
AzureGoat : Чрезвычайно уязвимая инфраструктура Azure

Компрометация облачной инфраструктуры организации — это как сидеть на золотой жиле для злоумышленников. И иногда простая ошибка конфигурации или уязвимость в веб-приложениях — это всё, что нужно атакующему для компрометации всей инфраструктуры. Поскольку облачные технологии относительно новы, многие разработчики не полностью осознают ландшафт угроз и в итоге развертывают уязвимую облачную инфраструктуру. Microsoft Azure стала вторым по величине поставщиком облачной инфраструктуры по доле рынка (согласно многочисленным отчетам), уступая лишь AWS. Существует множество инструментов и уязвимых приложений для AWS, предназначенных для специалистов по безопасности для отработки атак/защиты, но с Azure дело обстоит иначе. Сообществу доступно гораздо меньше вариантов.
AzureGoat — это уязвимая по замыслу инфраструктура в Azure, включающая последние выпущенные риски безопасности веб-приложений OWASP Top 10 (2021) и другие ошибки конфигурации на основе таких сервисов, как App Functions, CosmosDB, Storage Accounts, Automation и Identities. AzureGoat имитирует реальную инфраструктуру, но с добавленными уязвимостями. Он предлагает несколько путей эскалации и ориентирован на подход «черного ящика».
AzureGoat использует IaC (Terraform) для развертывания уязвимой облачной инфраструктуры в учетной записи Azure пользователя. Это дает пользователю полный контроль над кодом, инфраструктурой и средой. Используя AzureGoat, пользователь может изучать/практиковать:
Проект разделен на модули, и каждый модуль представляет собой отдельное веб-приложение, работающее на различных технологических стеках и практиках разработки.
Представлено на
Проект планируется охватить все значимые уязвимости, включая OWASP TOP 10 2021 и популярные облачные неверные конфигурации. В настоящее время проект содержит следующие уязвимости/неверные конфигурации.
Чтобы упростить процесс развертывания, пользователю нужно всего лишь клонировать этот репозиторий, войти в Azure CLI, а затем инициализировать и применить файл Terraform. Этот рабочий процесс развернет всю инфраструктуру и выдаст URL размещенного приложения.
Вот шаги, которые необходимо выполнить:
Шаг 1. Клонируйте репозиторий
git clone https://github.com/ine-labs/AzureGoat
Шаг 2. Войдите в Azure CLI
az login
И следуйте инструкциям для входа.
Шаг 3. Создайте группу ресурсов с именем "azuregoat_app".
Шаг 4. Используйте Terraform для развертывания AzureGoat
terraform init
terraform apply --auto-approve
Первый модуль включает бессерверное блог-приложение, использующее Azure App Functions, Storage Accounts, CosmosDB и Azure Automation. Он содержит различные уязвимости веб-приложений и способствует эксплуатации неверно настроенных ресурсов Azure.
Обзор путей эскалации для модуля 1

Нишант Шарма, Директор, Лабораторная платформа, INE [email protected]
Джесвин Матхай, Главный архитектор, Лабораторная платформа, INE [email protected]
Рачна Умарания, Облачный разработчик, INE [email protected]
Шерин Стивен, Инженер-программист (Облако), INE [email protected]
Шантану Кале, Облачный разработчик, INE [email protected]
Санджив Махунта, Инженер-программист (Облако), INE [email protected]
Д. Яшвант Бабу, Инженер-программист (Облако), INE [email protected]
Руководства по атакам доступны в каталоге attack-manuals, а руководства по защите — в каталоге defence-manuals.
Видео по эксплуатации модуля 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY
Для получения дополнительных сведений обратитесь к PDF-файлу "AzureGoat.pdf". Этот файл содержит набор слайдов, использовавшийся для презентаций.
Главная страница блог-приложения

Портал входа в блог-приложение

Страница регистрации блог-приложения

Панель управления после входа в блог-приложение

Профиль пользователя блог-приложения

modules/module-<Номер>/src, его можно использовать для изменения существующего кода приложения.Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять ее в соответствии с условиями GNU General Public License v2, опубликованной Free Software Foundation.
Эта программа распространяется в надежде, что она будет полезна, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемой гарантии КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ. См. GNU General Public License для получения более подробной информации.
Вы должны были получить копию GNU General Public License вместе с этой программой. Если это не так, см. http://www.gnu.org/licenses/.