Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PwnCity — Ambiente TeamCity CI inseguro para treinamento prático de testes de penetração: reconhecimento, roubo de credenciais, escalonamento de privilégios e movimentação lateral. | Kitploit
Ferramentas/GitHubGitHub/d0n601/pwncity
Escalada de PrivilégiosExploraçãoMovimento LateralColeta de InformaçõesTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubd0n601/pwncity

PwnCity

Ambiente TeamCity CI inseguro para treinamento prático de testes de penetração: reconhecimento, roubo de credenciais, escalonamento de privilégios e movimentação lateral.

Ver Repositório
há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PwnCity

Um ambiente de integração contínua TeamCity configurado de forma insegura.
Trabalho em andamento: Código de implantação chegando em breve eventualmente . rafal-urbanski-shot-08

Demonstração

Pode haver mais de um caminho através do PwnCity, mas este é o que apresentarei em 24 de fevereiro na reunião do OWASP Sacramento Chapter.
Nota: A segurança operacional é amplamente ignorada aqui, pois isto é uma demonstração.

Acesso Inicial

  1. Escaneie o IP para descobrir SSH e TeamCity nmap -Pn -p- 52.234.0.18.
    • Nota: Ele não responderá a ICMP, então nmap 52.234.0.18 faz parecer que está morto.
    • Nota: Se você escanear apenas as 1000 principais portas TCP, você perde o TeamCity nmap -Pn 52.234.0.18. portscan
  2. Navegue até a URL do TeamCity http://52.234.0.18:8111. teamcitylogin
  3. Navegue até http://52.234.0.18:8111/registerUser.html crie um novo usuário bob, senha bobhacks?.
    bobregister
  4. Como bob, navegue até Projects > SimpleMavenSample > Build > Settings
  • Veja que Parameters contém credenciais. leakcreds
  1. Verifique se as credenciais são reutilizadas para ssh [email protected], e faça ssh como usuário de baixo privilégio. sshin

A Partir do Acesso Inicial

Poderíamos fazer tunelamento a partir do nosso acesso inicial. Saber que o RDP está aberto em dois agentes de build nos permitiria tentar autenticar com as credenciais que encontramos... mas isso não é tão divertido.

  1. Explore um pouco o servidor TeamCity e confira o token do super usuário cat /home/dev/TeamCity/TeamCity/logs/teamcity-server.log | grep "Super user".
    sutoken
  2. Agora faça login como Super Usuário! superlogin
  3. Crie um novo projeto PwnAgent via Administration > Projects > Create project e obtenha um shell nos agentes de build. createproject buildsteps
  4. Edite o passo de build para que ele execute Sempre, mesmo se o comando de parada do build for emitido, e modifique o seguinte:
    • Executável do comando: cmd.exe
    • Parâmetros do comando: /c %system.teamcity.build.checkoutDir%/launcher.bat
    • Ao ver como isso funciona, você entenderá como a execução de código funciona aqui e poderá modificá-lo para fazer o que quiser. build_step
    • Alternativamente, você pode evitar usar arquivos no repositório, deixando-o em branco. Todo o código pode ser colocado em um passo de build.

Infraestrutura de Ataque

  • Kali Linux: VM na máquina do operador.
  • Ubuntu 20.04LTS: Empire Server

Laboratório PwnCity

  • Ubuntu 20.04 TeamCity
  • Windows 10: BuildAgent01
  • Windows 7: BuildAgent02
  • Windows 10: Bruno-PC

Credenciais

Credenciais escolhidas do rockyou.txt.

  • bruno:AMOTEbruno84 (Windows)
  • dev:Roblerino1995 (Windows/Linux)
  • admin:aut0magic (TeamCity)

A Fazer

  1. Implantar com Terraform.
  2. Instalar coisas com Ansible.
  3. Variável de CLI para ajustar as defesas para cima ou para baixo (meio que como um nível de dificuldade)
  4. A definir

Defesas

Segurança do Endpoint

O PwnAgent01 tem o Microsoft Defender habilitado. Embora certamente ainda seja possível derrotá-lo, o passo de build malicioso que demonstramos será bloqueado.
blocked0

blocked

bruno_edr

Notas Administrativas

Esta seção é apenas uma coleção de trechos que foram úteis ao administrar o ambiente de laboratório.

RDP em Hosts Windows

  1. Do Kali, faça um encaminhamento dinâmico de porta no host TeamCity para acessar recursos locais ssh -D 9050 [email protected].
  2. RDP via Proxychains com proxychains4 xfreerdp /u:dev /v:10.0.0.6:3389.

Referências

  1. Guia de Endurecimento do TeamCity
  2. Super Usuário do TeamCity
  3. Pentest TeamCity
  4. Agente de Build do PwnCity
Baixar ferramenta

alternative
  • Selecione o ... ao lado de Run no menu e, em seguida, no agente desejado que você está mirando. Se tudo correr bem, você terá um agente chamando de volta.
    run agentcallback
  • Execute uma varredura de portas via módulo powershell/situational_awareness/network/portscan. Descubra que 10.0.0.7 tem 3389,445,139,135 todas abertas. portscan
  • Execute o Mimikatz para extrair credenciais de login e obter a senha de bruno.
  • Execute powershell/lateral_movement/invoke_smbexec para obter beacon em Bruno-PC via hash NTML. smbexec
  • Saqueie o PC do Bruno.