
Crie seu próprio playground de testes de penetração AWS vulnerável por design.

Comece a Hackear: CloudFoxable
Leia o blog para mais detalhes: Apresentando o CloudFoxable: Um Sandbox Gamificado de Hacking em Nuvem
O CloudFox ajuda testadores de penetração e profissionais de segurança a encontrar caminhos de ataque exploráveis em infraestrutura de nuvem. No entanto, e se você quiser encontrar e explorar serviços que ainda não estão presentes no seu ambiente atual? E se você não tiver acesso a um ambiente AWS empresarial?
Conheça o CloudFoxable, um ambiente AWS intencionalmente vulnerável criado especificamente para demonstrar as capacidades do CloudFox e ajudar você a encontrar caminhos de ataque latentes de forma mais eficaz. Inspirando-se no CloudGoat, no flaws.cloud, no flaws2.cloud e no Metasploitable 1-3, o CloudFoxable oferece uma ampla variedade de flags e caminhos de ataque em um formato de CTF.
Semelhante ao CloudGoat e ao IAM-Vulnerable, o CloudFoxable implanta recursos AWS intencionalmente vulneráveis em uma conta de playground gerenciada pelo usuário, para que os usuários aprendam a identificar e explorar vulnerabilidades em nuvem. No entanto, mais parecido com o flaws.cloud, sua experiência é mais baseada na web e guiada.
O CloudFoxable usa o Terraform para implantar e gerenciar infraestrutura AWS intencionalmente vulnerável. Esta seção fornece a orientação mínima necessária para instalar o Terraform e implantar, modificar e remover os recursos do CloudFoxable.
O Terraform deve ser instalado localmente antes de implantar o CloudFoxable.
Siga o guia de instalação oficial da HashiCorp para o seu sistema operacional:
https://developer.hashicorp.com/terraform/tutorials/aws-get-started/install-cli
Verifique a instalação:
terraform version
Uma instalação bem-sucedida exibirá a versão do Terraform.
Antes de executar o Terraform:
aws configure, variáveis de ambiente ou uma função assumida).Importante: o CloudFoxable implanta infraestrutura intencionalmente vulnerável. Não implante isso em contas AWS de produção, compartilhadas ou corporativas.
Todos os comandos do Terraform devem ser executados no seguinte diretório:
cd cloudfoxable/aws
Inicialize o diretório de trabalho e baixe os provedores necessários:
terraform init
Isso é necessário uma vez por workspace (ou quando a configuração do provedor mudar).
Para revisar o que o Terraform criará, modificará ou destruirá:
terraform plan
Para implantar os desafios atualmente habilitados:
terraform apply
Digite yes quando solicitado para confirmar.
Para remover todos os recursos criados pelo CloudFoxable:
terraform destroy
Confirme com yes quando solicitado.
| Comando | Descrição |
|---|---|
terraform init | Inicializa o projeto Terraform |
terraform plan | Mostra as alterações de infraestrutura propostas |
terraform apply | Cria ou atualiza recursos |
terraform destroy | Remove todos os recursos implantados |
Semelhante ao IAM-Vulnerable, alguns desafios são habilitados por padrão (os que têm pouco ou nenhum custo), e outros são desabilitados por padrão (os que geram custo se implantados). Dessa forma, você pode habilitar módulos específicos conforme necessário. No entanto, o mecanismo para habilitar/desabilitar desafios é um pouco diferente do IAM-Vulnerable.
No cloudfoxable.bishopfox.com, cada desafio informará se você precisa fazer alguma alteração no terraform (ou seja, implantar algo) para concluir o desafio. A maneira de fazer isso é editar o terraform.tfvars e atualizar a flag enabled de false para true conforme necessário.
Aqui está um exemplo:
############################
# Enabled/Disabled Challenges
############################
# Always on (Low or No cost)
challenge_foo_enabled = true
challenge_bar_enabled = true
challenge_alice_enabled = true
# Enable as needed (These challenges incur cost)
challenge_bob_enabled = false
challenge_mallory_enabled = false
Para habilitar o desafio mallory, basta atualizar a seguinte linha:
challenge_mallory_enabled = true
Depois de habilitar um desafio, você precisará executar novamente o terraform apply:
terraform apply
Você agora implantou o desafio mallory.
Limpeza
Sempre que quiser remover todos os recursos criados pelo CloudFoxable, você pode executar estes comandos:
cd cloudfoxable/awsterraform destroySe você estiver usando Windows, poderá encontrar problemas ao implantar alguns dos desafios devido a limitações específicas da plataforma. Para evitar isso, um Dockerfile é fornecido para ajudá-lo a construir e executar o aplicativo em um ambiente consistente em diferentes sistemas.
Comece clonando o repositório para sua máquina local:
git clone https://github.com/BishopFox/cloudfoxable.git
cd cloudfoxable
Depois de clonar o repositório, construa a imagem Docker com o seguinte comando. Isso garantirá que você esteja usando uma build nova, sem camadas em cache:
docker build --no-cache -t cloudfoxable .
Se você estiver no Windows, use o seguinte comando do PowerShell para executar o contêiner Docker. Isso irá:
cd aws
docker run -it -v $env:USERPROFILE/.aws/credentials:/root/.aws/credentials -v ${PWD}:/cloudfoxable/aws cloudfoxable
https://github.com/iknowjason/Awesome-CloudSec-Labs
Se você quiser adicionar um novo desafio, estes são os passos dentro do CloudFoxable depois de fazer o fork do repositório: