Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
GCPGoat — GCPGoat : Uma Infraestrutura GCP Deliberadamente Vulnerável | Kitploit
Ferramentas/GitHubGitHub/ine-labs/gcpgoat
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesSegurança WebTestes de PenetraçãoSegurança na NuvemConfiguração IncorretaAprendizado e EducaçãoLabs e Prática
GitHubine-labs/gcpgoat

GCPGoat

GCPGoat : Uma Infraestrutura GCP Deliberadamente Vulnerável

Ver Repositório
450110há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

GCPGoat : Uma Infraestrutura GCP Vulnerável por Design

Comprometer a infraestrutura cloud de uma organização é como sentar em uma mina de ouro para atacantes. E, às vezes, uma simples configuração incorreta ou uma vulnerabilidade em aplicações web é tudo o que um atacante precisa para comprometer toda a infraestrutura. Como a cloud é relativamente nova, muitos desenvolvedores não estão totalmente cientes do cenário de ameaças e acabam implantando uma infraestrutura cloud vulnerável.

GCPGoat é uma infraestrutura vulnerável por design no GCP, apresentando os riscos de segurança mais recentes do OWASP Top 10 (2021) e outras configurações incorretas baseadas em serviços como IAM, Storage Bucket, Cloud Functions e Compute Engine. O GCPGoat imita infraestruturas do mundo real, mas com vulnerabilidades adicionadas. Ele apresenta múltiplos caminhos de escalonamento e é focado em uma abordagem de caixa-preta.

O GCPGoat utiliza IaC (Terraform) para implantar a infraestrutura cloud vulnerável na conta GCP do usuário. Isso dá ao usuário controle total sobre código, infraestrutura e ambiente. Usando o GCPGoat, o usuário pode aprender/praticar:

  • Pentest em Cloud/Red-teaming
  • Auditoria de IaC
  • Codificação Segura
  • Detecção e mitigação

O projeto será dividido em módulos e cada módulo será uma aplicação web separada, alimentada por diversas pilhas tecnológicas e práticas de desenvolvimento. Ele aproveitará IaC através do terraform para facilitar o processo de implantação.

Hits

Apresentado em

  • BlackHat ASIA 2023

Desenvolvido com ❤️ pela INE

drawing

Construído Com

  • Google Cloud Platform (GCP)
  • React
  • Python 3
  • Terraform

Vulnerabilidades

O projeto está programado para abranger todas as vulnerabilidades significativas, incluindo o OWASP TOP 10 2021 e configurações incorretas populares em cloud. Atualmente, o projeto contém as seguintes vulnerabilidades/configurações incorretas.

  • XSS
  • Referência Direta a Objeto Insegura
  • Server Side Request Forgery em Cloud Function
  • Exposição de Dados Sensíveis e Redefinição de Senha
  • Configurações Incorretas de Storage Bucket
  • Escalonamento de Privilégios IAM

Primeiros Passos

Pré-requisitos

  • Uma Conta GCP com Privilégios Administrativos

Instalação

A instalação manual do GCPGoat exigiria que você seguisse estas etapas:

(Nota: Isso requer uma máquina Linux, com o shell /bin/bash disponível)

Passo 1. Clone o repositório

root@kitploit:~
git clone https://github.com/ine-labs/GCPGoat

Passo 2. Configure as Credenciais da Conta de Usuário GCP usando a CLI do gcloud

root@kitploit:~
gcloud auth application-default login

Passo 3. Insira o nome da Conta de Faturamento no arquivo main.tf

root@kitploit:~
data "google_billing_account" "acct" {
  display_name = "<Your Billing Account Name>"
}

Passo 4. No mesmo diretório de trabalho, use o terraform para implantar o GCPGoat.

root@kitploit:~
terraform init
terraform apply --auto-approve

Módulos

Módulo 1

O primeiro módulo apresenta uma aplicação de blog serverless utilizando Cloud Functions, Cloud Storage Buckets, Compute Engine e Firestore. Consiste em várias vulnerabilidades de aplicações web e facilita a exploração de recursos GCP mal configurados.

Caminho de Escalonamento:

Navegador Recomendado: Google Chrome

Preços

Os recursos criados com a implantação do GCPGoat não incorrerão em custos se a conta GCP estiver no nível gratuito/período de teste. No entanto, após o esgotamento/inelegibilidade do nível gratuito/teste, os seguintes custos serão aplicados para a região Leste dos EUA:

Módulo 1: $0,03/hora

Contribuidores

Nishant Sharma, Diretor, Plataforma de Laboratórios, INE [email protected]

Jeswin Mathai, Arquiteto Chefe, Plataforma de Laboratórios, INE [email protected]

Sherin Stephen, Engenheiro de Software (Cloud), INE [email protected]

Divya Nain, Engenheiro de Software (Cloud), INE [email protected]

Rishappreet Singh Moon, Engenheiro de Software (Cloud), INE [email protected]

Litesh Ghute, Engenheiro de Software (Cloud), INE [email protected]

Sanjeev Mahunta, Engenheiro de Software (Cloud), INE [email protected]

Soluções

Os manuais ofensivos estão disponíveis no diretório attack-manuals, e os manuais defensivos estão disponíveis no diretório defence-manuals.

Capturas de Tela

Módulo 1:

Diretrizes de Contribuição

  • Contribuições na forma de melhorias de código, atualizações de módulos, melhorias de funcionalidades e quaisquer sugestões gerais são bem-vindas.
  • Melhorias nas funcionalidades dos módulos atuais também são bem-vindas.
  • O código-fonte de cada módulo pode ser encontrado em modules/module-<Number>/src, que pode ser usado para modificar o código da aplicação existente.

Licença

Este programa é software livre: você pode redistribuí-lo e/ou modificá-lo sob os termos da Licença MIT.

Você deve ter recebido uma cópia da Licença MIT junto com este programa. Caso contrário, veja https://opensource.org/licenses/MIT.

Projetos Irmãos

  • AWSGoat
  • AzureGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Baixar ferramenta