
CyberDefenders JetBrains Lab
المحلل: بلال عبد السلام
التاريخ: يوليو 2026
المختبر/البيئة: CyberDefenders JetBrains
يوثق هذا التقرير التحليل الجنائي لخادم JetBrains TeamCity المخترق (الإصدار 2023.11.3). من خلال تحليل حزمة التقاط الشبكة المقدمة (.pcap)، أكد التحقيق أن جهة تهديد خارجية تجاوزت آليات المصادقة باستخدام ثغرة اجتياز المسار (CVE-2024-27198). قام المهاجم لاحقًا برفع إضافة ضارة تحتوي على webshell بلغة Java Server Page (JSP)، محققًا تنفيذ تعليمات برمجية عن بُعد (RCE) وإجراء تعداد إضافي للنظام.
بدأ التحقيق بتحديد مصدر حركة المرور الشاذة. باستخدام Wireshark، انتقلت إلى Statistics > Conversations > IPv4 لتحديد نقاط النهاية ذات الحجم الأعلى من الاتصال مع خادم الويب.
23.158.56.1962023.11.3بعد تصفية حركة المرور لطلبات HTTP POST (http.request.method == "POST")، حددت ناقل الاستغلال الأولي. استغل المهاجم ثغرة تجاوز المصادقة المعروفة بإضافة فواصل منقوطة هيكلية إلى نقاط نهاية REST API:
POST /app/rest/users;.jspسمح هذا للمهاجم بتوليد رمز وصول إداري دون بيانات اعتماد صالحة.
بعد تأمين الوصول الإداري، تحرك المهاجم لإنشاء الثبات. قمت بتصفية دفق الشبكة لرفع الملفات باستخدام http.content_type contains "multipart/form-data".
أتاح تتبع دفق TCP لهذه الطلبات الكشف عن قيام المهاجم برفع إضافة TeamCity ضارة بصيغة أرشيف .zip.
NSt8bHTg.zipNSt8bHTg.jsp.لفهم مدى الاختراق، تتبعت تفاعلات المهاجم مع webshell المنشور حديثًا.
من خلال تطبيق عامل التصفية http.request.uri contains "cmd="، تمكنت من عزل حركة مرور القيادة والتحكم (C2). قام المهاجم بتمرير أوامر نظام التشغيل مباشرة عبر معلمات URL.
أتاح تتبع دفقات TCP لطلبات HTTP GET هذه قراءة ردود الخادم النصية العادية، مما كشف خطوات التعداد التي قام بها المهاجم:
whoami لتحديد مستويات الامتياز.ls لرسم خريطة الملفات الداخلية.C:\TeamCity وC:\Windows.نجحت جهة التهديد في استغلال CVE-2024-27198 للحصول على الوصول الأولي، ورفعت webshell مخصصًا للثبات، ونفذت أوامر نظام لتعداد المضيف وتجاوز الدفاعات المحلية.
الإجراءات الموصى بها:
إخلاء مسؤولية: هذا المستودع مخصص للأغراض التعليمية فقط كجزء من بيئة مختبر CyberDefenders الخاضعة للرقابة. لا تستخدم هذه التقنيات على أنظمة لا تملكها أو ليس لديك إذن صريح باختبارها.
| النوع | المؤشر | الوصف | MITRE ATT&CK |
|---|
| عنوان IP | 23.158.56.196 | مصدر الهجوم | T1190 |
| مسار URL | /app/rest/users;.jsp | ناقل استغلال تجاوز المصادقة | T1190 |
| ملف | NSt8bHTg.zip | إضافة TeamCity ضارة | T1505.003 |
| ملف | NSt8bHTg.jsp | باب خلفي Webshell | T1505.003 |