产品简介
gcploit 一套用于谷歌云平台的安全研究与测试工具,包含漏洞利用、权限路径搜索和日志检测功能。适用于云安全工程师、渗透测试人员进行攻防演练和风险分析,帮助评估GCP环境安全状况。
核心功能
- BFS权限路径搜索工具
- Gcploit漏洞利用框架(包含actAs、dataproc等POC)
- 模拟组织结构图生成工具
- StackDriver日志查询与检测
- Docker化部署与运行
快速开始
- 第一步:确保拥有组织级别的`cloudasset.assets.analyzeIamPolicy`权限,并通过`gcloud auth login`完成身份认证。
- 第二步:运行BFS搜索工具 `python bfs.py --org_id
--source ` 以发现权限路径。 - 第三步:(使用Gcploit)配置Docker别名后,执行 `gcploit --exploit actas --project
--target_sa all` 来模拟漏洞利用。
界面预览
与其他方案对比
| 对比项 | gcploit | 同类方案 |
|---|---|---|
| 攻击面覆盖 | 包含defcon/blackhat公开的GCP特定攻击手法,如actAs权限提升。 | 通用云安全扫描工具通常只覆盖通用配置错误,缺乏特定平台深度漏洞。 |
| 使用成本 | 完全开源免费,基于GitHub仓库直接使用。 | 商业云安全测试平台通常价格昂贵。 |
适合谁用
- 负责谷歌云平台安全的风险评估与渗透测试人员
- 需要分析GCP环境中权限提升路径的云安全工程师
- 进行红队演练或安全研究的个人或团队
下载与版本
当前最新版本为 master,发布于 。支持 Windows、macOS、Linux。
⚠️ 注意:本项目仅提供源代码下载,不包含可直接运行的安装包(exe/dmg/apk 等。下载后需要自行编译构建才能使用,适合有一定开发经验的用户。如果你不熟悉编译流程,建议寻找同类开箱即用的替代方案。
注意事项
- 本工具仅供学习和研究使用,请遵守相关法律法规。
- 请尊重内容创作者版权,勿将下载内容用于商业或非法传播。
- 项目源码地址:https://github.com/dxa4481/gcploit