Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PwnCity — Unsichere TeamCity-CI-Umgebung für praxisnahes Penetrationstest-Training: Aufklärung, Diebstahl von Zugangsdaten, Privilegienerweiterung und laterale Bewegung. | Kitploit
Tools/GitHubGitHub/d0n601/pwncity
Privilege EscalationExploitationLaterale BewegungInformationsbeschaffungPenetrationstestsLernen & BildungLabs & Praxis
GitHubd0n601/pwncity

PwnCity

Unsichere TeamCity-CI-Umgebung für praxisnahes Penetrationstest-Training: Aufklärung, Diebstahl von Zugangsdaten, Privilegienerweiterung und laterale Bewegung.

Repository anzeigen
vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PwnCity

Eine unsicher konfigurierte TeamCity-Continuous-Integration-Umgebung.
In Arbeit: Bereitstellungscode kommt bald irgendwann . rafal-urbanski-shot-08

Demo

Es gibt möglicherweise mehr als einen Weg durch PwnCity, aber dies ist der, den ich am 24. Februar beim Treffen des OWASP Sacramento Chapter vorstellen werde.
Hinweis: Die operative Sicherheit wird hier weitgehend ignoriert, da dies eine Demo ist.

Erster Zugriff

  1. Scanne die IP, um SSH und TeamCity zu entdecken: nmap -Pn -p- 52.234.0.18.
    • Hinweis: Sie reagiert nicht auf ICMP, daher wirkt nmap 52.234.0.18, als wäre sie tot.
    • Hinweis: Wenn du nur die Top-1000-TCP-Ports scannst, übersiehst du TeamCity: nmap -Pn 52.234.0.18. portscan
  2. Rufe die TeamCity-URL http://52.234.0.18:8111 auf. teamcitylogin
  3. Navigiere zu http://52.234.0.18:8111/registerUser.html und erstelle einen neuen Benutzer bob mit dem Passwort bobhacks?.
    bobregister
  4. Navigiere als bob zu Projects > SimpleMavenSample > Build > Settings.
  • Stelle fest, dass Parameters Anmeldedaten enthält. leakcreds
  1. Prüfe, ob die Anmeldedaten für ssh [email protected] wiederverwendet werden, und melde dich per SSH als Benutzer mit geringen Rechten an. sshin

Vom ersten Zugang aus

Wir könnten von unserem ersten Zugang aus tunneln. Da wir wissen, dass RDP auf zwei Build-Agents geöffnet ist, könnten wir versuchen, uns mit den gefundenen Anmeldedaten zu authentifizieren ... aber das macht nicht so viel Spaß.

  1. Erkunde den TeamCity-Server ein wenig und wirf einen Blick auf das Superuser-Token: cat /home/dev/TeamCity/TeamCity/logs/teamcity-server.log | grep "Super user".
    sutoken
  2. Melde dich jetzt als Superuser an! superlogin
  3. Erstelle ein neues Projekt PwnAgent über Administration > Projects > Create project und erhalte eine Shell auf den Build-Agents. createproject buildsteps
  4. Bearbeite den Build-Schritt so, dass er Immer, auch wenn ein Build-Stopp-Befehl ausgegeben wurde ausgeführt wird, und ändere Folgendes:
    • Ausführbare Datei: cmd.exe
    • Befehlsparameter: /c %system.teamcity.build.checkoutDir%/launcher.bat
    • Sobald du siehst, wie diese funktionieren, verstehst du, wie die Codeausführung hier funktioniert, und kannst sie so ändern, dass sie tut, was du möchtest. build_step
    • Alternativ kannst du die Verwendung von Dateien im Repository vermeiden, indem du es leer lässt. Der gesamte Code kann in einen Build-Schritt gepackt werden.

Angriffs-Infrastruktur

  • Kali Linux: VM auf dem Rechner des Operators.
  • Ubuntu 20.04LTS: Empire Server

PwnCity-Labor

  • Ubuntu 20.04 TeamCity
  • Windows 10: BuildAgent01
  • Windows 7: BuildAgent02
  • Windows 10: Bruno-PC

Zugangsdaten

Zugangsdaten, gewählt aus rockyou.txt.

  • bruno:AMOTEbruno84 (Windows)
  • dev:Roblerino1995 (Windows/Linux)
  • admin:aut0magic (TeamCity)

Offene Aufgaben

  1. Mit Terraform bereitstellen.
  2. Dinge mit Ansible installieren.
  3. CLI-Variable, um die Verteidigung hoch- oder herunterzuregeln (so etwas wie ein Schwierigkeitsgrad)
  4. TBD

Verteidigung

Endpoint-Sicherheit

PwnAgent01 hat Microsoft Defender aktiviert. Obwohl es sicherlich weiterhin möglich ist, diesen zu überwinden, wird der von uns demonstrierte schädliche Build-Schritt blockiert.
blocked0

blocked

bruno_edr

Administrative Hinweise

Dieser Abschnitt ist lediglich eine Sammlung von Snippets, die bei der Verwaltung der Laborumgebung nützlich waren.

RDP in Windows-Hosts

  1. Führe vom Kali aus einen dynamischen Port-Forward auf dem TeamCity-Host durch, um auf lokale Ressourcen zuzugreifen: ssh -D 9050 [email protected].
  2. RDP über Proxychains mit proxychains4 xfreerdp /u:dev /v:10.0.0.6:3389.

Referenzen

  1. TeamCity Hardening Guide
  2. TeamCity SuperUser
  3. Pentest TeamCity
  4. PwnCity Build Agent
Tool herunterladen

alternative
  • Wähle im Menü das ... neben Run und dann den gewünschten Agenten, den du anvisierst. Wenn alles gut geht, meldet sich ein Agent zurück.
    run agentcallback
  • Führe einen Portscan über das Modul powershell/situational_awareness/network/portscan aus. Stelle fest, dass auf 10.0.0.7 die Ports 3389,445,139,135 alle geöffnet sind. portscan
  • Führe Mimikatz aus, um Anmeldedaten zu extrahieren und brunos Passwort zu erhalten.
  • Führe powershell/lateral_movement/invoke_smbexec aus, um über den NTML-Hash einen Beacon auf Bruno-PC zu erhalten. smbexec
  • Plündere Brunos PC.