Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
أدوات/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

تقرير الاستجابة للحوادث: اختراق TeamCity (CVE-2024-27198)

المحلل: بلال عبد السلام
التاريخ: يوليو 2026
المختبر/البيئة: CyberDefenders JetBrains


📄 الملخص التنفيذي

يوثق هذا التقرير التحليل الجنائي لخادم JetBrains TeamCity المخترق (الإصدار 2023.11.3). من خلال تحليل حزمة التقاط الشبكة المقدمة (.pcap)، أكد التحقيق أن جهة تهديد خارجية تجاوزت آليات المصادقة باستخدام ثغرة اجتياز المسار (CVE-2024-27198). قام المهاجم لاحقًا برفع إضافة ضارة تحتوي على webshell بلغة Java Server Page (JSP)، محققًا تنفيذ تعليمات برمجية عن بُعد (RCE) وإجراء تعداد إضافي للنظام.


🔍 1. الوصول الأولي والاستطلاع

بدأ التحقيق بتحديد مصدر حركة المرور الشاذة. باستخدام Wireshark، انتقلت إلى Statistics > Conversations > IPv4 لتحديد نقاط النهاية ذات الحجم الأعلى من الاتصال مع خادم الويب.

  • عنوان IP المهاجم: 23.158.56.196
  • الخادم المستهدف: 2023.11.3

بعد تصفية حركة المرور لطلبات HTTP POST (http.request.method == "POST")، حددت ناقل الاستغلال الأولي. استغل المهاجم ثغرة تجاوز المصادقة المعروفة بإضافة فواصل منقوطة هيكلية إلى نقاط نهاية REST API:

  • طلب الاستغلال: POST /app/rest/users;.jsp
  • الثغرة المحددة: CVE-2024-27198

سمح هذا للمهاجم بتوليد رمز وصول إداري دون بيانات اعتماد صالحة.


🪝 2. الثبات عبر نشر Webshell

بعد تأمين الوصول الإداري، تحرك المهاجم لإنشاء الثبات. قمت بتصفية دفق الشبكة لرفع الملفات باستخدام http.content_type contains "multipart/form-data".

أتاح تتبع دفق TCP لهذه الطلبات الكشف عن قيام المهاجم برفع إضافة TeamCity ضارة بصيغة أرشيف .zip.

  • الأرشيف الضار: NSt8bHTg.zip
  • حمولة Webshell: كشف فحص دفق HTTP النصي العادي لرفع الأرشيف عن بنية الدليل الداخلية، مؤكدًا وجود باب خلفي JSP باسم NSt8bHTg.jsp.

⚙️ 3. التنفيذ وتعداد النظام

لفهم مدى الاختراق، تتبعت تفاعلات المهاجم مع webshell المنشور حديثًا.

من خلال تطبيق عامل التصفية http.request.uri contains "cmd="، تمكنت من عزل حركة مرور القيادة والتحكم (C2). قام المهاجم بتمرير أوامر نظام التشغيل مباشرة عبر معلمات URL.

أتاح تتبع دفقات TCP لطلبات HTTP GET هذه قراءة ردود الخادم النصية العادية، مما كشف خطوات التعداد التي قام بها المهاجم:

  1. اكتشاف المستخدم: تنفيذ whoami لتحديد مستويات الامتياز.
  2. اكتشاف الشبكة: تنفيذ ls لرسم خريطة الملفات الداخلية.
  3. التهرب من الدفاعات: حاول المهاجم إخفاء آثاره عن طريق إضافة استثناءات دليل صريحة إلى Windows Defender للمسارين C:\TeamCity وC:\Windows.

🚩 مؤشرات الاختراق (IOCs)


🛡️ الاستنتاج وملاحظات المعالجة

نجحت جهة التهديد في استغلال CVE-2024-27198 للحصول على الوصول الأولي، ورفعت webshell مخصصًا للثبات، ونفذت أوامر نظام لتعداد المضيف وتجاوز الدفاعات المحلية.

الإجراءات الموصى بها:

  • العزل: افصل خادم TeamCity المتأثر عن الشبكة فورًا.
  • التصحيح: قم بترقية TeamCity إلى الإصدار 2023.11.4 أو تطبيق إضافة التصحيح الأمني من JetBrains.
  • الصيد: امسح الشبكة الأوسع بحثًا عن مؤشرات الاختراق المحددة لضمان عدم انتقال المهاجم إلى البنية التحتية الداخلية باستخدام الخادم المخترق كمنصة انطلاق.

إخلاء مسؤولية: هذا المستودع مخصص للأغراض التعليمية فقط كجزء من بيئة مختبر CyberDefenders الخاضعة للرقابة. لا تستخدم هذه التقنيات على أنظمة لا تملكها أو ليس لديك إذن صريح باختبارها.

تنزيل الأداة
النوعالمؤشرالوصفMITRE ATT&CK
عنوان IP23.158.56.196مصدر الهجومT1190
مسار URL/app/rest/users;.jspناقل استغلال تجاوز المصادقةT1190
ملفNSt8bHTg.zipإضافة TeamCity ضارةT1505.003
ملفNSt8bHTg.jspباب خلفي WebshellT1505.003