Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TerraformGoat — Ferramenta de implantação multi-nuvem vulnerável por design usando Terraform para provisionar infraestrutura de nuvem intencionalmente insegura para treinamento e prática de segurança. | Kitploit
Ferramentas/GitHubGitHub/hxsecurity/terraformgoat
Segurança de Infraestrutura em NuvemSegurança na NuvemConfiguração IncorretaAprendizado e EducaçãoLabs e Prática
GitHubhxsecurity/terraformgoat

TerraformGoat

Ferramenta de implantação multi-nuvem vulnerável por design usando Terraform para provisionar infraestrutura de nuvem intencionalmente insegura para treinamento e prática de segurança.

Ver Repositório
638943há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TerraformGoat

License: Apache-2.0 GitHub release Github Stars PRs Welcome tweet

Inglês | 中文

TerraformGoat é a ferramenta de implantação multinuvem "Vulnerable by Design" do laboratório de pesquisa HXSecurity.

Atualmente, os fornecedores de nuvem suportados incluem Alibaba Cloud, Tencent Cloud, Huawei Cloud, Amazon Web Services, Google Cloud Platform, Microsoft Azure.

🎯 Cenários

IDEmpresa de Serviço de NuvemTipos de Serviços de NuvemAmbiente Vulnerável
1Alibaba CloudRedeGrupo de Segurança VPC com Todas as Portas Abertas
2Alibaba CloudRedeGrupo de Segurança VPC com Portas Comuns Abertas
3Alibaba CloudArmazenamento de ObjetosAtivação de HTTP no Bucket
4Alibaba CloudArmazenamento de ObjetosACL de Objeto Gravável
5Alibaba CloudArmazenamento de ObjetosACL de Objeto Legível
6Alibaba CloudArmazenamento de ObjetosPolítica Especial de Bucket
7Alibaba CloudArmazenamento de ObjetosAcesso Público ao Bucket
8Alibaba CloudArmazenamento de ObjetosAcesso Público ao Objeto
9Alibaba CloudArmazenamento de Objetos

💫 Instalação

TerraformGoat é implantado usando imagens Docker e, portanto, requer suporte ao ambiente Docker Engine. A instalação do Docker Engine pode ser encontrada em https://docs.docker.com/engine/install/

Dependendo do provedor de serviços de nuvem que você está usando, escolha o comando de instalação correspondente.

Alibaba Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

Tencent Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker run -itd --name terraformgoat_tencentcloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker exec -it terraformgoat_tencentcloud_0.0.7 /bin/bash

Huawei Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker run -itd --name terraformgoat_huaweicloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker exec -it terraformgoat_huaweicloud_0.0.7 /bin/bash

Amazon Web Services

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker run -itd --name terraformgoat_aws_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker exec -it terraformgoat_aws_0.0.7 /bin/bash

Google Cloud Platform

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker run -itd --name terraformgoat_gcp_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker exec -it terraformgoat_gcp_0.0.7 /bin/bash

Microsoft Azure

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker run -itd --name terraformgoat_azure_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker exec -it terraformgoat_azure_0.0.7 /bin/bash

📄 Demonstração

Após entrar no contêiner, navegue até o diretório do cenário correspondente e você poderá começar a implantar o cenário.

Aqui está uma demonstração da construção do cenário Alibaba Cloud Bucket Object Traversal.

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

img

root@kitploit:~
cd /TerraformGoat/aliyun/oss/bucket_object_traversal/
aliyun configure
terraform init
terraform apply

img

O programa solicita Digite um valor:, digite yes e pressione Enter. Use curl para acessar o bucket, você verá os objetos percorridos.

img

Para evitar que o serviço de nuvem continue a gerar cobranças, lembre-se de destruir o cenário a tempo após o uso.

root@kitploit:~
terraform destroy

🚀 Desinstalação

Se você estiver em um contêiner, primeiro execute o comando exit para sair do contêiner e, em seguida, execute o seguinte comando no host.

root@kitploit:~
docker stop $(docker ps -a -q -f "name=terraformgoat*")
docker rm $(docker ps -a -q -f "name=terraformgoat*")
docker rmi $(docker images -a -q -f "reference=registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat*")

⚠️ Aviso

  1. O README de cada ambiente vulnerável é executado no ambiente do contêiner TerraformGoat, portanto, o ambiente do contêiner TerraformGoat precisa ser implantado primeiro.
  2. Devido ao risco de movimentação lateral na intranet em alguns cenários, é fortemente recomendado que os usuários usem suas próprias contas de teste para configurar os cenários, evitem usar a conta de nuvem do ambiente de produção e instalem o TerraformGoat usando Dockerfile para isolar o token do provedor de nuvem local do usuário e o token da conta de teste.
  3. O TerraformGoat é usado apenas para fins educacionais. Não é permitido usá-lo para fins ilegais e criminosos. Quaisquer consequências decorrentes do TerraformGoat são de responsabilidade da pessoa que o utiliza, e não da organização HXSecurity.

🎊 Contribuindo

Contribuições são bem-vindas e muito apreciadas. Leia mais — CONTRIBUTING.md para detalhes sobre o fluxo de trabalho de contribuição.

🪪 Licença

O TerraformGoat está sob a licença Apache 2.0. Consulte o arquivo LICENSE para obter detalhes.

🔮 Estatísticas

Alt

Baixar ferramenta
Registro de Logs do Bucket Desativado
10Alibaba CloudArmazenamento de ObjetosPolítica do Bucket Legível
11Alibaba CloudArmazenamento de ObjetosPercorrimento de Objetos do Bucket
12Alibaba CloudArmazenamento de ObjetosUpload de Arquivo Irrestrito
13Alibaba CloudArmazenamento de ObjetosCriptografia do Lado do Servidor sem KMS Definido
14Alibaba CloudArmazenamento de ObjetosCriptografia do Lado do Servidor sem Uso de BYOK
15Alibaba CloudServiço de Computação ElásticaECS SSRF
16Alibaba CloudServiço de Computação ElásticaDiscos não Anexados do ECS Não Criptografados
17Alibaba CloudServiço de Computação ElásticaDiscos de Máquina Virtual ECS Não Criptografados
18Tencent CloudRedeGrupo de Segurança VPC com Todas as Portas Abertas
19Tencent CloudRedeGrupo de Segurança VPC com Portas Comuns Abertas
20Tencent CloudArmazenamento de ObjetosACL do Bucket Gravável
21Tencent CloudArmazenamento de ObjetosACL do Bucket Legível
22Tencent CloudArmazenamento de ObjetosAcesso Público ao Bucket
23Tencent CloudArmazenamento de ObjetosAcesso Público ao Objeto
24Tencent CloudArmazenamento de ObjetosUpload de Arquivo Irrestrito
25Tencent CloudArmazenamento de ObjetosPercorrimento de Objetos do Bucket
26Tencent CloudArmazenamento de ObjetosRegistro de Logs do Bucket Desativado
27Tencent CloudArmazenamento de ObjetosCriptografia do Lado do Servidor Desativada
28Tencent CloudServiço de Computação ElásticaCVM SSRF
29Tencent CloudServiço de Computação ElásticaArmazenamento CBS Não Utilizado
30Tencent CloudServiço de Computação ElásticaDiscos de Máquina Virtual CVM Não Criptografados
31Huawei CloudRedeGrupo de Segurança ECS Inseguro
32Huawei CloudArmazenamento de ObjetosACL de Objeto Gravável
33Huawei CloudArmazenamento de ObjetosPolítica Especial de Bucket
34Huawei CloudArmazenamento de ObjetosUpload de Arquivo Irrestrito
35Huawei CloudArmazenamento de ObjetosPercorrimento de Objetos do Bucket
36Huawei CloudArmazenamento de ObjetosPolítica Incorreta Causa Uploads de Arquivo Arbitrários
37Huawei CloudServiço de Computação ElásticaECS SSRF
38Huawei CloudServiço de Banco de Dados RelacionalAmbiente de Verificação de Linha de Base MySQL RDS
39Amazon Web ServicesRedeGrupo de Segurança VPC com Todas as Portas Abertas
40Amazon Web ServicesRedeGrupo de Segurança VPC com Portas Comuns Abertas
41Amazon Web ServicesArmazenamento de ObjetosACL de Objeto Gravável
42Amazon Web ServicesArmazenamento de ObjetosACL do Bucket Gravável
43Amazon Web ServicesArmazenamento de ObjetosACL do Bucket Legível
44Amazon Web ServicesArmazenamento de ObjetosExclusão com MFA Desativada
45Amazon Web ServicesArmazenamento de ObjetosPolítica Especial de Bucket
46Amazon Web ServicesArmazenamento de ObjetosPercorrimento de Objetos do Bucket
47Amazon Web ServicesArmazenamento de ObjetosUpload de Arquivo Irrestrito
48Amazon Web ServicesArmazenamento de ObjetosRegistro de Logs do Bucket Desativado
49Amazon Web ServicesArmazenamento de ObjetosBucket Permite Acesso HTTP
50Amazon Web ServicesArmazenamento de ObjetosCriptografia Padrão do Bucket Desativada
51Amazon Web ServicesServiço de Computação ElásticaEC2 SSRF
52Amazon Web ServicesServiço de Computação ElásticaAssunção do Console
53Amazon Web ServicesServiço de Computação ElásticaVolumes EBS Não Utilizados
54Amazon Web ServicesServiço de Computação ElásticaCriptografia de Volumes EBS Desativada
55Amazon Web ServicesServiço de Computação ElásticaSnapshots de Volumes EBS Não Criptografados
56Amazon Web ServicesGerenciamento de Identidade e AcessoEscalação de Privilégio IAM
57Google Cloud PlatformArmazenamento de ObjetosACL de Objeto Gravável
58Google Cloud PlatformArmazenamento de ObjetosACL do Bucket Gravável
59Google Cloud PlatformArmazenamento de ObjetosPercorrimento de Objetos do Bucket
60Google Cloud PlatformArmazenamento de ObjetosUpload de Arquivo Irrestrito
61Google Cloud PlatformServiço de Computação ElásticaExecução de Comandos na VM
62Microsoft AzureArmazenamento de ObjetosAcesso Público ao Blob
63Microsoft AzureArmazenamento de ObjetosPercorrimento de Blobs do Contêiner
64Microsoft AzureServiço de Computação ElásticaExecução de Comandos na VM