Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/ine-labs/awsgoat
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesSegurança de ContêineresSegurança WebTestes de PenetraçãoSegurança na NuvemConfiguração IncorretaAprendizado e EducaçãoLabs e Prática
GitHubine-labs/awsgoat

AWSGoat

AWSGoat : Uma Infraestrutura AWS Incrivelmente Vulnerável

2.0k1.6k27há 1 anoRevisado pelo Kitploit
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AWSGoat: Uma Infraestrutura AWS Vulnerável por Design

1

Comprometer a infraestrutura de nuvem de uma organização é como sentar em uma mina de ouro para atacantes. E, às vezes, uma simples configuração incorreta ou uma vulnerabilidade em aplicações web é tudo o que um atacante precisa para comprometer toda a infraestrutura. Como a nuvem é relativamente nova, muitos desenvolvedores não estão totalmente cientes do cenário de ameaças e acabam implantando uma infraestrutura de nuvem vulnerável.

AWSGoat é uma infraestrutura vulnerável por design na AWS que apresenta os riscos de segurança mais recentes do OWASP Top 10 para aplicações web (2021) e outras configurações incorretas baseadas em serviços como IAM, S3, API Gateway, Lambda, EC2 e ECS. AWSGoat simula uma infraestrutura do mundo real, mas com vulnerabilidades adicionadas. Ele apresenta múltiplos caminhos de escalonamento e é focado em uma abordagem de caixa-preta.

AWSGoat usa IaC (Terraform) para implantar a infraestrutura vulnerável na conta AWS do usuário. Isso dá ao usuário controle total sobre código, infraestrutura e ambiente. Usando AWSGoat, o usuário pode aprender/praticar:

  • Teste de penetração em nuvem / Red Team
  • Auditoria de IaC
  • Codificação segura
  • Detecção e mitigação

O projeto será dividido em módulos e cada módulo será uma aplicação web separada, alimentada por diferentes pilhas de tecnologia e práticas de desenvolvimento. Ele utilizará IaC por meio de terraform e GitHub Actions para facilitar o processo de implantação.

Apresentado em

  • Capítulo OWASP Singapura
  • BlackHat USA 2022
  • DC 30: Demo Labs
  • Rootcon 16
  • BlackHat ASIA 2023

Desenvolvido com ❤️ pela INE

drawing

Construído com

  • AWS
  • React
  • Python 3
  • Terraform
  • PHP
  • Docker

Vulnerabilidades

O projeto está programado para abranger todas as vulnerabilidades significativas, incluindo o OWASP TOP 10 2021 e configurações incorretas populares de nuvem. Atualmente, o projeto contém as seguintes vulnerabilidades/configurações incorretas.

  • XSS
  • SQL Injection
  • Referência Direta de Objeto Insegura
  • Server Side Request Forgery no Ambiente Lambda
  • Exposição de Dados Sensíveis e Redefinição de Senha
  • Configurações Incorretas do S3
  • Escalonamento de Privilégios do IAM
  • Fuga de Contêiner ECS

Começando

Pré-requisitos

  • Uma Conta AWS
  • Chave de Acesso AWS com Privilégios Administrativos
  • OU use a política IAM no arquivo policy.json para as permissões mínimas necessárias para uma Chave de Acesso AWS.

Instalação

Para facilitar o processo de implantação, o usuário só precisa fork este repositório, adicionar suas Credenciais de Conta AWS aos segredos do GitHub e executar a Ação Terraform Apply. Este fluxo de trabalho implantará toda a infraestrutura e fornecerá a URL da aplicação hospedada.

Aqui estão os passos a seguir:

Passo 1. Faça fork do repositório

Passo 2. Defina os Segredos da Ação do GitHub:

AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY

Passo 3. Na aba de ações do repositório, selecione o módulo a ser implantado e execute o fluxo de trabalho Terraform Apply.

Passo 4. Encontre a URL da aplicação na seção de saída do Terraform.

Instalação Manual

A instalação manual do AWSGoat exigiria que você seguisse estes passos:

(Nota: Isso requer uma máquina Linux, com o shell /bin/bash disponível)

Passo 1. Clone o repositório

git clone https://github.com/ine-labs/AWSGoat

Passo 2. Configure as Credenciais da Conta de Usuário AWS

aws configure

Passo 3. Navegue até o diretório do respectivo módulo e use terraform para implantar o AWSGoat

cd modules/module-<Number>
terraform init
terraform apply --auto-approve

Módulos

Módulo 1

O primeiro módulo apresenta uma aplicação de blog serverless utilizando AWS Lambda, S3, API Gateway e DynamoDB. Consiste em várias vulnerabilidades de aplicações web e facilita a exploração de recursos AWS mal configurados.

Caminho de Escalonamento:

Módulo 2

O segundo módulo apresenta uma aplicação interna de Folha de Pagamento de RH, utilizando a infraestrutura AWS ECS. Consiste em várias vulnerabilidades de aplicações web e facilita a exploração de recursos AWS mal configurados.

Caminho de Escalonamento:

Navegador Recomendado: Google Chrome

Preços

Os recursos criados com a implantação do AWSGoat não incorrerão em custos se a conta AWS estiver no período de teste gratuito. No entanto, após o esgotamento/inelegibilidade do teste gratuito, os seguintes custos serão aplicados para a região US-East:

Módulo 1: $0,0125/hora

Módulo 2: $0,0505/hora

Contribuidores

Jeswin Mathai, Arquiteto Chefe, Plataforma de Laboratório, INE [email protected]

Nishant Sharma, Diretor, Plataforma de Laboratório, INE [email protected]

Sanjeev Mahunta, Engenheiro de Software (Nuvem), INE [email protected]

Shantanu Kale, Desenvolvedor Cloud, INE [email protected]

Govind Krishna Lal Balaji, Desenvolvedor Cloud, INE [email protected]

Litesh Ghute, Engenheiro de Software, INE [email protected]

Soluções

Os manuais ofensivos estão disponíveis no diretório attack-manuals, e os manuais defensivos estão disponíveis no diretório defence-manuals.

Vídeos de Exploração do Módulo 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx

11

Documentação

Para mais detalhes, consulte o arquivo PDF "AWSGoat.pdf". Este arquivo contém o deck de slides usado para apresentações.

Capturas de Tela

Módulo 1:

Baixar ferramenta