Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
Tools/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Incident Response Report: TeamCity-Kompromittierung (CVE-2024-27198)

Analyst: Belal Abdelsalam
Datum: Juli 2026
Labor/Umgebung: CyberDefenders JetBrains


📄 Zusammenfassung

Dieser Bericht dokumentiert die forensische Analyse eines kompromittierten JetBrains TeamCity-Servers (Version 2023.11.3). Durch die Analyse des bereitgestellten Netzwerkpaketerfassungsdumps (.pcap) bestätigte die Untersuchung, dass ein externer Bedrohungsakteur Authentifizierungsmechanismen mithilfe einer Path-Traversal-Schwachstelle (CVE-2024-27198) umgangen hat. Der Angreifer lud anschließend ein bösartiges Plugin mit einer Java Server Page (JSP)-Webshell hoch, erlangte Remote Code Execution (RCE) und führte weitere Systemerkundungen durch.


🔍 1. Erster Zugriff & Aufklärung

Die Untersuchung begann mit der Identifizierung der Quelle des anormalen Datenverkehrs. Mit Wireshark navigierte ich zu Statistics > Conversations > IPv4, um Endpunkte mit dem höchsten Kommunikationsvolumen mit dem Webserver zu identifizieren.

  • Angreifer-IP: 23.158.56.196
  • Zielserver: 2023.11.3

Durch Filtern des Datenverkehrs nach HTTP-POST-Anfragen (http.request.method == "POST") identifizierte ich den anfänglichen Exploit-Vektor. Der Angreifer nutzte einen bekannten Authentifizierungs-Bypass aus, indem er strukturelle Semikolons an REST-API-Endpunkte anhängte:

  • Exploit-Anfrage: POST /app/rest/users;.jsp
  • Identifizierte Schwachstelle: CVE-2024-27198

Dies ermöglichte es dem Angreifer, ohne gültige Anmeldeinformationen einen administrativen Zugriffstoken zu generieren.


🪝 2. Persistenz durch Webshell-Bereitstellung

Nachdem der administrative Zugriff gesichert war, versuchte der Angreifer, Persistenz herzustellen. Ich filterte den Netzwerkstream nach Datei-Uploads mit http.content_type contains "multipart/form-data".

Die Verfolgung des TCP-Streams dieser Anfragen zeigte, dass der Angreifer ein bösartiges TeamCity-Plugin im .zip-Archivformat hochlud.

  • Bösartiges Archiv: NSt8bHTg.zip
  • Webshell-Payload: Die Untersuchung des Klartext-HTTP-Streams des Zip-Uploads enthüllte die interne Verzeichnisstruktur und bestätigte das Vorhandensein einer JSP-Hintertür namens NSt8bHTg.jsp.

⚙️ 3. Ausführung & Systemerkundung

Um das Ausmaß der Kompromittierung zu verstehen, verfolgte ich die Interaktionen des Angreifers mit der neu bereitgestellten Webshell.

Durch Anwendung des Filters http.request.uri contains "cmd=" isolierte ich erfolgreich den Command-and-Control-Verkehr (C2). Der Angreifer übergab Betriebssystembefehle direkt über die URL-Parameter.

Die Verfolgung der TCP-Streams dieser HTTP-GET-Anfragen ermöglichte mir das Lesen der Klartext-Antworten des Servers, die die Erkundungsschritte des Angreifers offenlegten:

  1. Benutzererkennung: Ausführung von whoami zur Ermittlung der Berechtigungsstufen.
  2. Netzwerkerkennung: Ausführung von ls zur Kartierung der internen Dateien.
  3. Verteidigungsumgehung: Der Angreifer versuchte, seine Spuren zu verwischen, indem er explizit Verzeichnisausschlüsse für Windows Defender für die Pfade C:\TeamCity und C:\Windows hinzufügte.

🚩 Indikatoren der Kompromittierung (IOCs)


🛡️ Fazit & Hinweise zur Behebung

Der Bedrohungsakteur nutzte erfolgreich CVE-2024-27198 für den ersten Zugriff, lud eine benutzerdefinierte Webshell für Persistenz hoch und führte Systembefehle aus, um den Host zu erkunden und lokale Verteidigungsmaßnahmen zu umgehen.

Empfohlene Maßnahmen:

  • Isolieren: Trennen Sie den betroffenen TeamCity-Server sofort vom Netzwerk.
  • Patchen: Aktualisieren Sie TeamCity auf Version 2023.11.4 oder wenden Sie das JetBrains-Sicherheitspatch-Plugin an.
  • Jagen: Scannen Sie das breitere Netzwerk auf die identifizierten IOCs, um sicherzustellen, dass der Angreifer nicht mithilfe des kompromittierten Servers als Brückenkopf auf interne Infrastruktur umgeschwenkt ist.

Haftungsausschluss: Dieses Repository dient ausschließlich Bildungszwecken im Rahmen einer kontrollierten CyberDefenders-Lab-Umgebung. Verwenden Sie diese Techniken nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.

Tool herunterladen
TypIndikatorBeschreibungMITRE ATT&CK
IP-Adresse23.158.56.196Quelle des AngriffsT1190
URL-Pfad/app/rest/users;.jspExploit-Vektor für Auth-BypassT1190
DateiNSt8bHTg.zipBösartiges TeamCity-PluginT1505.003
DateiNSt8bHTg.jspWebshell-HintertürT1505.003