Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
smokedmeat — Ein CI/CD Red Team Framework zur Demonstration von Sicherheitsrisiken in der Build-Pipeline. | Kitploit
Tools/GitHubGitHub/boostsecurityio/smokedmeat
Penetrationstest-FrameworksPrivilege EscalationExploit-FrameworksSchwachstellenanalyseLaterale BewegungPost-ExploitationCloud-SicherheitCommand and ControlSecret-ErkennungLieferkettensicherheitLernen & BildungRed Teaming
37328vor 23 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubboostsecurityio/smokedmeat

smokedmeat

Ein CI/CD Red Team Framework zur Demonstration von Sicherheitsrisiken in der Build-Pipeline.

Repository anzeigen

SmokedMeat

License: AGPL v3

CI/CD Red Team Framework

Wie Metasploit, aber für CI/CD-Pipelines.

Von den Machern des poutine Build Pipeline SAST Scanners bei BoostSecurity Labs.

SmokedMeat quickstart demo


Warnung: Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt.

SmokedMeat existiert, weil CI/CD-Pipeline-Bedrohungen stark unterschätzt werden. Traditionelle Sicherheitsschulungen decken selten Supply-Chain-Angriffe ab, sodass Verteidiger unvorbereitet gegenüber Techniken sind, die Angreifer aktiv in freier Wildbahn ausnutzen.

Wir haben dies entwickelt, um Sicherheitsteams die Möglichkeit zu geben, Abwehrmaßnahmen gegen fortgeschrittene CI/CD-Angriffstechniken durch realistische Red-Team-Übungen zu erlernen, zu üben und zu validieren.

Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.


Was ist SmokedMeat?

SmokedMeat ist ein Post-Exploitation-Framework für CI/CD-Pipelines. Richten Sie es auf eine GitHub-Organisation, lassen Sie es anfällige Workflows finden, setzen Sie einen Implant auf einem kompromittierten Runner ein, navigieren Sie dann durch Cloud-Anbieter, extrahieren Sie Geheimnisse und kartieren Sie den Explosionsradius – alles über eine Terminal-Benutzeroberfläche.

Was es tut:

  1. Analysieren - Scannen Sie die GitHub Actions Workflows einer Organisation nach Injection-Schwachstellen, gefährlichen Triggern und unsicheren Checkout-Mustern (unterstützt durch poutine)
  2. Ausnutzen - Stellen Sie einen Stager über PR, Issue, Kommentar oder Workflow-Dispatch bereit. Wenn der anfällige Workflow ausgeführt wird, lädt er den Implant herunter und führt ihn auf dem CI-Runner aus.
  3. Post-Exploitation - Extrahieren Sie Geheimnisse aus dem Runner-Speicher, enumerieren Sie GitHub-Token-Berechtigungen, scannen Sie nach privaten Schlüsseln und sammeln Sie Beute.
  4. Pivotieren - Verwenden Sie erbeutete Anmeldeinformationen, um sich seitlich zu bewegen: Entdecken Sie private Repos, erstellen Sie GitHub-App-Tokens, tauschen Sie OIDC-Tokens gegen AWS/GCP/Azure-Zugriff aus, untersuchen Sie SSH-Deploy-Keys.

Philosophie: Kühn und laut. Dies ist kein EDR-Umgehungstool. Es ist ein Demonstrations-Framework, das zeigt, wie tief eine CI/CD-Kompromittierung reicht, bevor etwas einen Alarm auslöst.

Für wen ist es gedacht:

  • Red Teams, die die CI/CD-Sicherheitslage in Unternehmensumgebungen validieren
  • Pentester, die Stakeholdern Supply-Chain-Angriffspfade demonstrieren
  • Sicherheitsingenieure, die Erkennung und Reaktion auf Pipeline-Angriffe testen
  • Forscher, die neue CI/CD-Exploitationstechniken entwickeln
  • Bug-Bounty-Jäger, die die Angriffsfläche der Lieferkette erkunden

Schnellstart

Um SmokedMeat zum ersten Mal auszuprobieren, installieren Sie Docker und make. Go ist nicht erforderlich.

root@kitploit:~
git clone https://github.com/boostsecurityio/smokedmeat.git
cd smokedmeat
make quickstart

make quickstart wird als erster Lauf empfohlen. Es startet den stabilen Quickstart-Stack lokal und startet die Operator-TUI (Counter) gegen den lokalen C2-Teamserver (Kitchen).

Empfohlener erster Lauf:

  • Target: whooli
  • Token: classic PAT with public_repo

⚠ Bevorzugen Sie ein klassisches PAT. Fein granulierte PATs können zu restriktiv sein und das Testen öffentlicher Ziele in anderen Organisationen, einschließlich whooli, blockieren.

whooli ist SmokedMeats bewusst anfälliger CI/CD-Angriffs-Spielplatz. Es ist das empfohlene erste Ziel für den öffentlichen Pfad.

Der Setup-Assistent führt Sie durch:

  1. GitHub PAT - Geben Sie Ihr Token ein. Für private Repos benötigt ein klassisches PAT normalerweise repo.
  2. Ziel - Geben Sie whooli oder Ihre eigene Org./Repo ein.
  3. Analyse - Scannt Workflows auf Schwachstellen und präsentiert ausnutzbare Ergebnisse.

Den vollständigen Challenge-Ablauf finden Sie im whooli-Leitfaden oder gehen Sie direkt zur whooli-GitHub-Org.

Wenn Sie fertig sind:

root@kitploit:~
make quickstart-down       # Stop containers
make quickstart-purge      # Stop and delete all data

Wenn Sie stattdessen aus dem Quellcode arbeiten möchten, siehe Entwicklung.

Entwicklung

Wenn Sie lokal zum Quellbaum beitragen oder daran iterieren, installieren Sie Go 1.26+ und verwenden Sie den Dev-Quickstart:

root@kitploit:~
make dev-quickstart

make dev-quickstart baut das lokale smokedmeat-cloud-shell-Image, startet cloudflared, nats und den C2-Teamserver (Kitchen), und startet dann die Operator-TUI aus dem Quellcode.

Wenn Sie zuerst die Infrastruktur und später die Operator-TUI möchten:

root@kitploit:~
make dev-quickstart-up
make dev-quickstart-counter

Wenn Sie fertig sind:

root@kitploit:~
make dev-quickstart-down   # Stop containers
make dev-quickstart-purge  # Stop and delete all data

Weitere Bereitstellungsmodi und Details zur lokalen Entwicklung finden Sie in docs/deployment.md.

Versionsprüfung

Counter prüft beim Start auf neuere SmokedMeat-Versionen. Dies kann durch Setzen der Umgebungsvariable SMOKEDMEAT_DISABLE_VERSION_CHECK deaktiviert werden.

Kernkomponenten

Bereitstellungsmodi

Der Hosted Teamserver führt den C2-Teamserver auf einem dedizierten Host und die Operator-TUI nativ auf jeder Operator-Workstation aus.

Architektur

Auf hoher Ebene kommuniziert die Operator-TUI (Counter) mit dem C2-Teamserver (Kitchen), der Implants (Brisket) auf kompromittierten CI-Runnern verwaltet und den Live-Angriffsgraph bereitstellt.

root@kitploit:~
┌──────────────┐
│  SSH AGENT   │
│   (Auth)     │
└──────┬───────┘
       │
       ▼
┌──────────────┐                 ┌──────────────┐
│  THE COUNTER │ ───────────────▶│  THE KITCHEN │
│  (Operator)  │    WebSocket    │ (Teamserver) │
│  Bubbletea   │◀─────────────── │              │
│     TUI      │   Events/Graph  │ ┌──────────┐ │
└──────────────┘                 │ │ Database │ │
                                 │ └──────────┘ │
┌──────────────┐                 │              │
│   BROWSER    │ ───────────────▶│              │
│  Graph View  │    WebSocket    │              │
│  Visualizer  │◀─────────────── │              │
└──────────────┘   Live Updates  └──────────────┘
                                   │         ▲
                                   │         │
                        Creates PR │         │ Stager fetches implant binary
                                   │         │ Implant HTTP Beacon/Commands
                                   ▼         │
┌────────────────────────────────────────────┴──────────────────────────────────┐
│  GITHUB.COM                                                                   │
│                                                                               │
│  ┌─────────────────────┐          ┌─────────────────────────────────────────┐ │
│  │  Malicious PR       │ triggers │  GitHub Actions Runner                  │ │
│  │  (Vulnerable        │─────────▶│                                         │ │
│  │   Workflow)         │          │  ┌────────────┐      ┌────────────────┐ │ │
│  └─────────────────────┘          │  │  Stager    │─────▶│  THE BRISKET   │ │ │
│                                   │  │            │      │  (Implant)     │ │ │
│                                   │  └────────────┘      └────────────────┘ │ │
│                                   └─────────────────────────────────────────┘ │
└───────────────────────────────────────────────────────────────────────────────┘

Funktionen

Vollständige Details in docs/FEATURES.md.

Technologie-Stack

Testen

root@kitploit:~
make test          # Unit tests
make lint          # Linter
make e2e-smoke     # Fast public exploit smoke path
make e2e-goat      # Full goat chain to the cloud flag

Vorherige Arbeiten

SmokedMeat baut auf Forschung auf von:

  • poutine – Build Pipeline SAST-Scanner
  • LOTP – Living Off The Pipeline-Techniken
  • Gato-X – GitHub Actions-Enumeration
  • Nord-Stream – CI/CD-Geheimnisextraktion
  • Sliver – Go C2-Architekturmuster
  • Mythic – Kollaboratives Workflow-Design

Lizenz

GNU Affero General Public License v3.0 – siehe LICENSE für Details.


Gebaut für Verteidiger, die Angreifertechniken verstehen wollen.

Tool herunterladen
StandardbegriffSmokedMeat-NameBeschreibung
Operator TUICounterTerminal-Oberfläche für Analyse, Payload-Bereitstellung und Post-Exploitation-Workflow.
C2 teamserverKitchenAPI- und WebSocket-Server für Operator-Sitzungen, Stager, Callbacks und Graph-Status.
ImplantBrisketAgent, der auf kompromittierten CI-Runnern bereitgestellt wird, für Beaconing, Befehlsausführung und Pivotierung.
Browser graph viewBrowser ViewLive-Angriffsgraph, der vom C2-Teamserver unter /graph bereitgestellt wird.
ModusVerwenden Sie es, wennEinstiegspunkt
QuickstartSchnellster erster Lauf mit der festgelegten Versionmake quickstart
Dev QuickstartAm Quellbaum lokal arbeitenmake dev-quickstart
Hosted TeamserverFühren eines echten Einsatzes mit einer stabilen Domaindocs/deployment.md
KategorieFähigkeiten
AufklärungAutomatische Erkennung von 6 CI-Plattformen (GitHub Actions, GitLab CI, Azure DevOps, CircleCI, Jenkins, Bitbucket). Klassifizierung von Geheimnissen, Prüfung der OIDC-Verfügbarkeit, Erfassung von Runner-Metadaten.
GeheimnisextraktionScannt den Runner.Worker-Prozessspeicher über /proc, um ungemasste secrets.*, vars.* und GITHUB_TOKEN-Berechtigungszuordnungen wiederherzustellen, die GitHub vor den Logs verbirgt.
SchwachstellenanalyseEingebetteter poutine SAST für Injection-Schwachstellen, gefährliche Trigger und Workflow-if:-Gate-Klassifizierung. Gitleaks-Tiefenscan nach privaten Schlüsseln und PATs in der Git-Historie.
Zustellung5 automatisierte Methoden: PR, Issue, Kommentar, LOTP, Workflow-Dispatch – plus Copy-Only und manuell. Unterstützung für Entwurfs-PRs, automatisches Schließen bei Callback, server-seitiger Dispatch-Preflight.
Injection-PayloadsKontextbewusste Payload-Generierung für 8 Injection-Vektoren (Branch-Name, PR-Titel/-Text, Commit-Nachricht, Issue-Titel/-Text, github-script, bash run) mit constraint-bewussten Techniken.
LOTPLiving Off The Pipeline-Katalog: 15 Build-Tools (npm, pip, cargo, make, docker, gradle, maven und mehr) mit Konfigurationsdatei-Payloads für Codeausführung während Install/Build/Test.
Cache-VergiftungWriter/Victim-Klassifizierung, exakte Cache-Key-Vorhersage, Archiv-Staging über die Actions Cache API. Assistenten-gesteuerter Ablauf mit Implant-Schärfung.
Token-EnumerationTesten von GitHub-Tokens gegen API-Endpunkte, um 10 Berechtigungsumfänge zu enumerieren, den Token-Typ zu identifizieren und zugängliche Repos und Orgs aufzulisten.
Cloud-PivotsOIDC-Token-Austausch für AWS (sts:AssumeRoleWithWebIdentity), GCP (Workload Identity Federation), Azure (AAD) und Kubernetes. Post-Pivot-Ressourcen-Enumeration.
Cloud ShellDauerhafte lokale Sitzungen mit cloud shell (vorkonfigurierte gcloud/aws/az), cloud export und Provider-Schnellprüfungen.
SSH-PivotingUntersuchen von Repos auf SSH-Deploy-Key-Zugriff (lesen/schreiben), ssh shell mit temporärem Agent, bestätigter Zugriff im Graph gespeichert.
GitHub-Pivotingpivot github für die Repo-Erkennung, pivot app für GitHub-App-PEM-zu-Installationstoken-Austausch. Entdeckte Repos werden automatisch für die Analyse in die Warteschlange gestellt.
AngriffsgraphPersistenter gerichteter Graph (BBolt) mit Org/Repo/Workflow/Job/Vuln/Token/Cloud-Knoten. Live-Cytoscape.js-Browser-Visualisierung unter /graph.
Operator TUIPhasenbewusster Workflow, 7-stufiger Setup-Assistent, Angriffsbaumnavigation, Exploit-Assistent, Loot-Versteck, Omnibox-Suche, Tab-Vervollständigung, OSC-8-Hyperlinks.
TeamserverSSH- oder Token-Authentifizierung, NATS JetStream Message Bus, GitHub-API-Proxy (Tokens bleiben server-seitig), automatisches TLS via Caddy, Betriebsverlauf.
SchichtTechnologie
SpracheGo 1.26+
TUI FrameworkBubbletea v2 + Lipgloss v2
TUI LayoutUltraviolet Layout + ANSI-sichere Bildschirmkomposition
NachrichtenbusNATS JetStream
Angriffsgraphhmdsefi/gograph
Graph-VisualisierungCytoscape.js
DatenbankBBolt
CI/CD Scannerpoutine (eingebettet)
Geheimnis-Scannergitleaks (eingebettet, benutzerdefinierte Regeln)
Runner-Geheimnisextraktiongump (eingebettet, /proc-Speicherscan)
Cloud SDKsAWS SDK v2, Google Cloud, Azure SDK für Go
Reverse ProxyCaddy (auto-TLS)