Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
smokedmeat — Um Framework Red Team de CI/CD para demonstrar riscos de segurança em pipelines de build. | Kitploit
Ferramentas/GitHubGitHub/boostsecurityio/smokedmeat
Frameworks de Testes de PenetraçãoEscalada de PrivilégiosFrameworks de ExploraçãoAnálise de VulnerabilidadesMovimento LateralPós-ExploraçãoSegurança na NuvemComando e ControleDetecção de SegredosSegurança da Cadeia de SuprimentosAprendizado e Educação
3732820há 14 diasRevisado pelo Kitploit
Red Teaming
GitHubboostsecurityio/smokedmeat

smokedmeat

Um Framework Red Team de CI/CD para demonstrar riscos de segurança em pipelines de build.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SmokedMeat

License: AGPL v3

Framework de Red Team para CI/CD

Como o Metasploit, mas para pipelines CI/CD.

Feito pelos criadores do poutine, scanner SAST de pipeline de build, no BoostSecurity Labs.

Demonstração rápida do SmokedMeat


Aviso: Esta ferramenta é apenas para testes de segurança autorizados.

O SmokedMeat existe porque as ameaças a pipelines CI/CD são profundamente subestimadas. O treinamento tradicional de segurança raramente cobre ataques à cadeia de suprimentos, deixando os defensores despreparados para técnicas que adversários exploram ativamente no mundo real.

Construímos isto para dar às equipes de segurança a capacidade de aprender, praticar e validar defesas contra técnicas avançadas de ataque CI/CD por meio de exercícios realistas de red team.

Use apenas contra sistemas que você possui ou para os quais tem permissão explícita por escrito para testar.


O que é SmokedMeat?

SmokedMeat é um framework de pós-exploração para pipelines CI/CD. Aponte para uma organização do GitHub, deixe-o encontrar workflows vulneráveis, implante um implant em um runner comprometido, então mova-se lateralmente por provedores de nuvem, extraia segredos e mapeie o raio de destruição — tudo a partir de uma interface de terminal.

O que ele faz:

  1. Analisar – Escaneie workflows de GitHub Actions de uma organização em busca de vulnerabilidades de injeção, triggers perigosos e padrões inseguros de checkout (alimentado pelo poutine)
  2. Explorar – Implante um stager via PR, issue, comentário ou workflow dispatch. Quando o workflow vulnerável for executado, ele baixa e executa o implant no runner de CI.
  3. Pós-explorar – Extraia segredos da memória do runner, enumere permissões de tokens do GitHub, escaneie chaves privadas e colete loot
  4. Movimentar lateralmente – Use credenciais capturadas para se mover lateralmente: descubra repositórios privados, gere tokens de GitHub App, troque tokens OIDC por acesso AWS/GCP/Azure, teste chaves SSH de deploy

Filosofia: Ousado e barulhento. Esta não é uma ferramenta de evasão de EDR. É um framework de demonstração que mostra quão profundo um comprometimento de CI/CD vai antes de qualquer coisa disparar um alerta.

Para quem é:

  • Red teams validando a postura de segurança de CI/CD em ambientes corporativos
  • Pentesters demonstrando caminhos de ataque à cadeia de suprimentos para stakeholders
  • Engenheiros de segurança testando detecção e resposta para ataques a pipelines
  • Pesquisadores desenvolvendo novas técnicas de exploração de CI/CD
  • Caçadores de bugs explorando superfície de ataque da cadeia de suprimentos

Início Rápido

Para experimentar o SmokedMeat pela primeira vez, instale Docker e make. Go não é necessário.

git clone https://github.com/boostsecurityio/smokedmeat.git
cd smokedmeat
make quickstart

make quickstart é a primeira execução recomendada. Ela inicia a stack de quickstart da versão estável localmente e lança a TUI do operador (Counter) contra o teamserver C2 local (Kitchen).

Primeira execução recomendada:

  • Alvo: whooli
  • Token: PAT clássico com public_repo

⚠ Prefira um PAT clássico. PATs de granularidade fina podem ser muito restritivos e podem bloquear o teste de alvos públicos em outras organizações, incluindo whooli.

whooli é o playground de ataque CI/CD deliberadamente vulnerável do SmokedMeat. É o primeiro alvo recomendado para o caminho público.

O assistente de configuração guia você por:

  1. GitHub PAT – Insira seu token. Para repositórios privados, um PAT clássico geralmente precisará de repo.
  2. Alvo – Digite whooli ou sua própria org/repositório
  3. Análise – Escaneia workflows em busca de vulnerabilidades e apresenta descobertas exploráveis

Para o fluxo completo de desafio, veja o guia whooli ou vá direto para a org GitHub whooli.

Quando terminar:

make quickstart-down       # Parar contêineres
make quickstart-purge      # Parar e deletar todos os dados

Se preferir trabalhar a partir do código-fonte, veja Desenvolvimento.

Desenvolvimento

Se você está contribuindo ou iterando na árvore de código-fonte localmente, instale Go 1.26+ e use o quickstart de desenvolvimento:

make dev-quickstart

make dev-quickstart constrói a imagem local smokedmeat-cloud-shell, inicia cloudflared, nats, e o teamserver C2 (Kitchen), então lança a TUI do operador a partir do código-fonte.

Se você quiser a infraestrutura primeiro e a TUI do operador depois:

make dev-quickstart-up
make dev-quickstart-counter

Quando terminar:

make dev-quickstart-down   # Parar contêineres
make dev-quickstart-purge  # Parar e deletar todos os dados

Mais modos de implantação e detalhes de desenvolvimento local estão em docs/deployment.md.

Verificação de Versão

O Counter verifica se há novas versões do SmokedMeat na inicialização. Pode ser desabilitado definindo a variável de ambiente SMOKEDMEAT_DISABLE_VERSION_CHECK.

Componentes Principais

Termo padrãoNome no SmokedMeatDescrição
TUI do OperadorCounterInterface de terminal para análise, entrega de payload e fluxo de trabalho de pós-exploração.
Teamserver C2KitchenServidor API e WebSocket para sessões do operador, stagers, callbacks e estado do grafo.
ImplantBrisketAgente entregue a runners de CI comprometidos para beaconing, execução de comandos e movimentação lateral.
Visualização de grafo no navegadorBrowser ViewGrafo de ataque ao vivo servido pelo teamserver C2 em /graph.

Modos de Implantação

ModoUse quandoPonto de entrada
QuickstartPrimeira execução mais rápida na versão fixadamake quickstart
Dev QuickstartTrabalhando na árvore de código-fonte localmentemake dev-quickstart
Teamserver HospedadoExecutando um engajamento real com um domínio estáveldocs/deployment.md

O Teamserver Hospedado roda o teamserver C2 em um host dedicado e a TUI do operador nativamente em cada estação de trabalho do operador.

Arquitetura

Em alto nível, a TUI do operador (Counter) conversa com o teamserver C2 (Kitchen), que gerencia implants (Brisket) rodando em runners de CI comprometidos e serve o grafo de ataque ao vivo.

Baixar ferramenta