Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AzureGoat — AzureGoat : Чрезвычайно уязвимая инфраструктура Azure | Kitploit
Инструменты/GitHubGitHub/ine-labs/azuregoat
Безопасность облачной инфраструктурыАнализ уязвимостейВеб-безопасностьТестирование на ПроникновениеБезопасность облачных средНеправильная КонфигурацияОбучение и ОбразованиеЛаборатории и Практика
GitHubine-labs/azuregoat

AzureGoat

AzureGoat : Чрезвычайно уязвимая инфраструктура Azure

Репозиторий
9572571 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AzureGoat : Уязвимая инфраструктура Azure

1

Компрометация облачной инфраструктуры организации — это как сидеть на золотой жиле для злоумышленников. И иногда простая ошибка конфигурации или уязвимость в веб-приложениях — это всё, что нужно атакующему для компрометации всей инфраструктуры. Поскольку облачные технологии относительно новы, многие разработчики не полностью осознают ландшафт угроз и в итоге развертывают уязвимую облачную инфраструктуру. Microsoft Azure стала вторым по величине поставщиком облачной инфраструктуры по доле рынка (согласно многочисленным отчетам), уступая лишь AWS. Существует множество инструментов и уязвимых приложений для AWS, предназначенных для специалистов по безопасности для отработки атак/защиты, но с Azure дело обстоит иначе. Сообществу доступно гораздо меньше вариантов.

AzureGoat — это уязвимая по замыслу инфраструктура в Azure, включающая последние выпущенные риски безопасности веб-приложений OWASP Top 10 (2021) и другие ошибки конфигурации на основе таких сервисов, как App Functions, CosmosDB, Storage Accounts, Automation и Identities. AzureGoat имитирует реальную инфраструктуру, но с добавленными уязвимостями. Он предлагает несколько путей эскалации и ориентирован на подход «черного ящика».

AzureGoat использует IaC (Terraform) для развертывания уязвимой облачной инфраструктуры в учетной записи Azure пользователя. Это дает пользователю полный контроль над кодом, инфраструктурой и средой. Используя AzureGoat, пользователь может изучать/практиковать:

  • Тестирование на проникновение в облаке / Red-teaming
  • Аудит IaC
  • Безопасное кодирование
  • Обнаружение и смягчение последствий

Проект разделен на модули, и каждый модуль представляет собой отдельное веб-приложение, работающее на различных технологических стеках и практиках разработки.

Представлено на

  • BlackHat USA 2022
  • DC 30: Demo Labs

Разработано с ❤️ компанией INE

drawing

Создано с использованием

  • Azure
  • React
  • Python 3
  • Terraform

Уязвимости

Проект планируется охватить все значимые уязвимости, включая OWASP TOP 10 2021 и популярные облачные неверные конфигурации. В настоящее время проект содержит следующие уязвимости/неверные конфигурации.

  • XSS
  • SQL-инъекции
  • Небезопасные прямые ссылки на объекты
  • Подделка серверных запросов в среде App Function
  • Раскрытие конфиденциальных данных и сброс пароля
  • Неверные конфигурации Storage Account
  • Неверные конфигурации идентификации

Начало работы

Предварительные требования

  • Учетная запись Azure

Установка

Чтобы упростить процесс развертывания, пользователю нужно всего лишь клонировать этот репозиторий, войти в Azure CLI, а затем инициализировать и применить файл Terraform. Этот рабочий процесс развернет всю инфраструктуру и выдаст URL размещенного приложения.

Вот шаги, которые необходимо выполнить:

Шаг 1. Клонируйте репозиторий

root@kitploit:~
git clone https://github.com/ine-labs/AzureGoat

Шаг 2. Войдите в Azure CLI

root@kitploit:~
az login

И следуйте инструкциям для входа.

Шаг 3. Создайте группу ресурсов с именем "azuregoat_app".

Шаг 4. Используйте Terraform для развертывания AzureGoat

root@kitploit:~
terraform init
terraform apply --auto-approve

Модули

Модуль 1

Первый модуль включает бессерверное блог-приложение, использующее Azure App Functions, Storage Accounts, CosmosDB и Azure Automation. Он содержит различные уязвимости веб-приложений и способствует эксплуатации неверно настроенных ресурсов Azure.

Обзор путей эскалации для модуля 1

6

Участники

Нишант Шарма, Директор, Лабораторная платформа, INE [email protected]

Джесвин Матхай, Главный архитектор, Лабораторная платформа, INE [email protected]

Рачна Умарания, Облачный разработчик, INE [email protected]

Шерин Стивен, Инженер-программист (Облако), INE [email protected]

Шантану Кале, Облачный разработчик, INE [email protected]

Санджив Махунта, Инженер-программист (Облако), INE [email protected]

Д. Яшвант Бабу, Инженер-программист (Облако), INE [email protected]

Решения

Руководства по атакам доступны в каталоге attack-manuals, а руководства по защите — в каталоге defence-manuals.

Видео по эксплуатации модуля 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY

Документация

Для получения дополнительных сведений обратитесь к PDF-файлу "AzureGoat.pdf". Этот файл содержит набор слайдов, использовавшийся для презентаций.

Скриншоты

Главная страница блог-приложения

1

Портал входа в блог-приложение

2

Страница регистрации блог-приложения

3

Панель управления после входа в блог-приложение

4

Профиль пользователя блог-приложения

5

Рекомендации по внесению вклада

  • Приветствуются вклады в виде улучшений кода, обновлений модулей, улучшений функциональности и любых общих предложений.
  • Также приветствуются улучшения функциональности существующих модулей.
  • Исходный код каждого модуля можно найти в каталоге modules/module-<Номер>/src, его можно использовать для изменения существующего кода приложения.

Лицензия

Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять ее в соответствии с условиями GNU General Public License v2, опубликованной Free Software Foundation.

Эта программа распространяется в надежде, что она будет полезна, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемой гарантии КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ. См. GNU General Public License для получения более подробной информации.

Вы должны были получить копию GNU General Public License вместе с этой программой. Если это не так, см. http://www.gnu.org/licenses/.

Родственные проекты

  • AWSGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Скачать инструмент