Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DEFCON-CICD-pipelines-workshop — 공격적 보안 교육을 위한 실습형 CI/CD 파이프라인 보안 워크숍으로, Terraform 랩, AWS 익스플로잇, Kubernetes 탈출 및 아티팩트 백도어 삽입 실습을 다룹니다. | Kitploit
도구/GitHubGitHub/wavestone-cdt/defcon-cicd-pipelines-workshop
Privilege EscalationContainer SecurityLateral MovementPenetration TestingCloud SecurityDevSecOpsSupply Chain SecurityMisconfigurationLearning & Education

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Container Escape
Labs & Practice
GitHubwavestone-cdt/defcon-cicd-pipelines-workshop

DEFCON-CICD-pipelines-workshop

공격적 보안 교육을 위한 실습형 CI/CD 파이프라인 보안 워크숍으로, Terraform 랩, AWS 익스플로잇, Kubernetes 탈출 및 아티팩트 백도어 삽입 실습을 다룹니다.

저장소 보기
941243년 전Kitploit 검토 완료

cicd-eldorado

CI/CD: 새로운 엘도라도?

개요

CI/CD 파이프라인은 Infrastructure as Code와 같은 새로운 접근 방식의 부상과 함께 개발 팀 내 표준 인프라의 일부가 되어가고 있으며, 이러한 파이프라인의 민감도 수준은 빠르게 높아지고 있습니다. 침해가 발생할 경우 더 이상 애플리케이션만 위험에 노출되는 것이 아니라 기반 시스템 자체와, 종종 전체 정보 시스템이 위험에 빠집니다.

우리는 이러한 인프라가 현재는 공격자의 표적이 아니지만, 향후 수년 내에 공격자들의 주요 표적이 될 것이라고 생각합니다. 파이프라인이 처리하는 자격 증명과 이러한 환경에 대한 모니터링 부재 때문입니다.

Hacking Summer Camp 2022에서 우리는 공격자들이 공급망 공격과 피해자 정보 시스템 내 권한 상승을 위해 이러한 취약점을 악용하기 시작한 방법을 설명했습니다. 이 저장소는 BSides Las Vegas 22 및 DEFCON 30 워크숍의 자료를 포함합니다. 학생들이 전체 규모의 랩에서 이러한 공격을 실습할 수 있게 해줍니다.

발표

  • BSides Las Vegas 22 발표: 초록 - 슬라이드 - 영상
  • BSides Las Vegas 22 워크숍: 초록
  • DEFCON 30 워크숍: 초록 - 슬라이드

상세 내용

DataLeek 회사에 오신 것을 환영합니다. 수십 년간의 V-사이클 개발 끝에 우리는 이제 "애자일" 방법론을 채택하기로 결정했습니다. 이를 위해 IT 팀은 시장에서 구할 수 있는 가장 진보되고 최첨단인 도구에 의존하는 CI/CD 파이프라인을 구축했습니다. 그러나 어떤 이유에서인지 우리 CISO는 이 새로운 인프라의 보안 수준을 의심하며 침투 테스트를 수행할 것을 주장합니다.

당신의 임무는, 수락하기로 선택한다면, 이 CI/CD 파이프라인의 보안 수준을 평가하고 식별된 문제를 해결하기 위한 솔루션을 제시하는 것입니다.

이 완전한 실습형 워크숍에서 우리는 수많은 침투 테스트 중에 목격한 여러 취약점을 안내합니다. 다음 방법을 배우게 됩니다:

  • CI/CD 파이프라인 내에서 발판을 확보하는 방법
  • 코드 저장소에서 흥미로운 시크릿과 기타 정보를 찾는 방법
  • 오케스트레이터에서 피벗하고 취약한 구성을 악용하는 방법
  • 아티팩트에 백도어를 추가하기 위해 빌드 노드를 장악하는 방법
  • 클라우드 인프라로 피벗하는 방법
  • 일반적인 오구성으로 쿠버네티스에서 탈출하는 방법
  • AWS에서 권한 상승을 수행하는 방법

cicd-attack

실습은 다양한 도구를 사용하여 랩 환경에서 수행됩니다. 각 공격에 대해 예방, 완화 기법 및 악용을 탐지할 수 있는 방법에도 중점을 둡니다.

시작하기

사전 요구 사항

랩을 배포하려면 3개의 AWS 계정이 필요합니다:

  • [infra] 가상 머신을 포함합니다
  • [src ] AWS 권한 상승에 사용됩니다
  • [dest] AWS 측면 이동의 대상입니다

설치

1단계. 저장소를 클론합니다

root@kitploit:~
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop

2단계. 자격 증명 파일에 AWS 시크릿을 설정합니다

root@kitploit:~
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

3단계. 0_Terraform-init 폴더에서 다음을 실행합니다:

root@kitploit:~
terraform init
terraform apply --auto-approve

4단계. 1_Labs의 지침을 따릅니다

선행 연구 및 참고 자료

  • N. Mittaml - 지속적 침입: CI 도구가 공격자의 가장 친한 친구인 이유
  • RhinoSecurityLabs - 소개: AWS 권한 상승 취약점
  • NCC - CI/CD 파이프라인을 침해한 10가지 실제 사례
  • Daniel Krivelevich & Omer Gil - CICD 보안 위험 Top 10
  • Nick Frichette (@Frichette_n) - 클라우드 해킹
  • BishopFox - Bad Pods: 쿠버네티스 파드 권한 상승
  • CyberArk - 위험한 권한 제거를 통한 쿠버네티스 클러스터 보호

감사의 말

이 워크숍은 원래 Rémi ESCOURROU, Gauthier SEBAUX 및 Xavier GERONDEAU이(가) @Wavestone의 공격 보안 팀(Offensive Security Team)에서 수행한 작업의 일환으로 제작했습니다.

도움과 조언을 주신 우리의 친구이자 AWS 마스터인 Arnaud PETITCOL에게 큰 감사를 전합니다.

라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 - 자세한 내용은 LICENSE.md 파일을 참조하세요.

도구 다운로드