Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
smokedmeat — Ein CI/CD Red Team Framework zur Demonstration von Sicherheitsrisiken in der Build-Pipeline. | Kitploit
Tools/GitHubGitHub/boostsecurityio/smokedmeat
Penetrationstest-FrameworksPrivilege EscalationExploit-FrameworksSchwachstellenanalyseLaterale BewegungPost-ExploitationCloud-SicherheitCommand and ControlSecret-ErkennungLieferkettensicherheitLernen & Bildung
3732819vor 11 TagenVon Kitploit geprüft
Red Teaming
GitHubboostsecurityio/smokedmeat

smokedmeat

Ein CI/CD Red Team Framework zur Demonstration von Sicherheitsrisiken in der Build-Pipeline.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SmokedMeat

License: AGPL v3

CI/CD Red Team Framework

Wie Metasploit, aber für CI/CD-Pipelines.

Von den Machern des poutine Build Pipeline SAST Scanners bei BoostSecurity Labs.

SmokedMeat quickstart demo


Warnung: Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt.

SmokedMeat existiert, weil CI/CD-Pipeline-Bedrohungen stark unterschätzt werden. Traditionelle Sicherheitsschulungen decken selten Supply-Chain-Angriffe ab, sodass Verteidiger unvorbereitet gegenüber Techniken sind, die Angreifer aktiv in freier Wildbahn ausnutzen.

Wir haben dies entwickelt, um Sicherheitsteams die Möglichkeit zu geben, Abwehrmaßnahmen gegen fortgeschrittene CI/CD-Angriffstechniken durch realistische Red-Team-Übungen zu erlernen, zu üben und zu validieren.

Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.


Was ist SmokedMeat?

SmokedMeat ist ein Post-Exploitation-Framework für CI/CD-Pipelines. Richten Sie es auf eine GitHub-Organisation, lassen Sie es anfällige Workflows finden, setzen Sie einen Implant auf einem kompromittierten Runner ein, navigieren Sie dann durch Cloud-Anbieter, extrahieren Sie Geheimnisse und kartieren Sie den Explosionsradius – alles über eine Terminal-Benutzeroberfläche.

Was es tut:

  1. Analysieren - Scannen Sie die GitHub Actions Workflows einer Organisation nach Injection-Schwachstellen, gefährlichen Triggern und unsicheren Checkout-Mustern (unterstützt durch poutine)
  2. Ausnutzen - Stellen Sie einen Stager über PR, Issue, Kommentar oder Workflow-Dispatch bereit. Wenn der anfällige Workflow ausgeführt wird, lädt er den Implant herunter und führt ihn auf dem CI-Runner aus.
  3. Post-Exploitation - Extrahieren Sie Geheimnisse aus dem Runner-Speicher, enumerieren Sie GitHub-Token-Berechtigungen, scannen Sie nach privaten Schlüsseln und sammeln Sie Beute.
  4. Pivotieren - Verwenden Sie erbeutete Anmeldeinformationen, um sich seitlich zu bewegen: Entdecken Sie private Repos, erstellen Sie GitHub-App-Tokens, tauschen Sie OIDC-Tokens gegen AWS/GCP/Azure-Zugriff aus, untersuchen Sie SSH-Deploy-Keys.

Philosophie: Kühn und laut. Dies ist kein EDR-Umgehungstool. Es ist ein Demonstrations-Framework, das zeigt, wie tief eine CI/CD-Kompromittierung reicht, bevor etwas einen Alarm auslöst.

Für wen ist es gedacht:

  • Red Teams, die die CI/CD-Sicherheitslage in Unternehmensumgebungen validieren
  • Pentester, die Stakeholdern Supply-Chain-Angriffspfade demonstrieren
  • Sicherheitsingenieure, die Erkennung und Reaktion auf Pipeline-Angriffe testen
  • Forscher, die neue CI/CD-Exploitationstechniken entwickeln
  • Bug-Bounty-Jäger, die die Angriffsfläche der Lieferkette erkunden

Schnellstart

Um SmokedMeat zum ersten Mal auszuprobieren, installieren Sie Docker und make. Go ist nicht erforderlich.

git clone https://github.com/boostsecurityio/smokedmeat.git
cd smokedmeat
make quickstart

make quickstart wird als erster Lauf empfohlen. Es startet den stabilen Quickstart-Stack lokal und startet die Operator-TUI (Counter) gegen den lokalen C2-Teamserver (Kitchen).

Empfohlener erster Lauf:

  • Target: whooli
  • Token: classic PAT with public_repo

⚠ Bevorzugen Sie ein klassisches PAT. Fein granulierte PATs können zu restriktiv sein und das Testen öffentlicher Ziele in anderen Organisationen, einschließlich whooli, blockieren.

whooli ist SmokedMeats bewusst anfälliger CI/CD-Angriffs-Spielplatz. Es ist das empfohlene erste Ziel für den öffentlichen Pfad.

Der Setup-Assistent führt Sie durch:

  1. GitHub PAT - Geben Sie Ihr Token ein. Für private Repos benötigt ein klassisches PAT normalerweise repo.
  2. Ziel - Geben Sie whooli oder Ihre eigene Org./Repo ein.
  3. Analyse - Scannt Workflows auf Schwachstellen und präsentiert ausnutzbare Ergebnisse.

Den vollständigen Challenge-Ablauf finden Sie im whooli-Leitfaden oder gehen Sie direkt zur whooli-GitHub-Org.

Wenn Sie fertig sind:

make quickstart-down       # Stop containers
make quickstart-purge      # Stop and delete all data

Wenn Sie stattdessen aus dem Quellcode arbeiten möchten, siehe Entwicklung.

Entwicklung

Wenn Sie lokal zum Quellbaum beitragen oder daran iterieren, installieren Sie Go 1.26+ und verwenden Sie den Dev-Quickstart:

make dev-quickstart

make dev-quickstart baut das lokale smokedmeat-cloud-shell-Image, startet cloudflared, nats und den C2-Teamserver (Kitchen), und startet dann die Operator-TUI aus dem Quellcode.

Wenn Sie zuerst die Infrastruktur und später die Operator-TUI möchten:

make dev-quickstart-up
make dev-quickstart-counter

Wenn Sie fertig sind:

make dev-quickstart-down   # Stop containers
make dev-quickstart-purge  # Stop and delete all data

Weitere Bereitstellungsmodi und Details zur lokalen Entwicklung finden Sie in docs/deployment.md.

Versionsprüfung

Counter prüft beim Start auf neuere SmokedMeat-Versionen. Dies kann durch Setzen der Umgebungsvariable SMOKEDMEAT_DISABLE_VERSION_CHECK deaktiviert werden.

Kernkomponenten

StandardbegriffSmokedMeat-NameBeschreibung
Operator TUICounterTerminal-Oberfläche für Analyse, Payload-Bereitstellung und Post-Exploitation-Workflow.
C2 teamserverKitchenAPI- und WebSocket-Server für Operator-Sitzungen, Stager, Callbacks und Graph-Status.
ImplantBrisketAgent, der auf kompromittierten CI-Runnern bereitgestellt wird, für Beaconing, Befehlsausführung und Pivotierung.
Browser graph viewBrowser ViewLive-Angriffsgraph, der vom C2-Teamserver unter /graph bereitgestellt wird.

Bereitstellungsmodi

ModusVerwenden Sie es, wennEinstiegspunkt
QuickstartSchnellster erster Lauf mit der festgelegten Versionmake quickstart
Dev QuickstartAm Quellbaum lokal arbeitenmake dev-quickstart
Hosted TeamserverFühren eines echten Einsatzes mit einer stabilen Domaindocs/deployment.md

Der Hosted Teamserver führt den C2-Teamserver auf einem dedizierten Host und die Operator-TUI nativ auf jeder Operator-Workstation aus.

Architektur

Auf hoher Ebene kommuniziert die Operator-TUI (Counter) mit dem C2-Teamserver (Kitchen), der Implants (Brisket) auf kompromittierten CI-Runnern verwaltet und den Live-Angriffsgraph bereitstellt.

Tool herunterladen