Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
smokedmeat — Un marco de Red Team para CI/CD para demostrar riesgos de seguridad en el pipeline de compilación. | Kitploit
Herramientas/GitHubGitHub/boostsecurityio/smokedmeat
Frameworks de Pruebas de PenetraciónEscalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesMovimiento LateralPost-ExplotaciónSeguridad en la NubeComando y ControlDetección de SecretosSeguridad de Cadena de SuministroAprendizaje y EducaciónRed Teaming
37328hace 24 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubboostsecurityio/smokedmeat

smokedmeat

Un marco de Red Team para CI/CD para demostrar riesgos de seguridad en el pipeline de compilación.

Ver Repositorio
Compartir

SmokedMeat

License: AGPL v3

Framework de Red Team para CI/CD

Como Metasploit, pero para pipelines de CI/CD.

De los creadores del poutine escáner SAST de Build Pipeline en BoostSecurity Labs.

SmokedMeat quickstart demo


Advertencia: Esta herramienta es solo para pruebas de seguridad autorizadas.

SmokedMeat existe porque las amenazas a los pipelines de CI/CD están profundamente subestimadas. La capacitación tradicional en seguridad rara vez cubre los ataques a la cadena de suministro, dejando a los defensores desprevenidos frente a técnicas que los adversarios explotan activamente en el mundo real.

Construimos esto para dar a los equipos de seguridad la capacidad de aprender, practicar y validar defensas contra técnicas avanzadas de ataque a CI/CD mediante ejercicios realistas de red team.

Úselo solo contra sistemas de su propiedad o para los que tenga permiso explícito por escrito para realizar pruebas.


¿Qué es SmokedMeat?

SmokedMeat es un framework de post-explotación para pipelines de CI/CD. Apúntalo a una organización de GitHub, deja que encuentre flujos de trabajo vulnerables, despliega un implante en un runner comprometido, luego pivota a través de proveedores de nube, extrae secretos y mapea el radio de explosión, todo desde una interfaz de terminal.

Lo que hace:

  1. Analizar - Escanea los flujos de trabajo de GitHub Actions de una organización en busca de vulnerabilidades de inyección, disparadores peligrosos y patrones inseguros de checkout (impulsado por poutine)
  2. Explotar - Despliega un stager mediante PR, issue, comentario o envío de flujo de trabajo. Cuando el flujo de trabajo vulnerable se ejecuta, descarga y ejecuta el implante en el runner de CI.
  3. Post-explotación - Extrae secretos de la memoria del runner, enumera los permisos del token de GitHub, escanea claves privadas y recolecta botín.
  4. Pivotar - Usa las credenciales capturadas para moverse lateralmente: descubre repositorios privados, acuña tokens de GitHub App, intercambia tokens OIDC por acceso a AWS/GCP/Azure, prueba claves de despliegue SSH.

Filosofía: Audaz y ruidoso. No es una herramienta de evasión de EDR. Es un framework de demostración que muestra qué tan profundo llega un compromiso de CI/CD antes de que algo active una alerta.

¿Para quién es?

  • Equipos rojos que validan la postura de seguridad de CI/CD en entornos empresariales
  • Pentesters que demuestran rutas de ataque a la cadena de suministro a las partes interesadas
  • Ingenieros de seguridad que prueban la detección y respuesta para ataques a pipelines
  • Investigadores que desarrollan nuevas técnicas de explotación de CI/CD
  • Cazadores de bugs que exploran la superficie de ataque de la cadena de suministro

Inicio Rápido

Para probar SmokedMeat por primera vez, instala Docker y make. No se necesita Go.

root@kitploit:~
git clone https://github.com/boostsecurityio/smokedmeat.git
cd smokedmeat
make quickstart

make quickstart es la primera ejecución recomendada. Inicia la pila de inicio rápido de la versión estable localmente y lanza la TUI del operador (Counter) contra el teamserver local C2 (Kitchen).

Primera ejecución recomendada:

  • Objetivo: whooli
  • Token: PAT clásico con public_repo

⚠ Prefiere un PAT clásico. Los PAT de grano fino pueden ser demasiado restrictivos y pueden bloquear las pruebas de objetivos públicos en otras organizaciones, incluyendo whooli.

whooli es el campo de pruebas de ataque CI/CD deliberadamente vulnerable de SmokedMeat. Es el primer objetivo recomendado para la ruta pública.

El asistente de configuración te guía a través de:

  1. GitHub PAT - Ingresa tu token. Para repositorios privados, un PAT clásico normalmente necesitará repo.
  2. Objetivo - Ingresa whooli o tu propia org/repo
  3. Análisis - Escanea flujos de trabajo en busca de vulnerabilidades y presenta hallazgos explotables

Para el flujo completo del desafío, consulta la whooli guide o ve directamente a la whooli org de GitHub.

Cuando hayas terminado:

root@kitploit:~
make quickstart-down       # Detener contenedores
make quickstart-purge      # Detener y eliminar todos los datos

Si prefieres trabajar desde el código fuente, consulta Desarrollo.

Desarrollo

Si estás contribuyendo o iterando en el árbol fuente localmente, instala Go 1.26+ y usa el inicio rápido de desarrollo:

root@kitploit:~
make dev-quickstart

make dev-quickstart construye la imagen local smokedmeat-cloud-shell, inicia cloudflared, nats y el teamserver C2 (Kitchen), luego lanza la TUI del operador desde el código fuente.

Si quieres la infraestructura primero y la TUI del operador después:

root@kitploit:~
make dev-quickstart-up
make dev-quickstart-counter

Cuando hayas terminado:

root@kitploit:~
make dev-quickstart-down   # Detener contenedores
make dev-quickstart-purge  # Detener y eliminar todos los datos

Más modos de despliegue y detalles de desarrollo local están en docs/deployment.md.

Verificación de Versión

Counter verifica si hay nuevas versiones de SmokedMeat al iniciar. Se puede deshabilitar configurando la variable de entorno SMOKEDMEAT_DISABLE_VERSION_CHECK.

Componentes Principales

Modos de Despliegue

Hosted Teamserver ejecuta el teamserver C2 en un host dedicado y la TUI del operador de forma nativa en cada estación de trabajo del operador.

Arquitectura

A alto nivel, la TUI del operador (Counter) se comunica con el teamserver C2 (Kitchen), que gestiona los implantes (Brisket) que se ejecutan en runners de CI comprometidos y sirve el grafo de ataque en vivo.

root@kitploit:~
┌──────────────┐
│  SSH AGENT   │
│   (Auth)     │
└──────┬───────┘
       │
       ▼
┌──────────────┐                 ┌──────────────┐
│  THE COUNTER │ ───────────────▶│  THE KITCHEN │
│  (Operator)  │    WebSocket    │ (Teamserver) │
│  Bubbletea   │◀─────────────── │              │
│     TUI      │   Events/Graph  │ ┌──────────┐ │
└──────────────┘                 │ │ Database │ │
                                 │ └──────────┘ │
┌──────────────┐                 │              │
│   BROWSER    │ ───────────────▶│              │
│  Graph View  │    WebSocket    │              │
│  Visualizer  │◀─────────────── │              │
└──────────────┘   Live Updates  └──────────────┘
                                   │         ▲
                                   │         │
                        Creates PR │         │ Stager fetches implant binary
                                   │         │ Implant HTTP Beacon/Commands
                                   ▼         │
┌────────────────────────────────────────────┴──────────────────────────────────┐
│  GITHUB.COM                                                                   │
│                                                                               │
│  ┌─────────────────────┐          ┌─────────────────────────────────────────┐ │
│  │  Malicious PR       │ triggers │  GitHub Actions Runner                  │ │
│  │  (Vulnerable        │─────────▶│                                         │ │
│  │   Workflow)         │          │  ┌────────────┐      ┌────────────────┐ │ │
│  └─────────────────────┘          │  │  Stager    │─────▶│  THE BRISKET   │ │ │
│                                   │  │            │      │  (Implant)     │ │ │
│                                   │  └────────────┘      └────────────────┘ │ │
│                                   └─────────────────────────────────────────┘ │
└───────────────────────────────────────────────────────────────────────────────┘

Características

Detalles completos en docs/FEATURES.md.

Pila Tecnológica

Pruebas

root@kitploit:~
make test          # Pruebas unitarias
make lint          # Linter
make e2e-smoke     # Ruta rápida de humo de exploit público
make e2e-goat      # Cadena completa de goat hasta la bandera de la nube

Trabajo Previo

SmokedMeat se basa en investigaciones de:

  • poutine - Escáner SAST de Build Pipeline
  • LOTP - Técnicas Living Off The Pipeline
  • Gato-X - Enumeración de GitHub Actions
  • Nord-Stream - Extracción de secretos de CI/CD
  • Sliver - Patrones de arquitectura C2 en Go
  • Mythic - Diseño de flujo de trabajo colaborativo

Licencia

GNU Affero General Public License v3.0 - consulta LICENSE para más detalles.


Construido para defensores que quieren entender las técnicas de los atacantes.

Descargar herramienta
Término estándarNombre SmokedMeatDescripción
TUI del operadorCounterInterfaz de terminal para análisis, entrega de payloads y flujo de trabajo de post-explotación.
Teamserver C2KitchenServidor API y WebSocket para sesiones de operador, stagers, callbacks y estado del grafo.
ImplanteBrisketAgente entregado a runners de CI comprometidos para beaconing, ejecución de comandos y pivotación.
Vista de grafo en navegadorBrowser ViewGrafo de ataque en vivo servido por el teamserver C2 en /graph.
ModoÚsalo cuandoPunto de entrada
QuickstartLa primera ejecución más rápida en la versión ancladamake quickstart
Dev QuickstartTrabajando en el árbol fuente localmentemake dev-quickstart
Hosted TeamserverEjecutando un compromiso real con un dominio establedocs/deployment.md
CategoríaCapacidades
ReconocimientoDetección automática de 6 plataformas CI (GitHub Actions, GitLab CI, Azure DevOps, CircleCI, Jenkins, Bitbucket). Clasifica secretos, sondea disponibilidad OIDC, recopila metadatos del runner.
Extracción de SecretosEscanea la memoria del proceso Runner.Worker a través de /proc para recuperar mapas de permisos secrets.*, vars.* y GITHUB_TOKEN sin enmascarar que GitHub oculta de los registros.
Análisis de VulnerabilidadesSAST poutine integrado para vulnerabilidades de inyección, disparadores peligrosos y clasificación de puerta if: de flujo de trabajo. Escaneo profundo de Gitleaks para claves privadas y PAT en el historial de git.
Entrega5 métodos automatizados: PR, issue, comentario, LOTP, envío de flujo de trabajo - más solo copia y manual. Soporte para PR borrador, cierre automático en callback, verificación previa de envío del lado del servidor.
Payloads de InyecciónGeneración de payloads consciente del contexto para 8 vectores de inyección (nombre de rama, título/cuerpo de PR, mensaje de commit, título/cuerpo de issue, github-script, ejecución bash) con técnicas conscientes de restricciones.
LOTPCatálogo Living Off The Pipeline: 15 herramientas de compilación (npm, pip, cargo, make, docker, gradle, maven y más) con payloads de archivos de configuración para ejecución de código durante instalación/compilación/prueba.
Envenenamiento de CachéClasificación escritor/víctima, predicción exacta de clave de caché, preparación de archivos a través de la API de caché de Actions. Flujo guiado por asistente con armado de implante.
Enumeración de TokensSondea tokens de GitHub contra endpoints de API para enumerar 10 alcances de permisos, identificar el tipo de token y listar repositorios y organizaciones accesibles.
Pivotes en la NubeIntercambio de token OIDC para AWS (sts:AssumeRoleWithWebIdentity), GCP (Workload Identity Federation), Azure (AAD) y Kubernetes. Enumeración de recursos posterior al pivote.
Cloud ShellSesiones locales duraderas con cloud shell (gcloud/aws/az preconfigurados), cloud export y comprobaciones rápidas del proveedor.
Pivote SSHSondea repositorios para acceso de clave de despliegue SSH (lectura/escritura), ssh shell con agente temporal, acceso confirmado persistido en el grafo.
Pivote GitHubpivot github para descubrimiento de repos, pivot app para intercambio de PEM de GitHub App a token de instalación. Los repos descubiertos se encolan automáticamente para análisis.
Grafo de AtaqueGrafo dirigido persistente (BBolt) con nodos de org/repo/workflow/job/vuln/token/cloud. Visualización en vivo en navegador con Cytoscape.js en /graph.
TUI del OperadorFlujo de trabajo consciente de fase, asistente de configuración de 7 pasos, navegación de árbol de ataque, asistente de explotación, almacén de botín, búsqueda omnibox, finalización con tabulador, hipervínculos OSC 8.
TeamserverAutenticación SSH o por token, bus de mensajes NATS JetStream, proxy de API de GitHub (los tokens permanecen en el servidor), TLS automático mediante Caddy, historial de operaciones.
CapaTecnología
LenguajeGo 1.26+
Framework TUIBubbletea v2 + Lipgloss v2
Diseño TUIUltraviolet + composición de pantalla segura para ANSI
Bus de MensajesNATS JetStream
Grafo de Ataquehmdsefi/gograph
Visualización de GrafosCytoscape.js
Base de DatosBBolt
Escáner CI/CDpoutine (integrado)
Escáner de Secretosgitleaks (integrado, reglas personalizadas)
Extracción de Secretos del Runnergump (integrado, escaneo de memoria /proc)
SDKs de NubeAWS SDK v2, Google Cloud, Azure SDK for Go
Proxy InversoCaddy (auto-TLS)