Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
GCPGoat — GCPGoat : Чертовски уязвимая инфраструктура GCP | Kitploit
Инструменты/GitHubGitHub/ine-labs/gcpgoat
Безопасность облачной инфраструктурыСканеры уязвимостейВеб-безопасностьТестирование на ПроникновениеБезопасность облачных средНеправильная КонфигурацияОбучение и ОбразованиеЛаборатории и Практика
GitHubine-labs/gcpgoat

GCPGoat

GCPGoat : Чертовски уязвимая инфраструктура GCP

Репозиторий
4501101 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GCPGoat : Уязвимая инфраструктура GCP

Компрометация облачной инфраструктуры организации — это настоящая золотая жила для атакующих. И иногда простая ошибка конфигурации или уязвимость в веб-приложениях — всё, что нужно злоумышленнику, чтобы скомпрометировать всю инфраструктуру. Поскольку облачные технологии относительно новы, многие разработчики не до конца осознают ландшафт угроз и в итоге развёртывают уязвимую облачную инфраструктуру.

GCPGoat — это намеренно уязвимая инфраструктура на GCP, включающая последние риски безопасности веб-приложений из OWASP Top 10 (2021) и другие ошибки конфигурации на основе таких сервисов, как IAM, Storage Bucket, Cloud Functions и Compute Engine. GCPGoat имитирует реальную инфраструктуру, но с добавленными уязвимостями. Он содержит несколько путей эскалации и ориентирован на подход «чёрного ящика».

GCPGoat использует IaC (Terraform) для развёртывания уязвимой облачной инфраструктуры в учётной записи GCP пользователя. Это даёт пользователю полный контроль над кодом, инфраструктурой и окружением. С помощью GCPGoat пользователь может изучить/отработать:

  • Пентест облака / Red-teaming
  • Аудит IaC
  • Безопасное программирование
  • Обнаружение и смягчение уязвимостей

Проект будет разделён на модули, и каждый модуль будет представлять собой отдельное веб-приложение, работающее на различных технологических стеках и практиках разработки. Для упрощения развёртывания будет использоваться IaC через Terraform.

Hits

Представлено на

  • BlackHat ASIA 2023

Разработано с ❤️ от INE

drawing

Используемые технологии

  • Google Cloud Platform (GCP)
  • React
  • Python 3
  • Terraform

Уязвимости

Проект планирует охватить все значимые уязвимости, включая OWASP TOP 10 2021, и популярные облачные ошибки конфигурации. В настоящее время проект содержит следующие уязвимости/ошибки конфигурации.

  • XSS
  • Небезопасная прямая ссылка на объект
  • Подделка серверных запросов на Cloud Function
  • Раскрытие конфиденциальных данных и сброс пароля
  • Неправильная конфигурация Storage Bucket
  • Эскалация привилегий IAM

Начало работы

Предварительные требования

  • Учётная запись GCP с правами администратора

Установка

Для ручной установки GCPGoat необходимо выполнить следующие шаги:

(Примечание: требуется машина с Linux и доступной оболочкой /bin/bash)

Шаг 1. Клонировать репозиторий

root@kitploit:~
git clone https://github.com/ine-labs/GCPGoat

Шаг 2. Настроить учётные данные учётной записи пользователя GCP с помощью gcloud CLI

root@kitploit:~
gcloud auth application-default login

Шаг 3. Вставить название платёжного аккаунта в файл main.tf

root@kitploit:~
data "google_billing_account" "acct" {
  display_name = "<Название вашего платёжного аккаунта>"
}

Шаг 4. В той же рабочей директории используйте terraform для развёртывания GCPGoat.

root@kitploit:~
terraform init
terraform apply --auto-approve

Модули

Модуль 1

Первый модуль включает бессерверное блог-приложение, использующее Cloud Functions, Cloud Storage Buckets, Compute Engine и Firestore. Он содержит различные уязвимости веб-приложений и позволяет эксплуатировать неправильно настроенные ресурсы GCP.

Путь эскалации:

Рекомендуемый браузер: Google Chrome

Цены

Ресурсы, созданные при развёртывании GCPGoat, не будут тарифицироваться, если учётная запись GCP находится в рамках бесплатного уровня/пробного периода. Однако после исчерпания или потери права на бесплатный уровень/пробный период для региона US-East будут применяться следующие тарифы:

Модуль 1: $0,03/час

Участники

Nishant Sharma, Director, Lab Platform, INE [email protected]

Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

Sherin Stephen, Software Engineer (Cloud), INE [email protected]

Divya Nain, Software Engineer (Cloud), INE [email protected]

Rishappreet Singh Moon, Software Engineer (Cloud), INE [email protected]

Litesh Ghute, Software Engineer (Cloud), INE [email protected]

Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

Решения

Наступательные руководства доступны в каталоге attack-manuals, а оборонительные — в каталоге defence-manuals.

Скриншоты

Модуль 1:

Правила внесения вклада

  • Приветствуются вклады в виде улучшений кода, обновлений модулей, улучшений функциональности и любых общих предложений.
  • Также приветствуются улучшения функциональности текущих модулей.
  • Исходный код каждого модуля находится в modules/module-<Номер>/src — его можно использовать для изменения существующего кода приложения.

Лицензия

Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять её в соответствии с условиями лицензии MIT.

Вы должны были получить копию лицензии MIT вместе с этой программой. Если нет, см. https://opensource.org/licenses/MIT.

Родственные проекты

  • AWSGoat
  • AzureGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
Скачать инструмент