Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
smokedmeat — Фреймворк Red Team для CI/CD, демонстрирующий угрозы безопасности конвейеров сборки. | Kitploit
Инструменты/GitHubGitHub/boostsecurityio/smokedmeat
Фреймворки для пентестаПовышение привилегийФреймворки для эксплойтовАнализ уязвимостейЛатеральное перемещениеПост-эксплуатацияБезопасность облачных средКомандование и УправлениеОбнаружение СекретовБезопасность Цепочки ПоставокОбучение и ОбразованиеRed Teaming
3732825 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubboostsecurityio/smokedmeat

smokedmeat

Фреймворк Red Team для CI/CD, демонстрирующий угрозы безопасности конвейеров сборки.

Репозиторий
Поделиться

SmokedMeat

License: AGPL v3

CI/CD Red Team Framework

Как Metasploit, но для CI/CD-пайплайнов.

От создателей poutine — SAST-сканера пайплайнов сборки в BoostSecurity Labs.

SmokedMeat quickstart demo


Предупреждение: Этот инструмент предназначен только для авторизованного тестирования безопасности.

SmokedMeat существует потому, что угрозы CI/CD-пайплайнам сильно недооценены. Традиционное обучение безопасности редко охватывает атаки на цепочки поставок, оставляя защитников неподготовленными к техникам, которые активно используются злоумышленниками.

Мы создали этот инструмент, чтобы дать командам безопасности возможность изучать, практиковать и проверять защиту от продвинутых техник атак на CI/CD с помощью реалистичных красных командных учений.

Используйте только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение.


Что такое SmokedMeat?

SmokedMeat — это фреймворк для постэксплуатации CI/CD-пайплайнов. Направьте его на организацию в GitHub, дайте ему найти уязвимые рабочие процессы, развернуть имплант на скомпрометированном раннере, затем перемещайтесь через облачных провайдеров, извлекайте секреты и картину поражения — всё из терминального интерфейса.

Что он делает:

  1. Анализирует — Сканирует рабочие процессы GitHub Actions организации на наличие уязвимостей внедрения, опасных триггеров и небезопасных паттернов проверки (на базе poutine)
  2. Эксплуатирует — Разворачивает стагер через PR, issue, комментарий или workflow dispatch. Когда уязвимый рабочий процесс запускается, он загружает и выполняет имплант на CI-раннере.
  3. Постэксплуатирует — Извлекает секреты из памяти раннера, перечисляет разрешения токена GitHub, ищет приватные ключи и собирает трофеи
  4. Перемещается — Использует захваченные учетные данные для латерального перемещения: обнаруживает частные репозитории, создает токены GitHub App, обменивает OIDC-токены на доступ к AWS/GCP/Azure, проверяет SSH-ключи развертывания

Философия: Смело и шумно. Это не инструмент для обхода EDR. Это демонстрационный фреймворк, который показывает, насколько глубоко может зайти компрометация CI/CD до того, как сработает какое-либо оповещение.

Для кого предназначен:

  • Красные команды, проверяющие безопасность CI/CD в корпоративных средах
  • Пентестеры, демонстрирующие пути атак на цепочки поставок заинтересованным сторонам
  • Инженеры безопасности, тестирующие обнаружение и реагирование на атаки на пайплайны
  • Исследователи, разрабатывающие новые техники эксплуатации CI/CD
  • Охотники за багами, исследующие поверхность атак на цепочки поставок

Быстрый старт

Чтобы попробовать SmokedMeat в первый раз, установите Docker и make. Go не требуется.

root@kitploit:~
git clone https://github.com/boostsecurityio/smokedmeat.git
cd smokedmeat
make quickstart

make quickstart — рекомендуемый первый запуск. Он запускает локально стек быстрого старта стабильного релиза и запускает операторский TUI (Counter) для локального C2-сервера (Kitchen).

Рекомендуемый первый запуск:

  • Цель: whooli
  • Токен: классический PAT с public_repo

⚠ Предпочитайте классический PAT. Тонконастроенные PAT могут быть слишком ограничительными и могут блокировать тестирование публичных целей в других организациях, включая whooli.

whooli — это намеренно уязвимая площадка для CI/CD-атак от SmokedMeat. Это рекомендуемая первая цель для публичного пути.

Мастер настройки проведет вас через:

  1. GitHub PAT — Введите ваш токен. Для частных репозиториев классическому PAT обычно потребуется repo.
  2. Цель — Введите whooli или свою организацию/репозиторий
  3. Анализ — Сканирует рабочие процессы на уязвимости и представляет эксплуатируемые результаты

Для полного потока испытаний см. руководство по whooli или перейдите напрямую к whooli GitHub org.

Когда закончите:

root@kitploit:~
make quickstart-down       # Остановить контейнеры
make quickstart-purge      # Остановить и удалить все данные

Если вы хотите работать из исходного кода, см. Разработка.

Разработка

Если вы вносите вклад или итерируете локально в дереве исходного кода, установите Go 1.26+ и используйте dev-быстрый старт:

root@kitploit:~
make dev-quickstart

make dev-quickstart собирает локальный образ smokedmeat-cloud-shell, запускает cloudflared, nats и C2-сервер (Kitchen), затем запускает операторский TUI из исходного кода.

Если сначала нужна инфраструктура, а операторский TUI позже:

root@kitploit:~
make dev-quickstart-up
make dev-quickstart-counter

Когда закончите:

root@kitploit:~
make dev-quickstart-down   # Остановить контейнеры
make dev-quickstart-purge  # Остановить и удалить все данные

Больше режимов развертывания и деталей локальной разработки в docs/deployment.md.

Проверка версии

Counter проверяет наличие новых релизов SmokedMeat при запуске. Можно отключить, установив переменную окружения SMOKEDMEAT_DISABLE_VERSION_CHECK.

Основные компоненты

Режимы развертывания

Hosted Teamserver запускает C2-сервер на выделенном хосте, а операторский TUI — нативно на каждой рабочей станции оператора.

Архитектура

На высоком уровне операторский TUI (Counter) общается с C2-сервером (Kitchen), который управляет имплантами (Brisket), запущенными на скомпрометированных CI-раннерах, и отображает живой граф атаки.

root@kitploit:~
┌──────────────┐
│  SSH AGENT   │
│   (Auth)     │
└──────┬───────┘
       │
       ▼
┌──────────────┐                 ┌──────────────┐
│  THE COUNTER │ ───────────────▶│  THE KITCHEN │
│  (Operator)  │    WebSocket    │ (Teamserver) │
│  Bubbletea   │◀─────────────── │              │
│     TUI      │   Events/Graph  │ ┌──────────┐ │
└──────────────┘                 │ │ Database │ │
                                 │ └──────────┘ │
┌──────────────┐                 │              │
│   BROWSER    │ ───────────────▶│              │
│  Graph View  │    WebSocket    │              │
│  Visualizer  │◀─────────────── │              │
└──────────────┘   Live Updates  └──────────────┘
                                   │         ▲
                                   │         │
                        Creates PR │         │ Стагер загружает бинарник импланта
                                   │         │ Имплант HTTP-маяк/Команды
                                   ▼         │
┌────────────────────────────────────────────┴──────────────────────────────────┐
│  GITHUB.COM                                                                   │
│                                                                               │
│  ┌─────────────────────┐          ┌─────────────────────────────────────────┐ │
│  │  Вредоносный PR     │ триггер  │  GitHub Actions Runner                  │ │
│  │  (Уязвимый          │─────────▶│                                         │ │
│  │   Workflow)         │          │  ┌────────────┐      ┌────────────────┐ │ │
│  └─────────────────────┘          │  │  Стагер    │─────▶│  THE BRISKET   │ │ │
│                                   │  │            │      │  (Имплант)     │ │ │
│                                   │  └────────────┘      └────────────────┘ │ │
│                                   └─────────────────────────────────────────┘ │
└───────────────────────────────────────────────────────────────────────────────┘

Возможности

Полные детали в docs/FEATURES.md.

Технологический стек

Тестирование

root@kitploit:~
make test          # Модульные тесты
make lint          # Линтер
make e2e-smoke     # Быстрый путь эксплуатации публичной дымовой проверки
make e2e-goat      # Полная цепочка до облачного флага

Предшествующие работы

SmokedMeat основан на исследованиях:

  • poutine — SAST-сканер пайплайнов сборки
  • LOTP — Техники Living Off The Pipeline
  • Gato-X — Перечисление GitHub Actions
  • Nord-Stream — Извлечение секретов CI/CD
  • Sliver — Архитектурные паттерны Go C2
  • Mythic — Дизайн совместного рабочего процесса

Лицензия

GNU Affero General Public License v3.0 — см. LICENSE для подробностей.


Создано для защитников, которые хотят понять техники атакующих.

Скачать инструмент
Стандартный терминИмя в SmokedMeatОписание
Операторский TUICounterТерминальный интерфейс для анализа, доставки нагрузки и постэксплуатационного рабочего процесса.
C2-серверKitchenAPI и WebSocket-сервер для сессий оператора, стагеров, обратных вызовов и состояния графа.
ИмплантBrisketАгент, доставляемый на скомпрометированные CI-раннеры для маяковой связи, выполнения команд и перемещения.
Просмотр графа в браузереBrowser ViewЖивой граф атаки, обслуживаемый C2-сервером по адресу /graph.
РежимИспользуйте, когдаТочка входа
QuickstartСамый быстрый первый запуск на зафиксированном релизеmake quickstart
Dev QuickstartРабота с локальным деревом исходного кодаmake dev-quickstart
Hosted TeamserverПроведение реального задания со стабильным доменомdocs/deployment.md
КатегорияВозможности
РазведкаАвтоопределение 6 CI-платформ (GitHub Actions, GitLab CI, Azure DevOps, CircleCI, Jenkins, Bitbucket). Классификация секретов, проверка доступности OIDC, сбор метаданных раннера.
Извлечение секретовСканирование памяти процесса Runner.Worker через /proc для восстановления скрытых secrets.*, vars.* и карт разрешений GITHUB_TOKEN, которые GitHub скрывает из логов.
Анализ уязвимостейВстроенный poutine SAST для уязвимостей внедрения, опасных триггеров и классификации шлюзов if: workflow. Глубокое сканирование Gitleaks для приватных ключей и PAT в истории git.
Доставка5 автоматизированных методов: PR, issue, комментарий, LOTP, workflow dispatch — плюс копирование вручную и ручной режим. Поддержка черновиков PR, авто-закрытие при обратном вызове, предварительная проверка на сервере.
Нагрузки внедренияГенерация нагрузок с учетом контекста для 8 векторов внедрения (имя ветки, заголовок/тело PR, сообщение коммита, заголовок/тело issue, github-script, bash run) с техниками, учитывающими ограничения.
LOTPКаталог Living Off The Pipeline: 15 инструментов сборки (npm, pip, cargo, make, docker, gradle, maven и др.) с нагрузками через конфигурационные файлы для выполнения кода во время установки/сборки/тестирования.
Отравление кэшаКлассификация писатель/жертва, точное предсказание ключа кэша, размещение архива через API Actions Cache. Мастер-поток с вооружением импланта.
Перечисление токеновПроверка токенов GitHub через конечные точки API для перечисления 10 областей разрешений, определения типа токена и списка доступных репозиториев и организаций.
Облачные переходыОбмен OIDC-токенов на доступ к AWS (sts:AssumeRoleWithWebIdentity), GCP (Workload Identity Federation), Azure (AAD) и Kubernetes. Перечисление ресурсов после перехода.
Облачная оболочкаДолговременные локальные сессии с cloud shell (предварительно настроенные gcloud/aws/az), cloud export и быстрые проверки провайдеров.
SSH-переходыПроверка репозиториев на доступ по SSH-ключам развертывания (чтение/запись), ssh shell с временным агентом, подтвержденный доступ сохраняется в граф.
Переходы в GitHubpivot github для обнаружения репозиториев, pivot app для обмена PEM-ключа GitHub App на токен установки. Обнаруженные репозитории автоматически ставятся в очередь анализа.
Граф атакиПостоянный направленный граф (BBolt) с узлами org/repo/workflow/job/vuln/token/cloud. Визуализация в браузере через Cytoscape.js в реальном времени по адресу /graph.
Операторский TUIРабочий процесс с учетом фазы, 7-шаговый мастер настройки, навигация по дереву атак, мастер эксплуатации, хранилище трофеев, поиск по omnibox, автодополнение, гиперссылки OSC 8.
Сервер командыАутентификация по SSH или токену, шина сообщений NATS JetStream, прокси API GitHub (токены остаются на сервере), автоматический TLS через Caddy, история операций.
УровеньТехнология
ЯзыкGo 1.26+
TUI-фреймворкBubbletea v2 + Lipgloss v2
TUI-раскладкаUltraviolet layout + композиция экрана с безопасной ANSI
Шина сообщенийNATS JetStream
Граф атакиhmdsefi/gograph
Визуализация графаCytoscape.js
База данныхBBolt
Сканер CI/CDpoutine (встроенный)
Сканер секретовgitleaks (встроенный, пользовательские правила)
Извлечение секретов раннераgump (встроенный, сканирование памяти /proc)
Cloud SDKsAWS SDK v2, Google Cloud, Azure SDK для Go
Обратный проксиCaddy (автоматический TLS)