把握しておらず、脆弱なクラウドインフラをデプロイしてしまうことがあります。

AWSGoatは、最新のOWASP Top 10 Webアプリケーションセキュリティリスク(2021年)や、IAM、S3、API Gateway、Lambda、EC2、ECSなどのサービスにおける設定ミスを特徴とする、意図的に脆弱に設計されたAWSインフラです。AWSGoatは実際のインフラを模倣しつつ、脆弱性が追加されています。複数の昇格パスを備え、ブラックボックスアプローチに重点を置いています。

AWSGoatはIaC(Terraform)を使用して、ユーザーのAWSアカウントに脆弱なクラウドインフラをデプロイします。これにより、ユーザーはコード、インフラ、環境を完全に制御できます。AWSGoatを使用することで、ユーザーは以下を学習・練習できます:

  • クラウドペネトレーションテスト/レッドチーミング
  • IaCの監査
  • セキュアコーディング
  • 検出と緩和

このプロジェクトはモジュールに分割され、各モジュールはさまざまなテクノロジースタックと開発手法を採用した独立したWebアプリケーションとなります。TerraformとGitHub Actionsを介してIaCを活用し、デプロイプロセスを容易にします。

プレゼンテーション実績

  • OWASPシンガポール支部
  • BlackHat USA 2022
  • DC 30: デモラボ
  • Rootcon 16
  • BlackHat ASIA 2023

開発 ❤️ by INE

drawing

使用技術

  • AWS
  • React
  • Python 3
  • Terraform
  • PHP
  • Docker

脆弱性

このプロジェクトは、OWASP TOP 10 2021や一般的なクラウド設定ミスを含む、すべての主要な脆弱性を網羅する予定です。 現在、プロジェクトには以下の脆弱性/設定ミスが含まれています。

  • XSS
  • SQLインジェクション
  • 安全でない直接オブジェクト参照
  • Lambda環境でのサーバーサイドリクエストフォージェリ
  • 機密データの露出とパスワードリセット
  • S3の設定ミス
  • IAM権限昇格
  • ECSコンテナ脱出

はじめに

前提条件

  • AWSアカウント
  • 管理権限を持つAWSアクセスキー
  • または、AWSアクセスキーに必要な最小限の権限として、policy.jsonファイルのIAMポリシーを使用

インストール

デプロイプロセスを容易にするため、ユーザーはこのリポジトリをフォークし、AWSアカウントの認証情報をGitHubのシークレットに追加し、Terraform Applyアクションを実行するだけで済みます。このワークフローはインフラ全体をデプロイし、ホストされているアプリケーションのURLを出力します。

以下の手順に従ってください:

ステップ1. リポジトリをフォーク

ステップ2. GitHub Actionのシークレットを設定:

root@kitploit:~
AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY

ステップ3. リポジトリのActionsタブから、デプロイするモジュールを選択し、Terraform Applyワークフローを実行。

ステップ4. Terraformの出力セクションでアプリケーションのURLを確認。

手動インストール

AWSGoatを手動でインストールするには、以下の手順に従う必要があります:

(注:Linuxマシンで、/bin/bashシェルが利用可能である必要があります)

ステップ1. リポジトリをクローン

root@kitploit:~
git clone https://github.com/ine-labs/AWSGoat

ステップ2. AWSユーザーアカウントの認証情報を設定

root@kitploit:~
aws configure

ステップ3. 該当するモジュールのディレクトリに移動し、Terraformを使用してAWSGoatをデプロイ

root@kitploit:~
cd modules/module-<Number>
terraform init
terraform apply --auto-approve

モジュール

モジュール1

最初のモジュールは、AWS Lambda、S3、API Gateway、DynamoDBを利用したサーバーレスブログアプリケーションです。さまざまなWebアプリケーションの脆弱性を含み、設定ミスされたAWSリソースの悪用を促進します。

権限昇格パス:

モジュール2

2番目のモジュールは、AWS ECSインフラを利用した内部のHR給与アプリケーションです。さまざまなWebアプリケーションの脆弱性を含み、設定ミスされたAWSリソースの悪用を促進します。

権限昇格パス:

推奨ブラウザ: Google Chrome

料金

AWSGoatのデプロイで作成されるリソースは、AWSアカウントが無料利用枠/トライアル期間中である場合、料金は発生しません。ただし、無料利用枠/トライアルの期限切れまたは対象外となった場合、US-Eastリージョンでは以下の料金が適用されます:

モジュール1: $0.0125/時間

モジュール2: $0.0505/時間

コントリビューター

Jeswin Mathai, チーフアーキテクト, Lab Platform, INE [email protected]

Nishant Sharma, ディレクター, Lab Platform, INE [email protected]

Sanjeev Mahunta, ソフトウェアエンジニア(クラウド), INE [email protected]

Shantanu Kale, クラウド開発者, INE [email protected]

Govind Krishna Lal Balaji, クラウド開発者, INE [email protected]

Litesh Ghute, ソフトウェアエンジニア, INE [email protected]

ソリューション

攻撃用マニュアルは attack-manuals ディレクトリ、防御用マニュアルは defence-manuals ディレクトリにあります。

モジュール1 攻撃動画: https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx

11

ドキュメント

詳細については、"AWSGoat.pdf" PDFファイルを参照してください。このファイルには、プレゼンテーションで使用されたスライドデッキが含まれています。

スクリーンショット

モジュール1:

モジュール2:

コントリビューションガイドライン

  • コードの改善、モジュールの更新、機能の改善、一般的な提案などのコントリビューションを歓迎します。
  • 現在のモジュールの機能改善も歓迎します。
  • 各モジュールのソースコードは modules/module-<Number>/src にあります。これを利用して既存のアプリケーションコードを変更できます。

ライセンス

このプログラムはフリーソフトウェアです。MITライセンスの条件に基づき、再配布および改変が可能です。

このプログラムと共にMITライセンスのコピーを受け取っているはずです。受け取っていない場合は、https://opensource.org/licenses/MIT を参照してください。

姉妹プロジェクト

  • AzureGoat
  • GCPGoat
  • PA Toolkit(Pentester Academy Wiresharkツールキット)
  • ReconPal: NLPを活用した情報セキュリティ
  • VoIPShark: オープンソースVoIP分析プラットフォーム
  • BLEMystique
ツールをダウンロード