Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
smokedmeat — Un marco de Red Team para CI/CD para demostrar riesgos de seguridad en el pipeline de compilación. | Kitploit
Herramientas/GitHubGitHub/boostsecurityio/smokedmeat
Frameworks de Pruebas de PenetraciónEscalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesMovimiento LateralPost-ExplotaciónSeguridad en la NubeComando y ControlDetección de SecretosSeguridad de Cadena de SuministroAprendizaje y Educación
3732820hace 14 díasRevisado por Kitploit
Red Teaming
GitHubboostsecurityio/smokedmeat

smokedmeat

Un marco de Red Team para CI/CD para demostrar riesgos de seguridad en el pipeline de compilación.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SmokedMeat

License: AGPL v3

Framework de Red Team para CI/CD

Como Metasploit, pero para pipelines de CI/CD.

De los creadores del poutine escáner SAST de Build Pipeline en BoostSecurity Labs.

SmokedMeat quickstart demo


Advertencia: Esta herramienta es solo para pruebas de seguridad autorizadas.

SmokedMeat existe porque las amenazas a los pipelines de CI/CD están profundamente subestimadas. La capacitación tradicional en seguridad rara vez cubre los ataques a la cadena de suministro, dejando a los defensores desprevenidos frente a técnicas que los adversarios explotan activamente en el mundo real.

Construimos esto para dar a los equipos de seguridad la capacidad de aprender, practicar y validar defensas contra técnicas avanzadas de ataque a CI/CD mediante ejercicios realistas de red team.

Úselo solo contra sistemas de su propiedad o para los que tenga permiso explícito por escrito para realizar pruebas.


¿Qué es SmokedMeat?

SmokedMeat es un framework de post-explotación para pipelines de CI/CD. Apúntalo a una organización de GitHub, deja que encuentre flujos de trabajo vulnerables, despliega un implante en un runner comprometido, luego pivota a través de proveedores de nube, extrae secretos y mapea el radio de explosión, todo desde una interfaz de terminal.

Lo que hace:

  1. Analizar - Escanea los flujos de trabajo de GitHub Actions de una organización en busca de vulnerabilidades de inyección, disparadores peligrosos y patrones inseguros de checkout (impulsado por poutine)
  2. Explotar - Despliega un stager mediante PR, issue, comentario o envío de flujo de trabajo. Cuando el flujo de trabajo vulnerable se ejecuta, descarga y ejecuta el implante en el runner de CI.
  3. Post-explotación - Extrae secretos de la memoria del runner, enumera los permisos del token de GitHub, escanea claves privadas y recolecta botín.
  4. Pivotar - Usa las credenciales capturadas para moverse lateralmente: descubre repositorios privados, acuña tokens de GitHub App, intercambia tokens OIDC por acceso a AWS/GCP/Azure, prueba claves de despliegue SSH.

Filosofía: Audaz y ruidoso. No es una herramienta de evasión de EDR. Es un framework de demostración que muestra qué tan profundo llega un compromiso de CI/CD antes de que algo active una alerta.

¿Para quién es?

  • Equipos rojos que validan la postura de seguridad de CI/CD en entornos empresariales
  • Pentesters que demuestran rutas de ataque a la cadena de suministro a las partes interesadas
  • Ingenieros de seguridad que prueban la detección y respuesta para ataques a pipelines
  • Investigadores que desarrollan nuevas técnicas de explotación de CI/CD
  • Cazadores de bugs que exploran la superficie de ataque de la cadena de suministro

Inicio Rápido

Para probar SmokedMeat por primera vez, instala Docker y make. No se necesita Go.

git clone https://github.com/boostsecurityio/smokedmeat.git
cd smokedmeat
make quickstart

make quickstart es la primera ejecución recomendada. Inicia la pila de inicio rápido de la versión estable localmente y lanza la TUI del operador (Counter) contra el teamserver local C2 (Kitchen).

Primera ejecución recomendada:

  • Objetivo: whooli
  • Token: PAT clásico con public_repo

⚠ Prefiere un PAT clásico. Los PAT de grano fino pueden ser demasiado restrictivos y pueden bloquear las pruebas de objetivos públicos en otras organizaciones, incluyendo whooli.

whooli es el campo de pruebas de ataque CI/CD deliberadamente vulnerable de SmokedMeat. Es el primer objetivo recomendado para la ruta pública.

El asistente de configuración te guía a través de:

  1. GitHub PAT - Ingresa tu token. Para repositorios privados, un PAT clásico normalmente necesitará repo.
  2. Objetivo - Ingresa whooli o tu propia org/repo
  3. Análisis - Escanea flujos de trabajo en busca de vulnerabilidades y presenta hallazgos explotables

Para el flujo completo del desafío, consulta la whooli guide o ve directamente a la whooli org de GitHub.

Cuando hayas terminado:

make quickstart-down       # Detener contenedores
make quickstart-purge      # Detener y eliminar todos los datos

Si prefieres trabajar desde el código fuente, consulta Desarrollo.

Desarrollo

Si estás contribuyendo o iterando en el árbol fuente localmente, instala Go 1.26+ y usa el inicio rápido de desarrollo:

make dev-quickstart

make dev-quickstart construye la imagen local smokedmeat-cloud-shell, inicia cloudflared, nats y el teamserver C2 (Kitchen), luego lanza la TUI del operador desde el código fuente.

Si quieres la infraestructura primero y la TUI del operador después:

make dev-quickstart-up
make dev-quickstart-counter

Cuando hayas terminado:

make dev-quickstart-down   # Detener contenedores
make dev-quickstart-purge  # Detener y eliminar todos los datos

Más modos de despliegue y detalles de desarrollo local están en docs/deployment.md.

Verificación de Versión

Counter verifica si hay nuevas versiones de SmokedMeat al iniciar. Se puede deshabilitar configurando la variable de entorno SMOKEDMEAT_DISABLE_VERSION_CHECK.

Componentes Principales

Término estándarNombre SmokedMeatDescripción
TUI del operadorCounterInterfaz de terminal para análisis, entrega de payloads y flujo de trabajo de post-explotación.
Teamserver C2KitchenServidor API y WebSocket para sesiones de operador, stagers, callbacks y estado del grafo.
ImplanteBrisketAgente entregado a runners de CI comprometidos para beaconing, ejecución de comandos y pivotación.
Vista de grafo en navegadorBrowser ViewGrafo de ataque en vivo servido por el teamserver C2 en /graph.

Modos de Despliegue

ModoÚsalo cuandoPunto de entrada
QuickstartLa primera ejecución más rápida en la versión ancladamake quickstart
Dev QuickstartTrabajando en el árbol fuente localmentemake dev-quickstart
Hosted TeamserverEjecutando un compromiso real con un dominio establedocs/deployment.md

Hosted Teamserver ejecuta el teamserver C2 en un host dedicado y la TUI del operador de forma nativa en cada estación de trabajo del operador.

Arquitectura

A alto nivel, la TUI del operador (Counter) se comunica con el teamserver C2 (Kitchen), que gestiona los implantes (Brisket) que se ejecutan en runners de CI comprometidos y sirve el grafo de ataque en vivo.

Descargar herramienta