Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-27198-SOC-Lab | Kitploit
أدوات/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
تحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويباختبار الاختراقكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتمختبرات وتدريب عملي
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

2منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2024-27198 — مختبر SOC للكشف والاستجابة للحوادث

تجاوز المصادقة في JetBrains TeamCity | درجة CVSS: 9.8 (حرجة)

يبني هذا المشروع بيئة مختبر SOC كاملة لمحاكاة CVE-2024-27198 واكتشافها والاستجابة لها — وهي ثغرة تجاوز مصادقة في JetBrains TeamCity 2023.11.3 تُستغل باستخدام تقنيات الخلط بين المسارات.


بنية المختبر

المكوّنالتقنيةالمنفذ
خادم الضحيةTeamCity 2023.11.3 (Docker):8111
قاعدة البياناتPostgreSQL 15 (Docker):5432 (داخلي)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
المهاجمKali Linux + Burp Suite—

البدء السريع

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

سلسلة الهجوم (MITRE ATT&CK)


الأدلة

خادم الضحية TeamCity (localhost:8111)

[لوحة تحكم TeamCity]

صورة

TeamCity 2023.11.3 يعمل كخادم الضحية — تم تأكيد أن هذا الإصدار هشّ>

Kibana SIEM — لوحة تحكم مراقبة SOC

[لوحة تحكم SOC في Kibana]

صورة

لوحة تحكم لمراقبة السجلات في الوقت الفعلي تعرض الخط الزمني لنشاط الهجوم (19 يونيو 2026)

قاعدة تنبيه Kibana — مفعّلة وقيد التشغيل

[قاعدة تنبيه Kibana]

صورة

قاعدة تنبيه كشف CVE-2024-27198 — مفعّلة، ويتم الفحص كل دقيقة


بنية المستودع

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Full stack: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Log pipeline with suspicious tag detection
│   └── kibana.yml              # Kibana configuration
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Sigma detection rule (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Suricata IDS rules (3 rules)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triage → Containment → Eradication
│   └── containment/
│       └── block-ip.sh                 # Auto IP blocking script
└── 4-evidence/
    └── screenshots/                    # Attack evidence (5 screenshots)

تغطية الكشف

قاعدة Sigma

تكتشف أنماط الخلط بين المسارات (?jsp=, ;.jsp) التي تستهدف نقاط نهاية REST API الخاصة بـ TeamCity مع استجابات HTTP 200.

قواعد Suricata IDS

معرّف القاعدةالوصف
SID 9000001الخلط بين المسارات باستخدام اللاحقة ;.jsp
SID 9000002وصول غير مصرح به إلى /app/rest/users
SID 9000003طلب POST لإنشاء مسؤول غير مصرح به

خط أنابيب Logstash

يقوم تلقائيًا بوسم السجلات التي تحتوي على ; أو .jsp أو jsp= كـ suspicious وإعادة توجيهها إلى فهرس Elasticsearch teamcity-logs-*.


دليل الاستجابة للحوادث

انظر 3-incident-response/playbook/SOC-Playbook.md

المرحلةالإجراء
الفرزالتحقق من التنبيه في سجلات Kibana / Suricata
الاحتواءحظر عنوان IP الخاص بالمهاجم عبر block-ip.sh
الاستئصالإزالة الحسابات غير المصرح بها، وإلغاء الرموز، وتحديث TeamCity

المراجع

  • NVD — CVE-2024-27198
  • تحليل Rapid7
  • MITRE ATT&CK T1190
تنزيل الأداة
المرحلةالتكتيكالتقنيةالوصف
1الاستطلاع—تحديد إصدار TeamCity 2023.11.3
2الوصول الأوليT1190استغلال تجاوز المصادقة عبر الخلط بين المسارات ?jsp=
3تصعيد الامتيازاتT1078إنشاء حساب SYSTEM_ADMIN غير مصرح به
4الثباتT1098توليد رمز وصول طويل الأمد