Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
AzureGoat — AzureGoat : 極度に脆弱なAzureインフラストラクチャ | Kitploit
ツール/GitHubGitHub/ine-labs/azuregoat
クラウドインフラストラクチャセキュリティ脆弱性分析ウェブセキュリティペネトレーションテストクラウドセキュリティ設定ミス学習と教育ラボと実践
GitHubine-labs/azuregoat

AzureGoat

AzureGoat : 極度に脆弱なAzureインフラストラクチャ

リポジトリを見る
9572571年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

AzureGoat : 脆弱なAzureインフラストラクチャ

1

攻撃者にとって、組織のクラウドインフラストラクチャを侵害することは、金鉱を手に入れるようなものです。そして、単純な設定ミスやWebアプリケーションの脆弱性があれば、攻撃者がインフラ全体を侵害するのに十分な場合があります。クラウドは比較的新しいため、多くの開発者は脅威の状況を完全に認識しておらず、脆弱なクラウドインフラストラクチャをデプロイしてしまいがちです。Microsoft Azureクラウドは、複数のレポートによると、クラウドインフラプロバイダーの中でAWSに次いで2番目に大きなシェアを持つベンダーになりました。セキュリティ専門家が攻撃/防御の実践を行うためのツールや脆弱性のあるアプリケーションはAWS向けに多数ありますが、Azureの場合はそうではありません。コミュニティが利用できる選択肢ははるかに少ないです。

AzureGoatは、意図的に脆弱性を持たせたAzureインフラストラクチャであり、最新のOWASP Top 10 Webアプリケーションセキュリティリスク(2021年)や、App Functions、CosmosDB、Storage Accounts、Automation、Identitiesなどのサービスに基づくその他の設定ミスを特徴としています。AzureGoatは現実のインフラを模倣していますが、脆弱性が追加されています。複数の昇格パスを備え、ブラックボックスアプローチに重点を置いています。

AzureGoatはIaC(Terraform)を使用して、ユーザーのAzureアカウントに脆弱なクラウドインフラをデプロイします。これにより、ユーザーはコード、インフラ、環境を完全に制御できます。AzureGoatを使用することで、ユーザーは以下の学習/実践が可能です。

  • クラウドペネトレーションテスト/レッドチーミング
  • IaCの監査
  • セキュアコーディング
  • 検出と緩和

プロジェクトはモジュールに分割されており、各モジュールは異なるテクノロジースタックと開発プラクティスを採用した独立したWebアプリケーションです。

発表先

  • BlackHat USA 2022
  • DC 30: Demo Labs

❤️を込めて INE が開発

drawing

使用技術

  • Azure
  • React
  • Python 3
  • Terraform

脆弱性

プロジェクトは、OWASP TOP 10 2021や一般的なクラウド設定ミスを含む、すべての主要な脆弱性を網羅する予定です。 現在、プロジェクトには以下の脆弱性/設定ミスが含まれています。

  • XSS
  • SQL Injection
  • Insecure Direct Object reference
  • App Function環境でのServer Side Request Forgery
  • 機密データの露出とパスワードリセット
  • Storage Accountの設定ミス
  • Identityの設定ミス

はじめに

前提条件

  • Azureアカウント

インストール

デプロイプロセスを簡素化するため、ユーザーはこのリポジトリをクローンし、Azure CLIにログインして、Terraformファイルを初期化して適用するだけで済みます。このワークフローにより、インフラ全体がデプロイされ、ホストされているアプリケーションのURLが出力されます。

以下の手順に従ってください。

Step 1. リポジトリをクローンする

root@kitploit:~
git clone https://github.com/ine-labs/AzureGoat

Step 2. Azure CLIにログインする

root@kitploit:~
az login

指示に従ってサインインします。

Step 3. "azuregoat_app"という名前のリソースグループを作成します。

Step 4. Terraformを使用してAzureGoatをデプロイする

root@kitploit:~
terraform init
terraform apply --auto-approve

モジュール

モジュール1

最初のモジュールは、Azure App Functions、Storage Accounts、CosmosDB、Azure Automationを利用したサーバーレスブログアプリケーションです。さまざまなWebアプリケーションの脆弱性で構成され、設定ミスのあるAzureリソースの悪用を促進します。

モジュール1の昇格パスの概要

6

貢献者

Nishant Sharma, Director, Lab Platform, INE [email protected]

Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

Rachna Umaraniya, Cloud Developer, INE [email protected]

Sherin Stephen, Software Engineer (Cloud), INE [email protected]

Shantanu Kale, Cloud Developer, INE [email protected]

Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

D Yashwanth Babu, Software Engineer (Cloud), INE [email protected]

ソリューション

攻撃用マニュアルは attack-manuals ディレクトリに、防御用マニュアルは defence-manuals ディレクトリにあります。

Module 1 Exploitation Videos: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY

ドキュメント

詳細については、"AzureGoat.pdf" PDFファイルを参照してください。このファイルには、プレゼンテーションで使用されたスライドデッキが含まれています。

スクリーンショット

ブログアプリケーションのホームページ

1

ブログアプリケーションのログインポータル

2

ブログアプリケーションの登録ページ

3

ブログアプリケーションのログイン後ダッシュボード

4

ブログアプリケーションのユーザープロフィール

5

コントリビューションガイドライン

  • コードの改善、モジュールの更新、機能の改善、および一般的な提案などの形での貢献を歓迎します。
  • 現在のモジュールの機能の改善も歓迎します。
  • 各モジュールのソースコードは modules/module-<Number>/src にあります。これを利用して既存のアプリケーションコードを変更できます。

ライセンス

このプログラムはフリーソフトウェアです。フリーソフトウェア財団によって公開されたGNU General Public License v2の条件の下で、再配布および/または変更することができます。

このプログラムは、有用であることを期待して配布されていますが、いかなる保証もありません。商品性または特定目的への適合性の暗黙の保証も含みません。詳細はGNU General Public Licenseを参照してください。

このプログラムと共にGNU General Public Licenseのコピーを受け取っているはずです。そうでない場合は、http://www.gnu.org/licenses/ を参照してください。

姉妹プロジェクト

  • AWSGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
ツールをダウンロード