Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
DEFCON-CICD-pipelines-workshop — व्यावहारिक CI/CD पाइपलाइन सुरक्षा कार्यशाला जिसमें Terraform लैब, AWS शोषण, Kubernetes एस्केप, और आर्टिफैक्ट बैकडोरिंग अभ्यास शामिल हैं, आक्रामक सुरक्षा प्रशिक्षण के लिए। | Kitploit
उपकरण/GitHubGitHub/wavestone-cdt/defcon-cicd-pipelines-workshop
विशेषाधिकार वृद्धिकंटेनर सुरक्षापार्श्व आंदोलनपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाDevSecOpsआपूर्ति श्रृंखला सुरक्षागलत कॉन्फ़िगरेशनलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
कंटेनर एस्केप
लैब और अभ्यास
GitHubwavestone-cdt/defcon-cicd-pipelines-workshop

DEFCON-CICD-pipelines-workshop

व्यावहारिक CI/CD पाइपलाइन सुरक्षा कार्यशाला जिसमें Terraform लैब, AWS शोषण, Kubernetes एस्केप, और आर्टिफैक्ट बैकडोरिंग अभ्यास शामिल हैं, आक्रामक सुरक्षा प्रशिक्षण के लिए।

रिपॉजिटरी देखें
9412223 साल पहलेKitploit द्वारा समीक्षित

cicd-eldorado

CI/CD : नया एल्डोराडो ?

सारांश

सीआई/सीडी पाइपलाइनें, इंफ्रास्ट्रक्चर ऐज़ कोड जैसे नए दृष्टिकोणों के उदय के साथ, डेव टीमों के भीतर मानक इंफ्रास्ट्रक्चर का हिस्सा बनती जा रही हैं, ऐसी पाइपलाइनों की संवेदनशीलता का स्तर तेज़ी से बढ़ रहा है। समझौता होने की स्थिति में, अब केवल एप्लिकेशन ही जोखिम में नहीं हैं, बल्कि अंतर्निहित सिस्टम स्वयं और अक्सर पूरी सूचना प्रणाली जोखिम में होती है।

हमारा मानना है कि ये इंफ्रास्ट्रक्चर, हालांकि अभी हमलावरों द्वारा लक्षित नहीं हैं, आने वाले वर्षों में हमलावरों के लिए एक प्रमुख फोकस बिंदु बन जाएंगे। दोनों कारणों से: पाइपलाइनों द्वारा संभाले जाने वाले क्रेडेंशियल और उन वातावरणों पर निगरानी की सामान्य कमी।

हैकिंग समर कैंप 2022 के दौरान, हमने बताया कि कैसे हमलावर इन कमजोरियों का फायदा उठाना शुरू कर रहे हैं, दोनों सप्लाई चेन हमलों के लिए और पीड़ित सूचना प्रणाली के भीतर अपने विशेषाधिकारों को बढ़ाने के लिए। इस रिपॉजिटरी में BSides Las Vegas 22 और DEFCON 30 कार्यशालाओं की सामग्री है। यह छात्रों को पूर्ण पैमाने पर लैब में इन हमलों का शोषण करने की अनुमति देगा।

प्रस्तुत किया गया

  • BSides Las Vegas 22 में वार्ता: सार - स्लाइड्स - वीडियो
  • BSides Las Vegas 22 में कार्यशाला: सार
  • DEFCON 30 में कार्यशाला: सार - स्लाइड्स

विस्तृत सामग्री

DataLeek कंपनी में आपका स्वागत है। V-चक्र विकास के कई दशकों के बाद हमने अब "एजाइल" पद्धति अपनाने का निर्णय लिया है। ऐसा करने के लिए, हमारी आईटी टीमों ने एक सीआई/सीडी पाइपलाइन स्थापित की है जो बाजार में उपलब्ध सबसे उन्नत और अत्याधुनिक टूल्स पर निर्भर करती है। हालांकि, कुछ कारणों से, हमारे CISO को इस ब्रांड नई इंफ्रास्ट्रक्चर के सुरक्षा स्तर पर संदेह प्रतीत होता है और वे इस पर पेंटेस्ट करने पर जोर देते हैं।

आपका मिशन, यदि आप इसे स्वीकार करना चुनते हैं, तो इस सीआई/सीडी पाइपलाइन के सुरक्षा स्तर का मूल्यांकन करना और पहचानी गई समस्याओं को ठीक करने के लिए समाधान पेश करना है।

इस पूर्णतः व्यावहारिक कार्यशाला में, हम आपको कई कमजोरियों के माध्यम से मार्गदर्शन करेंगे जो हमने कई पेनिट्रेशन टेस्ट के दौरान देखी हैं। आप सीखेंगे कि कैसे:

  • सीआई/सीडी पाइपलाइन के भीतर पैर जमाना
  • कोड रिपॉजिटरी के भीतर दिलचस्प सीक्रेट्स और अन्य जानकारी खोजना
  • ऑर्केस्ट्रेटर पर पिवट करना और कमजोर कॉन्फ़िगरेशन का फायदा उठाना
  • आर्टिफैक्ट्स में बैकडोर जोड़ने के लिए बिल्डिंग नोड्स से समझौता करना
  • क्लाउड इंफ्रास्ट्रक्चर पर पिवट करना
  • सामान्य गलत कॉन्फ़िगरेशन की बदौलत कुबरनेट्स से बचना
  • AWS में विशेषाधिकार वृद्धि करना

cicd-attack

हैंड्स-ऑन अभ्यास हमारे लैब वातावरण में विभिन्न प्रकार के टूल्स के साथ किए जाएंगे। प्रत्येक हमले के लिए, हम रोकथाम, शमन तकनीकों और शोषण का पता लगाने के संभावित तरीकों पर भी ध्यान केंद्रित करेंगे।

शुरुआत करना

पूर्वापेक्षाएँ

लैब को तैनात करने के लिए 3 AWS खातों की आवश्यकता है:

  • [infra] में वर्चुअल मशीनें हैं
  • [src ] AWS विशेषाधिकार वृद्धि के लिए उपयोग किया जाता है
  • [dest] AWS लैटरल मूवमेंट का लक्ष्य है

इंस्टॉलेशन

चरण 1. रिपॉजिटरी को क्लोन करें

git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop

चरण 2. AWS सीक्रेट्स को अपनी क्रेडेंशियल फ़ाइल में सेट करें

[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

चरण 3. 0_Terraform-init फ़ोल्डर से, चलाएँ:

terraform init
terraform apply --auto-approve

चरण 4. 1_Labs में दिए गए निर्देशों का पालन करें

पिछला काम और संदर्भ

  • N. Mittaml - निरंतर घुसपैठ: CI टूल्स हमलावर के सबसे अच्छे दोस्त क्यों हैं
  • RhinoSecurityLabs - परिचय: AWS विशेषाधिकार वृद्धि कमजोरियाँ
  • NCC - 10 वास्तविक दुनिया की कहानियाँ: हमने CI/CD पाइपलाइनों से कैसे समझौता किया
  • Daniel Krivelevich और Omer Gil - शीर्ष 10 CICD सुरक्षा जोखिम
  • Nick Frichette (@Frichette_n) - क्लाउड हैकिंग
  • BishopFox - Bad Pods: Kubernetes Pod विशेषाधिकार वृद्धि
  • CyberArk - जोखिम भरी अनुमतियों को समाप्त करके Kubernetes क्लस्टर सुरक्षित करना

आभार

यह कार्यशाला मूल रूप से Rémi ESCOUROU, Gauthier SEBAUX और Xavier GERONDEAU द्वारा बनाई गई थी, जो @Wavestone में Offensive Security Team में हमारे काम का हिस्सा है।

हमारे मित्र और AWS विशेषज्ञ, Arnaud PETITCOL को उनकी मदद और सलाह के लिए एक बड़ा धन्यवाद।

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE.md फ़ाइल देखें।

टूल डाउनलोड करें