Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DEFCON-CICD-pipelines-workshop — Praktischer CI/CD-Pipeline-Sicherheitsworkshop mit Terraform-Lab, AWS-Exploitation, Kubernetes-Escape und Artifact-Backdooring-Übungen für das Offensive-Security-Training. | Kitploit
Tools/GitHubGitHub/wavestone-cdt/defcon-cicd-pipelines-workshop
Privilege EscalationContainer-SicherheitLaterale BewegungPenetrationstestsCloud-SicherheitDevSecOpsLieferkettensicherheitFehlkonfigurationLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Container-Ausbruch
Labs & Praxis
GitHubwavestone-cdt/defcon-cicd-pipelines-workshop

DEFCON-CICD-pipelines-workshop

Praktischer CI/CD-Pipeline-Sicherheitsworkshop mit Terraform-Lab, AWS-Exploitation, Kubernetes-Escape und Artifact-Backdooring-Übungen für das Offensive-Security-Training.

Repository anzeigen
9412vor 3 JahrenVon Kitploit geprüft

cicd-eldorado

CI/CD: Das neue Eldorado?

Zusammenfassung

CI/CD-Pipelines werden zunehmend Teil der Standardinfrastruktur in Entwicklungsteams. Mit dem Aufkommen neuer Ansätze wie Infrastructure as Code steigt die Sensibilität solcher Pipelines schnell. Im Falle einer Kompromittierung sind nicht mehr nur die Anwendungen gefährdet, sondern auch die zugrunde liegenden Systeme selbst und nicht selten das gesamte Informationssystem.

Wir glauben, dass diese Infrastrukturen, auch wenn sie derzeit von Angreifern nicht gezielt angegriffen werden, in den kommenden Jahren zu einem primären Ziel für Angreifer werden. Einerseits wegen der Zugangsdaten, die von den Pipelines verarbeitet werden, andererseits wegen des üblichen Mangels an Monitoring in diesen Umgebungen.

Während des Hacking Summer Camp 2022 haben wir erklärt, wie Angreifer beginnen, diese Schwachstellen sowohl für Supply-Chain-Angriffe als auch zur Ausweitung ihrer Privilegien im Informationssystem des Opfers auszunutzen. Dieses Repository enthält die Materialien für die Workshops auf der BSides Las Vegas 22 und der DEFCON 30. Es ermöglicht den Teilnehmern, diese Angriffe in einem vollumfänglichen Labor nachzuvollziehen.

Präsentiert auf

  • Vortrag auf der BSides Las Vegas 22: Abstract - Folien - Video
  • Workshop auf der BSides Las Vegas 22: Abstract
  • Workshop auf der DEFCON 30: Abstract - Folien

Detaillierter Inhalt

Willkommen bei der Firma DataLeek. Nach mehreren Jahrzehnten V-Modell-Entwicklung haben wir uns nun entschieden, die „agile“ Methodik zu übernehmen. Dazu haben unsere IT-Teams eine CI/CD-Pipeline aufgebaut, die auf den fortschrittlichsten und modernsten Tools des Marktes basiert. Aus bestimmten Gründen scheint unser CISO jedoch an der Sicherheit dieser brandneuen Infrastruktur zu zweifeln und besteht darauf, einen Pentest durchzuführen.

Ihre Mission, falls Sie sich entscheiden, sie anzunehmen, ist es, das Sicherheitsniveau dieser CI/CD-Pipeline zu bewerten und Lösungen zur Behebung der identifizierten Probleme anzubieten.

In diesem vollständig praxisorientierten Workshop führen wir Sie durch mehrere Schwachstellen, die wir bei zahlreichen Penetrationstests beobachtet haben. Sie lernen, wie man:

  • Einen ersten Zugang (Foothold) in einer CI/CD-Pipeline erlangt
  • Interessante Secrets und andere Informationen in Code-Repositories findet
  • Pivotiert und eine schwache Konfiguration des Orchestrators ausnutzt
  • Build-Knoten kompromittiert, um Backdoors in Artefakten zu platzieren
  • In der Cloud-Infrastruktur pivotiert
  • Kubernetes dank häufiger Fehlkonfigurationen entkommt
  • Eine Privilege Escalation in AWS durchführt

cicd-attack

Die praktischen Übungen werden in unserer Laborumgebung mit einer Vielzahl von Tools durchgeführt. Für jeden Angriff werden wir uns auch auf Prävention, Schadensbegrenzung (Mitigation) und mögliche Erkennungsmethoden für Ausnutzungen konzentrieren.

Erste Schritte

Voraussetzungen

Für die Bereitstellung des Labs werden 3 AWS-Konten benötigt:

  • [infra] enthält die virtuellen Maschinen
  • [src ] wird für die AWS-Privilege-Escalation verwendet
  • [dest] ist das Ziel der AWS-Seitwärtsbewegung (Lateral Movement)

Installation

Schritt 1. Klonen Sie das Repository

root@kitploit:~
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop

Schritt 2. Hinterlegen Sie die AWS-Secrets in Ihrer Credentials-Datei

root@kitploit:~
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

Schritt 3. Führen Sie im Ordner 0_Terraform-init Folgendes aus:

root@kitploit:~
terraform init
terraform apply --auto-approve

Schritt 4. Befolgen Sie die Anweisungen in 1_Labs

Bisherige Arbeiten und Referenzen

  • N. Mittaml - Continuous Intrusion: Warum CI-Tools die besten Freunde eines Angreifers sind
  • RhinoSecurityLabs - Einführung: AWS-Privilege-Escalation-Schwachstellen
  • NCC - 10 reale Geschichten darüber, wie wir CI/CD-Pipelines kompromittiert haben
  • Daniel Krivelevich & Omer Gil - Top 10 CICD-Sicherheitsrisiken
  • Nick Frichette (@Frichette_n) - Hacking der Cloud
  • BishopFox - Bad Pods: Kubernetes-Pod-Privilege-Escalation
  • CyberArk - Sicherung von Kubernetes-Clustern durch die Beseitigung riskanter Berechtigungen

Danksagung

Dieser Workshop wurde ursprünglich von Rémi ESCOURROU, Gauthier SEBAUX und Xavier GERONDEAU im Rahmen unserer Arbeit bei @Wavestone im Offensive Security Team erstellt.

Ein großes Dankeschön an unseren Freund und AWS-Meister Arnaud PETITCOL für seine Hilfe und Ratschläge.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert - siehe LICENSE.md für weitere Details.

Tool herunterladen