Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
smokedmeat — Фреймворк Red Team для CI/CD, демонстрирующий угрозы безопасности конвейеров сборки. | Kitploit
Инструменты/GitHubGitHub/boostsecurityio/smokedmeat
Фреймворки для пентестаПовышение привилегийФреймворки для эксплойтовАнализ уязвимостейЛатеральное перемещениеПост-эксплуатацияБезопасность облачных средКомандование и УправлениеОбнаружение СекретовБезопасность Цепочки ПоставокОбучение и Образование
373282013 дней назадПроверено Kitploit
Red Teaming
GitHubboostsecurityio/smokedmeat

smokedmeat

Фреймворк Red Team для CI/CD, демонстрирующий угрозы безопасности конвейеров сборки.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SmokedMeat

License: AGPL v3

CI/CD Red Team Framework

Как Metasploit, но для CI/CD-пайплайнов.

От создателей poutine — SAST-сканера пайплайнов сборки в BoostSecurity Labs.

SmokedMeat quickstart demo


Предупреждение: Этот инструмент предназначен только для авторизованного тестирования безопасности.

SmokedMeat существует потому, что угрозы CI/CD-пайплайнам сильно недооценены. Традиционное обучение безопасности редко охватывает атаки на цепочки поставок, оставляя защитников неподготовленными к техникам, которые активно используются злоумышленниками.

Мы создали этот инструмент, чтобы дать командам безопасности возможность изучать, практиковать и проверять защиту от продвинутых техник атак на CI/CD с помощью реалистичных красных командных учений.

Используйте только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение.


Что такое SmokedMeat?

SmokedMeat — это фреймворк для постэксплуатации CI/CD-пайплайнов. Направьте его на организацию в GitHub, дайте ему найти уязвимые рабочие процессы, развернуть имплант на скомпрометированном раннере, затем перемещайтесь через облачных провайдеров, извлекайте секреты и картину поражения — всё из терминального интерфейса.

Что он делает:

  1. Анализирует — Сканирует рабочие процессы GitHub Actions организации на наличие уязвимостей внедрения, опасных триггеров и небезопасных паттернов проверки (на базе poutine)
  2. Эксплуатирует — Разворачивает стагер через PR, issue, комментарий или workflow dispatch. Когда уязвимый рабочий процесс запускается, он загружает и выполняет имплант на CI-раннере.
  3. Постэксплуатирует — Извлекает секреты из памяти раннера, перечисляет разрешения токена GitHub, ищет приватные ключи и собирает трофеи
  4. Перемещается — Использует захваченные учетные данные для латерального перемещения: обнаруживает частные репозитории, создает токены GitHub App, обменивает OIDC-токены на доступ к AWS/GCP/Azure, проверяет SSH-ключи развертывания

Философия: Смело и шумно. Это не инструмент для обхода EDR. Это демонстрационный фреймворк, который показывает, насколько глубоко может зайти компрометация CI/CD до того, как сработает какое-либо оповещение.

Для кого предназначен:

  • Красные команды, проверяющие безопасность CI/CD в корпоративных средах
  • Пентестеры, демонстрирующие пути атак на цепочки поставок заинтересованным сторонам
  • Инженеры безопасности, тестирующие обнаружение и реагирование на атаки на пайплайны
  • Исследователи, разрабатывающие новые техники эксплуатации CI/CD
  • Охотники за багами, исследующие поверхность атак на цепочки поставок

Быстрый старт

Чтобы попробовать SmokedMeat в первый раз, установите Docker и make. Go не требуется.

git clone https://github.com/boostsecurityio/smokedmeat.git
cd smokedmeat
make quickstart

make quickstart — рекомендуемый первый запуск. Он запускает локально стек быстрого старта стабильного релиза и запускает операторский TUI (Counter) для локального C2-сервера (Kitchen).

Рекомендуемый первый запуск:

  • Цель: whooli
  • Токен: классический PAT с public_repo

⚠ Предпочитайте классический PAT. Тонконастроенные PAT могут быть слишком ограничительными и могут блокировать тестирование публичных целей в других организациях, включая whooli.

whooli — это намеренно уязвимая площадка для CI/CD-атак от SmokedMeat. Это рекомендуемая первая цель для публичного пути.

Мастер настройки проведет вас через:

  1. GitHub PAT — Введите ваш токен. Для частных репозиториев классическому PAT обычно потребуется repo.
  2. Цель — Введите whooli или свою организацию/репозиторий
  3. Анализ — Сканирует рабочие процессы на уязвимости и представляет эксплуатируемые результаты

Для полного потока испытаний см. руководство по whooli или перейдите напрямую к whooli GitHub org.

Когда закончите:

make quickstart-down       # Остановить контейнеры
make quickstart-purge      # Остановить и удалить все данные

Если вы хотите работать из исходного кода, см. Разработка.

Разработка

Если вы вносите вклад или итерируете локально в дереве исходного кода, установите Go 1.26+ и используйте dev-быстрый старт:

make dev-quickstart

make dev-quickstart собирает локальный образ smokedmeat-cloud-shell, запускает cloudflared, nats и C2-сервер (Kitchen), затем запускает операторский TUI из исходного кода.

Если сначала нужна инфраструктура, а операторский TUI позже:

make dev-quickstart-up
make dev-quickstart-counter

Когда закончите:

make dev-quickstart-down   # Остановить контейнеры
make dev-quickstart-purge  # Остановить и удалить все данные

Больше режимов развертывания и деталей локальной разработки в docs/deployment.md.

Проверка версии

Counter проверяет наличие новых релизов SmokedMeat при запуске. Можно отключить, установив переменную окружения SMOKEDMEAT_DISABLE_VERSION_CHECK.

Основные компоненты

Стандартный терминИмя в SmokedMeatОписание
Операторский TUICounterТерминальный интерфейс для анализа, доставки нагрузки и постэксплуатационного рабочего процесса.
C2-серверKitchenAPI и WebSocket-сервер для сессий оператора, стагеров, обратных вызовов и состояния графа.
ИмплантBrisketАгент, доставляемый на скомпрометированные CI-раннеры для маяковой связи, выполнения команд и перемещения.
Просмотр графа в браузереBrowser ViewЖивой граф атаки, обслуживаемый C2-сервером по адресу /graph.

Режимы развертывания

РежимИспользуйте, когдаТочка входа
QuickstartСамый быстрый первый запуск на зафиксированном релизеmake quickstart
Dev QuickstartРабота с локальным деревом исходного кодаmake dev-quickstart
Hosted TeamserverПроведение реального задания со стабильным доменомdocs/deployment.md

Hosted Teamserver запускает C2-сервер на выделенном хосте, а операторский TUI — нативно на каждой рабочей станции оператора.

Архитектура

На высоком уровне операторский TUI (Counter) общается с C2-сервером (Kitchen), который управляет имплантами (Brisket), запущенными на скомпрометированных CI-раннерах, и отображает живой граф атаки.

Скачать инструмент