Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DEFCON-CICD-pipelines-workshop — Практический воркшоп по безопасности CI/CD-конвейеров с лабораторией на Terraform, упражнениями по эксплуатации AWS, побегу из Kubernetes и внедрению бэкдоров в артефакты для обучения наступательной безопасности. | Kitploit
Инструменты/GitHubGitHub/wavestone-cdt/defcon-cicd-pipelines-workshop
Повышение привилегийБезопасность контейнеровЛатеральное перемещениеТестирование на ПроникновениеБезопасность облачных средDevSecOpsБезопасность Цепочки ПоставокНеправильная КонфигурацияОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Побег из Контейнера
Лаборатории и Практика
GitHubwavestone-cdt/defcon-cicd-pipelines-workshop

DEFCON-CICD-pipelines-workshop

Практический воркшоп по безопасности CI/CD-конвейеров с лабораторией на Terraform, упражнениями по эксплуатации AWS, побегу из Kubernetes и внедрению бэкдоров в артефакты для обучения наступательной безопасности.

Репозиторий
9412223 лет назадПроверено Kitploit

cicd-eldorado

CI/CD: Новое Эльдорадо?

Аннотация

Конвейеры CI/CD всё чаще становятся неотъемлемой частью стандартной инфраструктуры внутри команд разработчиков, а с ростом популярности таких подходов, как Infrastructure as Code, уровень чувствительности таких конвейеров быстро растёт. В случае компрометации под угрозой оказываются не только приложения, но и сами базовые системы, а зачастую и вся информационная система.

Мы считаем, что такая инфраструктура, хотя пока и не является основной целью атакующих, в ближайшие годы станет для них главной точкой прицела. И из-за учётных данных, которые обрабатываются конвейерами, и из-за обычного отсутствия мониторинга в таких средах.

Во время Hacking Summer Camp 2022 мы рассказали, как атакующие начинают использовать эти уязвимости как для атак на цепочки поставок, так и для повышения своих привилегий в информационной системе жертвы. Этот репозиторий содержит материалы для воркшопов BSides Las Vegas 22 и DEFCON 30. Он позволит студентам отработать эти атаки на полноценной лабораторной среде.

Представлено на

  • Доклад на BSides Las Vegas 22: Аннотация - Слайды - Видео
  • Воркшоп на BSides Las Vegas 22: Аннотация
  • Воркшоп на DEFCON 30: Аннотация - Слайды

Подробное содержание

Добро пожаловать в компанию DataLeek: после нескольких десятилетий V-образной модели разработки мы решили перейти на «гибкую» методологию. Для этого наши IT-команды развернули конвейер CI/CD, основанный на самых передовых и современных инструментах, доступных на рынке. Однако по некоторым причинам наш CISO, похоже, сомневается в уровне безопасности этой новой инфраструктуры и настаивает на проведении пентеста.

Ваша миссия, если вы решите её принять, — оценить уровень безопасности этого конвейера CI/CD и предложить решения для устранения выявленных проблем.

На этом полностью практическом воркшопе мы проведём вас через множественные уязвимости, свидетелями которых мы были во время многочисленных пентестов. Вы узнаете, как:

  • Получить точку опоры внутри конвейера CI/CD
  • Находить интересные секреты и другую информацию в репозиториях кода
  • Совершать pivoting и эксплуатировать слабые конфигурации оркестратора
  • Компрометировать сборочные узлы, чтобы внедрять бэкдоры в артефакты
  • Совершать pivoting в облачной инфраструктуре
  • Выполнять побег из Kubernetes благодаря распространённым ошибкам конфигурации
  • Выполнять повышение привилегий в AWS

cicd-attack

Практические упражнения будут выполняться в нашей лабораторной среде с использованием самых разных инструментов. Для каждой атаки мы также сосредоточимся на предотвращении, методах смягчения последствий и возможных способах обнаружения эксплуатации.

Начало работы

Предварительные требования

Для развёртывания лаборатории необходимы 3 учётные записи AWS:

  • [infra] содержит виртуальные машины
  • [src ] используется для повышения привилегий в AWS
  • [dest] является целью для латерального перемещения в AWS

Установка

Шаг 1. Клонируйте репозиторий

git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop

Шаг 2. Укажите секреты AWS в вашем файле учётных данных

[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

Шаг 3. Из папки 0_Terraform-init выполните:

terraform init
terraform apply --auto-approve

Шаг 4. Следуйте инструкциям в 1_Labs

Предыдущие работы и ссылки

  • N. Mittaml - Continuous Intrusion : Why CI tools are an attacker's best friends
  • RhinoSecurityLabs - Intro: AWS Privilege Escalation Vulnerabilities
  • NCC - 10 real-world stories of how we’ve compromised CI/CD pipelines
  • Daniel Krivelevich & Omer Gil - Top 10 CICD security risks
  • Nick Frichette (@Frichette_n) - Hacking the cloud
  • BishopFox - Bad Pods: Kubernetes Pod Privilege Escalation
  • CyberArk - Securing Kubernetes Clusters by Eliminating Risky Permissions

Благодарности

Этот воркшоп был изначально создан Реми ЭСКУРРУ, Готье СЕБО и Ксавье ЖЕРОНДО в рамках нашей работы в @Wavestone в команде Offensive Security.

Огромное спасибо нашему другу и мастеру AWS, Арно ПЕТИКОЛЮ, за его помощь и советы.

Лицензия

Этот проект лицензирован по лицензии MIT — подробности см. в файле LICENSE.md.

Скачать инструмент