Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
AWSGoat — AWSGoat : 매우 취약한 AWS 인프라 | Kitploit
도구/GitHubGitHub/ine-labs/awsgoat
Cloud Infrastructure SecurityVulnerability ScannersContainer SecurityWeb SecurityPenetration TestingCloud SecurityMisconfigurationLearning & EducationLabs & Practice
GitHubine-labs/awsgoat

AWSGoat

AWSGoat : 매우 취약한 AWS 인프라

2.0k1.6k101년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

AWSGoat : 망가진 AWS 인프라

1

조직의 클라우드 인프라를 침해하는 것은 공격자에게 금광과 같습니다. 그리고 때로는 웹 애플리케이션의 단순한 설정 오류나 취약점 하나만으로도 공격자가 전체 인프라를 침해할 수 있습니다. 클라우드는 비교적 새로운 기술이기 때문에 많은 개발자가 위협 환경을 완전히 인지하지 못하고 취약한 클라우드 인프라를 배포하게 됩니다.

AWSGoat는 AWS에서 의도적으로 취약하게 설계된 인프라로, 최신 OWASP Top 10 웹 애플리케이션 보안 위험(2021)과 IAM, S3, API Gateway, Lambda, EC2, ECS와 같은 서비스 기반의 다양한 설정 오류를 포함합니다. AWSGoat는 실제 인프라를 모방하지만 취약점이 추가되어 있습니다. 여러 가지 권한 상승 경로를 제공하며 블랙박스 접근 방식에 중점을 둡니다.

AWSGoat는 IaC(Terraform)를 사용하여 사용자의 AWS 계정에 취약한 클라우드 인프라를 배포합니다. 이를 통해 사용자는 코드, 인프라, 환경을 완전히 제어할 수 있습니다. AWSGoat를 사용하여 사용자는 다음을 학습/연습할 수 있습니다:

  • 클라우드 침투 테스트/레드팀 활동
  • IaC 감사
  • 안전한 코딩
  • 탐지 및 완화

이 프로젝트는 모듈로 나뉘며, 각 모듈은 다양한 기술 스택과 개발 방식을 기반으로 한 별도의 웹 애플리케이션입니다. Terraform과 GitHub Actions를 통한 IaC를 활용하여 배포 과정을 간소화합니다.

발표

  • OWASP Singapore Chapter
  • BlackHat USA 2022
  • DC 30: Demo Labs
  • Rootcon 16
  • BlackHat ASIA 2023

❤️ 로 개발한 INE

drawing

사용된 기술

  • AWS
  • React
  • Python 3
  • Terraform
  • PHP
  • Docker

취약점

이 프로젝트는 OWASP TOP 10 2021을 포함한 모든 주요 취약점과 일반적인 클라우드 설정 오류를 포괄하도록 계획되어 있습니다. 현재 이 프로젝트에는 다음과 같은 취약점/설정 오류가 포함되어 있습니다.

  • XSS
  • SQL Injection
  • 안전하지 않은 직접 객체 참조
  • Lambda 환경에서의 서버 측 요청 위조 (SSRF)
  • 민감한 데이터 노출 및 비밀번호 재설정
  • S3 설정 오류
  • IAM 권한 상승
  • ECS 컨테이너 탈출

시작하기

사전 요구사항

  • AWS 계정
  • 관리자 권한이 있는 AWS 액세스 키
  • 또는 최소 권한 요구사항을 충족하는 AWS 액세스 키를 위해 policy.json 파일의 IAM 정책 사용

설치

배포 과정을 간소화하기 위해 사용자는 이 저장소를 포크하고, AWS 계정 자격 증명을 GitHub Secrets에 추가한 후 Terraform Apply Action을 실행하기만 하면 됩니다. 이 워크플로우는 전체 인프라를 배포하고 호스팅된 애플리케이션의 URL을 출력합니다.

다음 단계를 따르세요.

1단계. 저장소를 포크합니다.

2단계. GitHub Action Secrets를 설정합니다.

root@kitploit:~
AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY

3단계. 저장소 Actions 탭에서 배포할 모듈을 선택하고 Terraform Apply 워크플로우를 실행합니다.

4단계. Terraform 출력 섹션에서 애플리케이션 URL을 확인합니다.

수동 설치

AWSGoat를 수동으로 설치하려면 다음 단계를 따르세요.

(참고: Linux 시스템과 /bin/bash 셸이 필요합니다.)

1단계. 저장소를 클론합니다.

root@kitploit:~
git clone https://github.com/ine-labs/AWSGoat

2단계. AWS 사용자 계정 자격 증명을 구성합니다.

root@kitploit:~
aws configure

3단계. 해당 모듈 디렉토리로 이동하여 terraform을 사용해 AWSGoat를 배포합니다.

root@kitploit:~
cd modules/module-<Number>
terraform init
terraform apply --auto-approve

모듈

모듈 1

첫 번째 모듈은 AWS Lambda, S3, API Gateway, DynamoDB를 활용한 서버리스 블로그 애플리케이션입니다. 다양한 웹 애플리케이션 취약점을 포함하며, 잘못 구성된 AWS 리소스를 악용할 수 있습니다.

권한 상승 경로:

모듈 2

두 번째 모듈은 AWS ECS 인프라를 활용한 내부 HR 급여 애플리케이션입니다. 다양한 웹 애플리케이션 취약점을 포함하며, 잘못 구성된 AWS 리소스를 악용할 수 있습니다.

권한 상승 경로:

권장 브라우저: Google Chrome

요금

AWSGoat 배포로 생성된 리소스는 AWS 계정이 프리 티어/체험 기간 내에 있는 경우 요금이 부과되지 않습니다. 그러나 프리 티어/체험이 소진되거나 자격이 없는 경우 US-East 리전에 대해 다음 요금이 적용됩니다:

모듈 1: $0.0125/시간

모듈 2: $0.0505/시간

기여자

Jeswin Mathai, 수석 아키텍트, Lab Platform, INE [email protected]

Nishant Sharma, 디렉터, Lab Platform, INE [email protected]

Sanjeev Mahunta, 소프트웨어 엔지니어 (Cloud), INE [email protected]

Shantanu Kale, 클라우드 개발자, INE [email protected]

Govind Krishna Lal Balaji, 클라우드 개발자, INE [email protected]

Litesh Ghute, 소프트웨어 엔지니어, INE [email protected]

솔루션

공격 매뉴얼은 attack-manuals 디렉토리에서, 방어 매뉴얼은 defence-manuals 디렉토리에서 확인할 수 있습니다.

모듈 1 익스플로잇 동영상: https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx

11

문서

자세한 내용은 "AWSGoat.pdf" PDF 파일을 참조하세요. 이 파일에는 프레젠테이션에 사용된 슬라이드 덱이 포함되어 있습니다.

스크린샷

모듈 1:

모듈 2:

기여 가이드라인

  • 코드 개선, 모듈 업데이트, 기능 개선 및 일반적인 제안 형태의 기여는 환영합니다.
  • 현재 모듈의 기능 개선도 환영합니다.
  • 각 모듈의 소스 코드는 modules/module-<Number>/src에서 확인할 수 있으며, 이를 사용하여 기존 애플리케이션 코드를 수정할 수 있습니다.

라이선스

이 프로그램은 자유 소프트웨어입니다. MIT 라이선스 조건에 따라 재배포 및 수정할 수 있습니다.

이 프로그램과 함께 MIT 라이선스 사본을 받았어야 합니다. 그렇지 않다면 https://opensource.org/licenses/MIT에서 확인하세요.

자매 프로젝트

  • AzureGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
도구 다운로드