Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AWSGoat — AWSGoat : 一个极度脆弱的 AWS 基础设施 | Kitploit
工具/GitHubGitHub/ine-labs/awsgoat
云基础设施安全漏洞扫描器容器安全Web安全渗透测试云安全错误配置学习与教育实验室与实践
GitHubine-labs/awsgoat

AWSGoat

AWSGoat : 一个极度脆弱的 AWS 基础设施

查看仓库
2.0k1.6k1年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AWSGoat:一个该死的易受攻击的AWS基础设施

1

对于攻击者来说,入侵一个组织的云基础设施就像坐拥金矿。有时,仅仅是一个简单的配置错误或Web应用程序中的漏洞,就足以让攻击者入侵整个基础设施。由于云相对较新,许多开发人员并未完全了解威胁态势,最终部署了易受攻击的云基础设施。

AWSGoat是一个在AWS上刻意设计为易受攻击的基础设施,包含了最新发布的OWASP Top 10 Web应用程序安全风险(2021年)以及基于IAM、S3、API Gateway、Lambda、EC2和ECS等服务的不安全配置。AWSGoat模拟了真实世界的基础设施,但增加了漏洞。它包含多条权限提升路径,并侧重于黑盒方法。

AWSGoat使用IaC(Terraform)在用户的AWS账户中部署易受攻击的云基础设施。这使用户能够完全控制代码、基础设施和环境。通过AWSGoat,用户可以学习/实践:

  • 云渗透测试/红队
  • IaC审计
  • 安全编码
  • 检测与缓解

该项目将分为多个模块,每个模块作为一个独立的Web应用程序,采用不同的技术栈和开发实践。它将通过Terraform和GitHub Actions利用IaC来简化部署过程。

曾在以下场合展示

  • OWASP新加坡分会
  • BlackHat USA 2022
  • DC 30: Demo Labs
  • Rootcon 16
  • BlackHat ASIA 2023

由INE ❤️开发

drawing

构建工具

  • AWS
  • React
  • Python 3
  • Terraform
  • PHP
  • Docker

漏洞

该项目计划涵盖所有重大漏洞,包括OWASP TOP 10 2021和常见的云配置错误。 目前,该项目包含以下漏洞/配置错误:

  • XSS
  • SQL注入
  • 不安全的直接对象引用
  • Lambda环境中的服务器端请求伪造
  • 敏感数据暴露与密码重置
  • S3配置错误
  • IAM权限提升
  • ECS容器逃逸

开始使用

先决条件

  • 一个AWS账户
  • 具有管理权限的AWS访问密钥
  • 或者使用policy.json文件中的IAM策略,该策略包含了AWS访问密钥所需的最低权限。

安装

为简化部署过程,用户只需fork此仓库,将AWS账户凭据添加到GitHub Secrets,然后运行Terraform Apply操作。此工作流将部署整个基础设施并输出托管应用程序的URL。

请按以下步骤操作:

步骤1. Fork该仓库

步骤2. 设置GitHub Action Secrets:

root@kitploit:~
AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY

步骤3. 在仓库的Actions选项卡中,选择要部署的模块并运行Terraform Apply工作流。

步骤4. 在Terraform输出部分找到应用程序URL。

手动安装

手动安装AWSGoat需要执行以下步骤:

(注意:这需要一台Linux机器,且/bin/bash shell可用)

步骤1. 克隆仓库

root@kitploit:~
git clone https://github.com/ine-labs/AWSGoat

步骤2. 配置AWS用户账户凭据

root@kitploit:~
aws configure

步骤3. 进入相应模块的目录,并使用Terraform部署AWSGoat

root@kitploit:~
cd modules/module-<Number>
terraform init
terraform apply --auto-approve

模块

模块1

第一个模块是一个无服务器博客应用程序,使用了AWS Lambda、S3、API Gateway和DynamoDB。它包含多种Web应用程序漏洞,并有助于利用配置错误的AWS资源。

权限提升路径:

模块2

第二个模块是一个内部HR薪资应用程序,使用了AWS ECS基础设施。它包含多种Web应用程序漏洞,并有助于利用配置错误的AWS资源。

权限提升路径:

推荐浏览器: Google Chrome

价格

如果AWS账户处于免费套餐/试用期,部署AWSGoat所创建的资源不会产生任何费用。但是,当免费套餐/试用用尽或不符合条件时,以下费用将适用于US-East区域:

模块1:$0.0125/小时

模块2:$0.0505/小时

贡献者

Jeswin Mathai, 首席架构师, 实验室平台, INE [email protected]

Nishant Sharma, 总监, 实验室平台, INE [email protected]

Sanjeev Mahunta, 软件工程师(云), INE [email protected]

Shantanu Kale, 云开发人员, INE [email protected]

Govind Krishna Lal Balaji, 云开发人员, INE [email protected]

Litesh Ghute, 软件工程师, INE [email protected]

解决方案

攻击手册位于attack-manuals目录中,防御手册位于defence-manuals目录中。

模块1利用视频:https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx

11

文档

更多详情请参阅“AWSGoat.pdf”PDF文件。此文件包含演示所用的幻灯片。

截图

模块1:

模块2:

贡献指南

  • 欢迎以代码改进、模块更新、功能增强以及任何一般性建议的形式做出贡献。
  • 也欢迎改进当前模块的功能。
  • 每个模块的源代码位于modules/module-<Number>/src,可用于修改现有应用程序代码。

许可证

本程序是自由软件:您可以自由再分发和/或修改它,前提是遵循MIT许可证的条款。

您应该已经随本程序收到了MIT许可证的副本。如果没有,请参见 https://opensource.org/licenses/MIT。

姊妹项目

  • AzureGoat
  • GCPGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: 利用NLP进行信息安全
  • VoIPShark: 开源VoIP分析平台
  • BLEMystique
下载工具