
AWSGoat : Чрезвычайно уязвимая инфраструктура AWS

Компрометация облачной инфраструктуры организации для злоумышленников — всё равно что сидеть на золотой жиле. И иногда простой неверной конфигурации или уязвимости в веб-приложениях достаточно, чтобы скомпрометировать всю инфраструктуру. Поскольку облачные технологии относительно новы, многие разработчики не полностью осознают ландшафт угроз и в итоге развёртывают уязвимую облачную инфраструктуру.
AWSGoat — это уязвимая по замыслу инфраструктура на AWS, включающая последние выпущенные риски безопасности веб-приложений OWASP Top 10 (2021) и другие неверные конфигурации на основе таких сервисов, как IAM, S3, API Gateway, Lambda, EC2 и ECS. AWSGoat имитирует реальную инфраструктуру, но с добавленными уязвимостями. Он содержит несколько путей повышения привилегий и ориентирован на подход «чёрного ящика».
AWSGoat использует IaC (Terraform) для развёртывания уязвимой облачной инфраструктуры в учётной записи AWS пользователя. Это даёт пользователю полный контроль над кодом, инфраструктурой и средой. С помощью AWSGoat пользователь может изучить/отработать:
Проект будет разделён на модули, и каждый модуль будет представлять собой отдельное веб-приложение, работающее на различных технологических стеках и практиках разработки. Он будет использовать IaC через Terraform и GitHub Actions для упрощения процесса развёртывания.
Представлено на
Проект планирует охватить все значимые уязвимости, включая OWASP TOP 10 2021, и популярные облачные неверные конфигурации. В настоящее время проект содержит следующие уязвимости/неверные конфигурации.
Чтобы упростить процесс развёртывания, пользователю нужно всего лишь сделать форк этого репозитория, добавить свои учётные данные учётной записи AWS в секреты GitHub и запустить рабочий процесс Terraform Apply. Этот рабочий процесс развернёт всю инфраструктуру и выведет URL размещённого приложения.
Вот шаги, которым нужно следовать:
Шаг 1. Сделайте форк репозитория
Шаг 2. Установите секреты GitHub Actions:
AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY
Шаг 3. На вкладке Actions репозитория выберите модуль для развёртывания и запустите рабочий процесс Terraform Apply.
Шаг 4. Найдите URL приложения в разделе вывода Terraform.
Ручная установка AWSGoat потребует от вас выполнения следующих шагов:
(Примечание: для этого требуется машина с Linux и доступной оболочкой /bin/bash)
Шаг 1. Клонируйте репозиторий
git clone https://github.com/ine-labs/AWSGoat
Шаг 2. Настройте учётные данные учётной записи AWS
aws configure
Шаг 3. Перейдите в каталог соответствующего модуля и используйте terraform для развёртывания AWSGoat
cd modules/module-<Number>
terraform init
terraform apply --auto-approve
Первый модуль включает бессерверное приложение для блога, использующее AWS Lambda, S3, API Gateway и DynamoDB. Оно содержит различные уязвимости веб-приложений и упрощает эксплуатацию неверно сконфигурированных ресурсов AWS.
Путь повышения привилегий:
Второй модуль включает внутреннее приложение для расчёта заработной платы отдела кадров, использующее инфраструктуру AWS ECS. Оно содержит различные уязвимости веб-приложений и упрощает эксплуатацию неверно сконфигурированных ресурсов AWS.
Путь повышения привилегий:
Рекомендуемый браузер: Google Chrome
Ресурсы, созданные при развёртывании AWSGoat, не будут облагаться платой, если учётная запись AWS находится на бесплатном уровне/пробном периоде. Однако после исчерпания/непригодности бесплатного уровня/пробного периода будут применяться следующие тарифы для региона US-East:
Модуль 1: $0.0125/час
Модуль 2: $0.0505/час
Jeswin Mathai, главный архитектор, платформа лабораторий, INE [email protected]
Nishant Sharma, директор, платформа лабораторий, INE [email protected]
Sanjeev Mahunta, инженер-программист (облачные технологии), INE [email protected]
Shantanu Kale, облачный разработчик, INE [email protected]
Govind Krishna Lal Balaji, облачный разработчик, INE [email protected]
Litesh Ghute, инженер-программист, INE [email protected]
Инструкции по атаке доступны в каталоге attack-manuals, а инструкции по защите — в каталоге defence-manuals.
Module 1 Exploitation Videos: https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx
Для получения более подробной информации обратитесь к PDF-файлу «AWSGoat.pdf». Этот файл содержит набор слайдов, использовавшихся в презентациях.
Модуль 1:
Модуль 2:
modules/module-<Number>/src, его можно использовать для изменения существующего кода приложения.Эта программа является свободным программным обеспечением: вы можете распространять её и/или изменять в соответствии с условиями лицензии MIT.
Вы должны были получить копию лицензии MIT вместе с этой программой. Если нет, см. https://opensource.org/licenses/MIT.