Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
smokedmeat — Un framework Red Team per CI/CD per dimostrare i rischi di sicurezza delle pipeline di build. | Kitploit
Strumenti/GitHubGitHub/boostsecurityio/smokedmeat
Frameworks per Penetration TestingEscalation di PrivilegiFramework di ExploitAnalisi delle VulnerabilitàMovimento LateralePost-ExploitSicurezza CloudCommand and ControlRilevamento SegretiSicurezza della Supply ChainApprendimento e Formazione
373281911 giorni faRevisionato da Kitploit
Red Teaming
GitHubboostsecurityio/smokedmeat

smokedmeat

Un framework Red Team per CI/CD per dimostrare i rischi di sicurezza delle pipeline di build.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SmokedMeat

Licenza: AGPL v3

Framework Red Team per CI/CD

Come Metasploit, ma per pipeline CI/CD.

Realizzato dagli autori di poutine SAST per pipeline di build presso BoostSecurity Labs.

Demo rapida di SmokedMeat


Attenzione: Questo strumento è solo per test di sicurezza autorizzati.

SmokedMeat esiste perché le minacce alle pipeline CI/CD sono profondamente sottovalutate. La formazione tradizionale sulla sicurezza raramente copre gli attacchi alla supply chain, lasciando i difensori impreparati contro tecniche che gli avversari sfruttano attivamente in natura.

L'abbiamo costruito per dare ai team di sicurezza la possibilità di imparare, esercitarsi e convalidare le difese contro tecniche di attacco CI/CD avanzate attraverso esercitazioni red team realistiche.

Usalo solo contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta.


Cos'è SmokedMeat?

SmokedMeat è un framework di post-exploitation per pipeline CI/CD. Punta a un'organizzazione GitHub, lascia che trovi workflow vulnerabili, distribuisci un impianto su un runner compromesso, poi fai pivot attraverso provider cloud, estrai segreti e mappa il raggio di esplosione, il tutto da un'interfaccia utente a terminale.

Cosa fa:

  1. Analizza - Scansiona i workflow di Actions di un'org alla ricerca di vulnerabilità di injection, trigger pericolosi e pattern di checkout non sicuri (alimentato da poutine)
  2. Sfrutta - Distribuisci uno stager tramite PR, issue, commento o workflow dispatch. Quando il workflow vulnerabile viene eseguito, scarica ed esegue l'impianto sul runner CI.
  3. Post-sfruttamento - Estrae segreti dalla memoria del runner, enumera i permessi del token GitHub, scansiona chiavi private e raccoglie bottino
  4. Pivot - Usa le credenziali catturate per muoverti lateralmente: scopri repo privati, genera token di GitHub App, scambia token OIDC per accesso AWS/GCP/Azure, sonda chiavi SSH di deploy

Filosofia: Audace e rumorosa. Questo non è uno strumento di elusione EDR. È un framework dimostrativo che mostra quanto in profondità arriva una compromissione CI/CD prima che qualsiasi cosa attivi un avviso.

A chi è rivolto:

  • Red team che convalidano la postura di sicurezza CI/CD in ambienti enterprise
  • Penetration tester che dimostrano percorsi di attacco alla supply chain agli stakeholder
  • Ingegneri della sicurezza che testano rilevamento e risposta per attacchi alle pipeline
  • Ricercatori che sviluppano nuove tecniche di sfruttamento CI/CD
  • Cacciatori di bug bounty che esplorano la superficie di attacco della supply chain

Avvio rapido

Per provare SmokedMeat per la prima volta, installa Docker e make. Go non è necessario.

git clone https://github.com/boostsecurityio/smokedmeat.git
cd smokedmeat
make quickstart

make quickstart è la prima esecuzione consigliata. Avvia lo stack di avvio rapido della release stabile in locale e lancia la TUI operatore (Counter) contro il teamserver C2 (Kitchen).

Prima esecuzione consigliata:

  • Target: whooli
  • Token: PAT classico con public_repo

⚠ Preferisci un PAT classico. I PAT a grana fine possono essere troppo restrittivi e potrebbero bloccare il test di target pubblici in altre org, incluso whooli.

whooli è il parco giochi di attacco CI/CD deliberatamente vulnerabile di SmokedMeat. È il primo target consigliato per il percorso pubblico.

La procedura guidata ti accompagna attraverso:

  1. GitHub PAT - Inserisci il tuo token. Per repo privati, un PAT classico di solito necessita di repo.
  2. Target - Inserisci whooli o la tua org/repo
  3. Analisi - Scansiona i workflow per vulnerabilità e presenta risultati sfruttabili

Per il flusso completo della sfida, consulta la guida whooli o vai direttamente all'org GitHub whooli.

Quando hai finito:

make quickstart-down       # Ferma i container
make quickstart-purge      # Ferma ed elimina tutti i dati

Se invece vuoi lavorare dal sorgente, vedi Sviluppo.

Sviluppo

Se stai contribuendo o iterando sull'albero dei sorgenti in locale, installa Go 1.26+ e usa l'avvio rapido di sviluppo:

make dev-quickstart

make dev-quickstart costruisce l'immagine locale smokedmeat-cloud-shell, avvia cloudflared, nats e il teamserver C2 (Kitchen), poi lancia la TUI operatore dal sorgente.

Se vuoi prima l'infrastruttura e la TUI operatore dopo:

make dev-quickstart-up
make dev-quickstart-counter

Quando hai finito:

make dev-quickstart-down   # Ferma i container
make dev-quickstart-purge  # Ferma ed elimina tutti i dati

Maggiori dettagli sulle modalità di deployment e sullo sviluppo locale sono in docs/deployment.md.

Controllo versione

Counter controlla la presenza di nuove release di SmokedMeat all'avvio. Può essere disabilitato impostando la variabile d'ambiente SMOKEDMEAT_DISABLE_VERSION_CHECK.

Componenti core

Termine standardNome SmokedMeatDescrizione
TUI operatoreCounterInterfaccia a terminale per analisi, distribuzione del payload e flusso di post-sfruttamento.
Teamserver C2KitchenServer API e WebSocket per sessioni operatore, stager, callback e stato del grafo.
ImpiantoBrisketAgente consegnato ai runner CI compromessi per beaconing, esecuzione comandi e pivot.
Vista grafo nel browserBrowser ViewGrafo di attacco live servito dal teamserver C2 su /graph.

Modalità di deployment

ModalitàQuando usarlaPunto di ingresso
Avvio rapidoEsecuzione più veloce sulla release fissatamake quickstart
Avvio rapido sviluppoQuando lavori sull'albero dei sorgenti in localemake dev-quickstart
Teamserver ospitatoPer un engagement reale con un dominio stabiledocs/deployment.md

Il teamserver ospitato esegue il teamserver C2 su un host dedicato e la TUI operatore nativamente su ciascuna workstation operatore.

Architettura

Ad alto livello, la TUI operatore (Counter) comunica con il teamserver C2 (Kitchen), che gestisce gli impianti (Brisket) in esecuzione sui runner CI compromessi e serve il grafo di attacco live.

Scarica lo strumento