Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AWSGoat — AWSGoat : Чрезвычайно уязвимая инфраструктура AWS | Kitploit
Инструменты/GitHubGitHub/ine-labs/awsgoat
Безопасность облачной инфраструктурыСканеры уязвимостейБезопасность контейнеровВеб-безопасностьТестирование на ПроникновениеБезопасность облачных средНеправильная КонфигурацияОбучение и ОбразованиеЛаборатории и Практика
GitHubine-labs/awsgoat

AWSGoat

AWSGoat : Чрезвычайно уязвимая инфраструктура AWS

2.0k1.6k1 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

AWSGoat : Чёртова уязвимая инфраструктура AWS

1

Компрометация облачной инфраструктуры организации для злоумышленников — всё равно что сидеть на золотой жиле. И иногда простой неверной конфигурации или уязвимости в веб-приложениях достаточно, чтобы скомпрометировать всю инфраструктуру. Поскольку облачные технологии относительно новы, многие разработчики не полностью осознают ландшафт угроз и в итоге развёртывают уязвимую облачную инфраструктуру.

AWSGoat — это уязвимая по замыслу инфраструктура на AWS, включающая последние выпущенные риски безопасности веб-приложений OWASP Top 10 (2021) и другие неверные конфигурации на основе таких сервисов, как IAM, S3, API Gateway, Lambda, EC2 и ECS. AWSGoat имитирует реальную инфраструктуру, но с добавленными уязвимостями. Он содержит несколько путей повышения привилегий и ориентирован на подход «чёрного ящика».

AWSGoat использует IaC (Terraform) для развёртывания уязвимой облачной инфраструктуры в учётной записи AWS пользователя. Это даёт пользователю полный контроль над кодом, инфраструктурой и средой. С помощью AWSGoat пользователь может изучить/отработать:

  • Облачное пентестирование / Red-teaming
  • Аудит IaC
  • Безопасное кодирование
  • Обнаружение и смягчение

Проект будет разделён на модули, и каждый модуль будет представлять собой отдельное веб-приложение, работающее на различных технологических стеках и практиках разработки. Он будет использовать IaC через Terraform и GitHub Actions для упрощения процесса развёртывания.

Представлено на

  • OWASP Singapore Chapter
  • BlackHat USA 2022
  • DC 30: Demo Labs
  • Rootcon 16
  • BlackHat ASIA 2023

Разработано с ❤️ компанией INE

drawing

Создано с помощью

  • AWS
  • React
  • Python 3
  • Terraform
  • PHP
  • Docker

Уязвимости

Проект планирует охватить все значимые уязвимости, включая OWASP TOP 10 2021, и популярные облачные неверные конфигурации. В настоящее время проект содержит следующие уязвимости/неверные конфигурации.

  • XSS
  • SQL-инъекция
  • Небезопасная прямая ссылка на объект (IDOR)
  • Подделка серверных запросов (SSRF) в среде Lambda
  • Раскрытие конфиденциальных данных и сброс пароля
  • Неверные конфигурации S3
  • Повышение привилегий IAM
  • Побег из контейнера ECS

Начало работы

Предварительные требования

  • Учётная запись AWS
  • Ключ доступа AWS с административными привилегиями
  • ИЛИ используйте политику IAM из файла policy.json для минимальных разрешений, необходимых для ключа доступа AWS.

Установка

Чтобы упростить процесс развёртывания, пользователю нужно всего лишь сделать форк этого репозитория, добавить свои учётные данные учётной записи AWS в секреты GitHub и запустить рабочий процесс Terraform Apply. Этот рабочий процесс развернёт всю инфраструктуру и выведет URL размещённого приложения.

Вот шаги, которым нужно следовать:

Шаг 1. Сделайте форк репозитория

Шаг 2. Установите секреты GitHub Actions:

root@kitploit:~
AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY

Шаг 3. На вкладке Actions репозитория выберите модуль для развёртывания и запустите рабочий процесс Terraform Apply.

Шаг 4. Найдите URL приложения в разделе вывода Terraform.

Ручная установка

Ручная установка AWSGoat потребует от вас выполнения следующих шагов:

(Примечание: для этого требуется машина с Linux и доступной оболочкой /bin/bash)

Шаг 1. Клонируйте репозиторий

root@kitploit:~
git clone https://github.com/ine-labs/AWSGoat

Шаг 2. Настройте учётные данные учётной записи AWS

root@kitploit:~
aws configure

Шаг 3. Перейдите в каталог соответствующего модуля и используйте terraform для развёртывания AWSGoat

root@kitploit:~
cd modules/module-<Number>
terraform init
terraform apply --auto-approve

Модули

Модуль 1

Первый модуль включает бессерверное приложение для блога, использующее AWS Lambda, S3, API Gateway и DynamoDB. Оно содержит различные уязвимости веб-приложений и упрощает эксплуатацию неверно сконфигурированных ресурсов AWS.

Путь повышения привилегий:

Модуль 2

Второй модуль включает внутреннее приложение для расчёта заработной платы отдела кадров, использующее инфраструктуру AWS ECS. Оно содержит различные уязвимости веб-приложений и упрощает эксплуатацию неверно сконфигурированных ресурсов AWS.

Путь повышения привилегий:

Рекомендуемый браузер: Google Chrome

Ценообразование

Ресурсы, созданные при развёртывании AWSGoat, не будут облагаться платой, если учётная запись AWS находится на бесплатном уровне/пробном периоде. Однако после исчерпания/непригодности бесплатного уровня/пробного периода будут применяться следующие тарифы для региона US-East:

Модуль 1: $0.0125/час

Модуль 2: $0.0505/час

Авторы

Jeswin Mathai, главный архитектор, платформа лабораторий, INE [email protected]

Nishant Sharma, директор, платформа лабораторий, INE [email protected]

Sanjeev Mahunta, инженер-программист (облачные технологии), INE [email protected]

Shantanu Kale, облачный разработчик, INE [email protected]

Govind Krishna Lal Balaji, облачный разработчик, INE [email protected]

Litesh Ghute, инженер-программист, INE [email protected]

Решения

Инструкции по атаке доступны в каталоге attack-manuals, а инструкции по защите — в каталоге defence-manuals.

Module 1 Exploitation Videos: https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx

11

Документация

Для получения более подробной информации обратитесь к PDF-файлу «AWSGoat.pdf». Этот файл содержит набор слайдов, использовавшихся в презентациях.

Скриншоты

Модуль 1:

Модуль 2:

Правила внесения вклада

  • Приветствуются вклады в виде улучшений кода, обновлений модулей, улучшений функций и любых общих предложений.
  • Также приветствуются улучшения функциональности текущих модулей.
  • Исходный код каждого модуля можно найти в modules/module-<Number>/src, его можно использовать для изменения существующего кода приложения.

Лицензия

Эта программа является свободным программным обеспечением: вы можете распространять её и/или изменять в соответствии с условиями лицензии MIT.

Вы должны были получить копию лицензии MIT вместе с этой программой. Если нет, см. https://opensource.org/licenses/MIT.

Сопутствующие проекты

  • AzureGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Скачать инструмент