Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
AzureGoat — AzureGoat : 매우 취약한 Azure 인프라 | Kitploit
도구/GitHubGitHub/ine-labs/azuregoat
Cloud Infrastructure SecurityVulnerability AnalysisWeb SecurityPenetration TestingCloud SecurityMisconfigurationLearning & EducationLabs & Practice
GitHubine-labs/azuregoat

AzureGoat

AzureGoat : 매우 취약한 Azure 인프라

저장소 보기
9572571년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

AzureGoat : 취약한 Azure 인프라

1

조직의 클라우드 인프라를 장악하는 것은 공격자에게 금광과 같습니다. 그리고 때로는 웹 애플리케이션의 간단한 오설정이나 취약점 하나만으로도 공격자가 전체 인프라를 장악할 수 있습니다. 클라우드는 상대적으로 새로운 기술이기 때문에 많은 개발자가 위협 환경을 완전히 인지하지 못하고 취약한 클라우드 인프라를 배포하게 됩니다. Microsoft Azure 클라우드는 여러 보고서에 따르면 AWS에 이어 클라우드 인프라 제공업체 중 시장 점유율 2위가 되었습니다. 보안 전문가가 공격/방어 실습을 수행할 수 있는 AWS용 도구와 취약한 애플리케이션은 많지만 Azure의 경우는 그렇지 않습니다. 커뮤니티에서 사용할 수 있는 옵션이 훨씬 적습니다.

AzureGoat는 Azure上에서 의도적으로 취약하게 설계된 인프라로, 최신 OWASP Top 10 웹 애플리케이션 보안 위험(2021)과 App Functions, CosmosDB, Storage Accounts, Automation 및 Identities와 같은 서비스 기반의 기타 오설정을 특징으로 합니다. AzureGoat는 실제 인프라를 모방하지만 추가 취약점이 포함되어 있습니다. 여러 가지 권한 상승 경로를 제공하며 블랙박스 접근 방식에 중점을 둡니다.

AzureGoat는 IaC(Terraform)를 사용하여 사용자의 Azure 계정에 취약한 클라우드 인프라를 배포합니다. 이를 통해 사용자는 코드, 인프라 및 환경을 완전히 제어할 수 있습니다. AzureGoat를 사용하여 사용자는 다음을 학습/연습할 수 있습니다:

  • 클라우드 침투 테스트/레드 팀
  • IaC 감사
  • 안전한 코딩
  • 탐지 및 완화

프로젝트는 모듈로 나뉘며 각 모듈은 다양한 기술 스택과 개발 방식으로 구동되는 별도의 웹 애플리케이션입니다.

발표

  • BlackHat USA 2022
  • DC 30: Demo Labs

❤️로 개발한 INE

drawing

사용된 기술

  • Azure
  • React
  • Python 3
  • Terraform

취약점

이 프로젝트는 OWASP TOP 10 2021을 포함한 모든 주요 취약점과 일반적인 클라우드 오설정을 포괄할 예정입니다. 현재 프로젝트는 다음 취약점/오설정을 포함합니다.

  • XSS
  • SQL Injection
  • 안전하지 않은 직접 객체 참조
  • App Function 환경에서의 서버 측 요청 위조
  • 민감 데이터 노출 및 비밀번호 재설정
  • 스토리지 계정 오설정
  • ID 오설정

시작하기

사전 요구 사항

  • Azure 계정

설치

배포 과정을 간소화하기 위해 사용자는 이 저장소를 클론하고, Azure CLI에 로그인한 다음 Terraform 파일을 초기화하고 적용하기만 하면 됩니다. 이 워크플로는 전체 인프라를 배포하고 호스팅된 애플리케이션의 URL을 출력합니다.

다음 단계를 따르세요:

1단계. 저장소 클론

root@kitploit:~
git clone https://github.com/ine-labs/AzureGoat

2단계. Azure CLI에 로그인

root@kitploit:~
az login

그리고 안내에 따라 로그인합니다.

3단계. "azuregoat_app"이라는 이름의 리소스 그룹을 생성합니다.

4단계. Terraform을 사용하여 AzureGoat 배포

root@kitploit:~
terraform init
terraform apply --auto-approve

모듈

모듈 1

첫 번째 모듈은 Azure App Functions, Storage Accounts, CosmosDB 및 Azure Automation을 활용한 서버리스 블로그 애플리케이션입니다. 다양한 웹 애플리케이션 취약점을 포함하며 오설정된 Azure 리소스 악용을 용이하게 합니다.

모듈 1의 권한 상승 경로 개요

6

기여자

Nishant Sharma, Lab Platform 디렉터, INE [email protected]

Jeswin Mathai, Lab Platform 수석 아키텍트, INE [email protected]

Rachna Umaraniya, 클라우드 개발자, INE [email protected]

Sherin Stephen, 소프트웨어 엔지니어 (클라우드), INE [email protected]

Shantanu Kale, 클라우드 개발자, INE [email protected]

Sanjeev Mahunta, 소프트웨어 엔지니어 (클라우드), INE [email protected]

D Yashwanth Babu, 소프트웨어 엔지니어 (클라우드), INE [email protected]

솔루션

공격 매뉴얼은 attack-manuals 디렉토리에서, 방어 매뉴얼은 defence-manuals 디렉토리에서 확인할 수 있습니다.

모듈 1 익스플로잇 동영상: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY

문서

자세한 내용은 "AzureGoat.pdf" PDF 파일을 참조하세요. 이 파일은 발표에 사용된 슬라이드 데크를 포함합니다.

스크린샷

블로그 애플리케이션 홈페이지

1

블로그 애플리케이션 로그인 포털

2

블로그 애플리케이션 회원가입 페이지

3

블로그 애플리케이션 로그인 대시보드

4

블로그 애플리케이션 사용자 프로필

5

기여 가이드라인

  • 코드 개선, 모듈 업데이트, 기능 개선 및 일반적인 제안 형태의 기여를 환영합니다.
  • 현재 모듈의 기능 개선도 환영합니다.
  • 각 모듈의 소스 코드는 modules/module-<Number>/src에서 찾을 수 있으며, 이를 통해 기존 애플리케이션 코드를 수정할 수 있습니다.

라이선스

이 프로그램은 자유 소프트웨어입니다: 자유 소프트웨어 재단이 발표한 GNU 일반 공중 사용 허가서 v2에 따라 재배포 및/또는 수정할 수 있습니다.

이 프로그램은 유용하리라는 희망으로 배포되지만, 어떠한 보증도 제공하지 않습니다. 상품성 또는 특정 목적에의 적합성에 대한 묵시적 보증조차 없습니다. 자세한 내용은 GNU 일반 공중 사용 허가서를 참조하세요.

이 프로그램과 함께 GNU 일반 공중 사용 허가서 사본을 받았을 것입니다. 받지 못했다면 http://www.gnu.org/licenses/ 를 방문하세요.

자매 프로젝트

  • AWSGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
도구 다운로드