Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/hxsecurity/terraformgoat
Безопасность облачной инфраструктурыБезопасность облачных средНеправильная КонфигурацияОбучение и ОбразованиеЛаборатории и Практика
GitHubhxsecurity/terraformgoat

TerraformGoat

Мультиоблачный инструмент развертывания с уязвимостями по замыслу, использующий Terraform для предоставления намеренно небезопасной облачной инфраструктуры для обучения и практики в области безопасности.

Репозиторий
638943 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

TerraformGoat

License: Apache-2.0 GitHub release Github Stars PRs Welcome tweet

English | 中文

TerraformGoat — это инструмент для развёртывания уязвимых сред в нескольких облаках, разработанный исследовательской лабораторией HXSecurity.

В настоящее время поддерживаются следующие облачные провайдеры: Alibaba Cloud, Tencent Cloud, Huawei Cloud, Amazon Web Services, Google Cloud Platform, Microsoft Azure.

🎯 Сценарии

💫 Установка

TerraformGoat развёртывается с помощью Docker-образов, поэтому требуется среда Docker Engine. Установку Docker Engine можно найти по адресу https://docs.docker.com/engine/install/

Выберите соответствующую команду установки в зависимости от используемого облачного провайдера.

Alibaba Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

Tencent Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker run -itd --name terraformgoat_tencentcloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker exec -it terraformgoat_tencentcloud_0.0.7 /bin/bash

Huawei Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker run -itd --name terraformgoat_huaweicloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker exec -it terraformgoat_huaweicloud_0.0.7 /bin/bash

Amazon Web Services

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker run -itd --name terraformgoat_aws_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker exec -it terraformgoat_aws_0.0.7 /bin/bash

Google Cloud Platform

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker run -itd --name terraformgoat_gcp_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker exec -it terraformgoat_gcp_0.0.7 /bin/bash

Microsoft Azure

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker run -itd --name terraformgoat_azure_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker exec -it terraformgoat_azure_0.0.7 /bin/bash

📄 Демонстрация

После входа в контейнер перейдите в соответствующий каталог сценария и можно начинать развёртывание.

Ниже приведена демонстрация сборки сценария Alibaba Cloud Bucket Object Traversal.

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

img

root@kitploit:~
cd /TerraformGoat/aliyun/oss/bucket_object_traversal/
aliyun configure
terraform init
terraform apply

img

Программа запрашивает Enter a value:, введите yes и нажмите Enter, затем используйте curl для обращения к bucket — вы увидите перечисление объектов.

img

Чтобы избежать дальнейшего списания средств за облачные сервисы, не забудьте уничтожить сценарий после использования.

root@kitploit:~
terraform destroy

🚀 Удаление

Если вы находитесь в контейнере, сначала выполните команду exit для выхода из контейнера, а затем выполните следующую команду на хосте.

root@kitploit:~
docker stop $(docker ps -a -q -f "name=terraformgoat*")
docker rm $(docker ps -a -q -f "name=terraformgoat*")
docker rmi $(docker images -a -q -f "reference=registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat*")

⚠️ Примечание

  1. README каждой уязвимой среды выполняется в среде контейнера TerraformGoat, поэтому сначала необходимо развернуть среду контейнера TerraformGoat.
  2. Из-за риска горизонтального перемещения внутри облачной сети в некоторых сценариях настоятельно рекомендуется использовать собственные тестовые аккаунты для настройки сценариев, избегая использования облачного аккаунта рабочей среды, и устанавливать TerraformGoat с помощью Dockerfile для изоляции локального токена облачного провайдера пользователя от токена тестового аккаунта.
  3. TerraformGoat предназначен только для образовательных целей. Запрещается использовать его для незаконных или преступных действий. Любые последствия, возникшие в результате использования TerraformGoat, ложатся на плечи пользователя, а не организации HXSecurity.

🎊 Вклад

Вклад приветствуется и высоко ценится. Дополнительную информацию о рабочем процессе см. в CONTRIBUTING.md.

🪪 Лицензия

TerraformGoat распространяется под лицензией Apache 2.0. Подробности см. в файле LICENSE.

🔮 Статистика

Alt

Скачать инструмент
IDОблачный провайдерТипы облачных сервисовУязвимая среда
1Alibaba CloudСетевые сервисыVPC Security Group Open All Ports
2Alibaba CloudСетевые сервисыVPC Security Group Open Common Ports
3Alibaba CloudОбъектное хранилищеBucket HTTP Enable
4Alibaba CloudОбъектное хранилищеObject ACL Writable
5Alibaba CloudОбъектное хранилищеObject ACL Readable
6Alibaba CloudОбъектное хранилищеSpecial Bucket Policy
7Alibaba CloudОбъектное хранилищеBucket Public Access
8Alibaba CloudОбъектное хранилищеObject Public Access
9Alibaba CloudОбъектное хранилищеBucket Logging Disable
10Alibaba CloudОбъектное хранилищеBucket Policy Readable
11Alibaba CloudОбъектное хранилищеBucket Object Traversal
12Alibaba CloudОбъектное хранилищеUnrestricted File Upload
13Alibaba CloudОбъектное хранилищеServer Side Encryption No KMS Set
14Alibaba CloudОбъектное хранилищеServer Side Encryption Not Using BYOK
15Alibaba CloudElastic Compute ServiceECS SSRF
16Alibaba CloudElastic Compute ServiceECS Unattached Disks Are Unencrypted
17Alibaba CloudElastic Compute ServiceECS Virtual Machine Disks Are Unencrypted
18Tencent CloudСетевые сервисыVPC Security Group Open All Ports
19Tencent CloudСетевые сервисыVPC Security Group Open Common Ports
20Tencent CloudОбъектное хранилищеBucket ACL Writable
21Tencent CloudОбъектное хранилищеBucket ACL Readable
22Tencent CloudОбъектное хранилищеBucket Public Access
23Tencent CloudОбъектное хранилищеObject Public Access
24Tencent CloudОбъектное хранилищеUnrestricted File Upload
25Tencent CloudОбъектное хранилищеBucket Object Traversal
26Tencent CloudОбъектное хранилищеBucket Logging Disable
27Tencent CloudОбъектное хранилищеServer Side Encryption Disable
28Tencent CloudElastic Compute ServiceCVM SSRF
29Tencent CloudElastic Compute ServiceCBS Storage Are Not Used
30Tencent CloudElastic Compute ServiceCVM Virtual Machine Disks Are Unencrypted
31Huawei CloudСетевые сервисыECS Unsafe Security Group
32Huawei CloudОбъектное хранилищеObject ACL Writable
33Huawei CloudОбъектное хранилищеSpecial Bucket Policy
34Huawei CloudОбъектное хранилищеUnrestricted File Upload
35Huawei CloudОбъектное хранилищеBucket Object Traversal
36Huawei CloudОбъектное хранилищеWrong Policy Causes Arbitrary File Uploads
37Huawei CloudElastic Compute ServiceECS SSRF
38Huawei CloudRelational Database ServiceRDS Mysql Baseline Checking Environment
39Amazon Web ServicesСетевые сервисыVPC Security Group Open All Ports
40Amazon Web ServicesСетевые сервисыVPC Security Group Open Common Ports
41Amazon Web ServicesОбъектное хранилищеObject ACL Writable
42Amazon Web ServicesОбъектное хранилищеBucket ACL Writable
43Amazon Web ServicesОбъектное хранилищеBucket ACL Readable
44Amazon Web ServicesОбъектное хранилищеMFA Delete Is Disable
45Amazon Web ServicesОбъектное хранилищеSpecial Bucket Policy
46Amazon Web ServicesОбъектное хранилищеBucket Object Traversal
47Amazon Web ServicesОбъектное хранилищеUnrestricted File Upload
48Amazon Web ServicesОбъектное хранилищеBucket Logging Disable
49Amazon Web ServicesОбъектное хранилищеBucket Allow HTTP Access
50Amazon Web ServicesОбъектное хранилищеBucket Default Encryption Disable
51Amazon Web ServicesElastic Compute ServiceEC2 SSRF
52Amazon Web ServicesElastic Compute ServiceConsole Takeover
53Amazon Web ServicesElastic Compute ServiceEBS Volumes Are Not Used
54Amazon Web ServicesElastic Compute ServiceEBS Volumes Encryption Is Disabled
55Amazon Web ServicesElastic Compute ServiceSnapshots Of EBS Volumes Are Unencrypted
56Amazon Web ServicesIdentity and Access ManagementIAM Privilege Escalation
57Google Cloud PlatformОбъектное хранилищеObject ACL Writable
58Google Cloud PlatformОбъектное хранилищеBucket ACL Writable
59Google Cloud PlatformОбъектное хранилищеBucket Object Traversal
60Google Cloud PlatformОбъектное хранилищеUnrestricted File Upload
61Google Cloud PlatformElastic Compute ServiceVM Command Execution
62Microsoft AzureОбъектное хранилищеBlob Public Access
63Microsoft AzureОбъектное хранилищеContainer Blob Traversal
64Microsoft AzureElastic Compute ServiceVM Command Execution