Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-27198-SOC-Lab — مختبر كشف SOC والاستجابة للحوادث يحاكي تجاوز المصادقة CVE-2024-27198 في JetBrains TeamCity. يتضمن ELK SIEM وSuricata IDS وقواعد Sigma ودليل استجابة كامل للحوادث للتدريب الأمني العملي. | Kitploit
أدوات/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
تحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويباختبار الاختراقكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل السجلات
مختبرات وتدريب عملي
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

مختبر كشف SOC والاستجابة للحوادث يحاكي تجاوز المصادقة CVE-2024-27198 في JetBrains TeamCity. يتضمن ELK SIEM وSuricata IDS وقواعد Sigma ودليل استجابة كامل للحوادث للتدريب الأمني العملي.

عرض المستودع
25منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-27198 — مختبر SOC للكشف والاستجابة للحوادث

تجاوز المصادقة في JetBrains TeamCity | درجة CVSS: 9.8 (حرجة)

يبني هذا المشروع بيئة مختبر SOC كاملة لمحاكاة CVE-2024-27198 واكتشافها والاستجابة لها — وهي ثغرة تجاوز مصادقة في JetBrains TeamCity 2023.11.3 تُستغل باستخدام تقنيات الخلط بين المسارات.


بنية المختبر

المكوّنالتقنيةالمنفذ
خادم الضحيةTeamCity 2023.11.3 (Docker):8111
قاعدة البياناتPostgreSQL 15 (Docker):5432 (داخلي)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
المهاجمKali Linux + Burp Suite—

البدء السريع

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

سلسلة الهجوم (MITRE ATT&CK)

المرحلةالتكتيكالتقنيةالوصف
1الاستطلاع—تحديد إصدار TeamCity 2023.11.3
2الوصول الأوليT1190استغلال تجاوز المصادقة عبر الخلط بين المسارات ?jsp=
3تصعيد الامتيازاتT1078إنشاء حساب SYSTEM_ADMIN غير مصرح به
4الثباتT1098توليد رمز وصول طويل الأمد

الأدلة

خادم الضحية TeamCity (localhost:8111)

[لوحة تحكم TeamCity]

صورة

TeamCity 2023.11.3 يعمل كخادم الضحية — تم تأكيد أن هذا الإصدار هشّ>

Kibana SIEM — لوحة تحكم مراقبة SOC

[لوحة تحكم SOC في Kibana]

صورة

لوحة تحكم لمراقبة السجلات في الوقت الفعلي تعرض الخط الزمني لنشاط الهجوم (19 يونيو 2026)

قاعدة تنبيه Kibana — مفعّلة وقيد التشغيل

[قاعدة تنبيه Kibana]

صورة

قاعدة تنبيه كشف CVE-2024-27198 — مفعّلة، ويتم الفحص كل دقيقة


بنية المستودع

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Full stack: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Log pipeline with suspicious tag detection
│   └── kibana.yml              # Kibana configuration
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Sigma detection rule (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Suricata IDS rules (3 rules)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triage → Containment → Eradication
│   └── containment/
│       └── block-ip.sh                 # Auto IP blocking script
└── 4-evidence/
    └── screenshots/                    # Attack evidence (5 screenshots)

تغطية الكشف

قاعدة Sigma

تكتشف أنماط الخلط بين المسارات (?jsp=, ;.jsp) التي تستهدف نقاط نهاية REST API الخاصة بـ TeamCity مع استجابات HTTP 200.

قواعد Suricata IDS

معرّف القاعدةالوصف
SID 9000001الخلط بين المسارات باستخدام اللاحقة ;.jsp
SID 9000002وصول غير مصرح به إلى /app/rest/users
SID 9000003طلب POST لإنشاء مسؤول غير مصرح به

خط أنابيب Logstash

يقوم تلقائيًا بوسم السجلات التي تحتوي على ; أو .jsp أو jsp= كـ suspicious وإعادة توجيهها إلى فهرس Elasticsearch teamcity-logs-*.


دليل الاستجابة للحوادث

انظر 3-incident-response/playbook/SOC-Playbook.md

المرحلةالإجراء
الفرزالتحقق من التنبيه في سجلات Kibana / Suricata
الاحتواءحظر عنوان IP الخاص بالمهاجم عبر block-ip.sh
الاستئصالإزالة الحسابات غير المصرح بها، وإلغاء الرموز، وتحديث TeamCity

المراجع

  • NVD — CVE-2024-27198
  • تحليل Rapid7
  • MITRE ATT&CK T1190
تنزيل الأداة