Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
Tools/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikWebsicherheitDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

Repository anzeigen
4vor 2 MonatenNoch nicht geprüft
Teilen

Incident Response Report: TeamCity-Kompromittierung (CVE-2024-27198)

Analyst: Belal Abdelsalam
Datum: Juli 2026
Labor/Umgebung: CyberDefenders JetBrains


📄 Zusammenfassung

Dieser Bericht dokumentiert die forensische Analyse eines kompromittierten JetBrains TeamCity-Servers (Version 2023.11.3). Durch die Analyse des bereitgestellten Netzwerkpaketerfassungsdumps (.pcap) bestätigte die Untersuchung, dass ein externer Bedrohungsakteur Authentifizierungsmechanismen mithilfe einer Path-Traversal-Schwachstelle (CVE-2024-27198) umgangen hat. Der Angreifer lud anschließend ein bösartiges Plugin mit einer Java Server Page (JSP)-Webshell hoch, erlangte Remote Code Execution (RCE) und führte weitere Systemerkundungen durch.


🔍 1. Erster Zugriff & Aufklärung

Die Untersuchung begann mit der Identifizierung der Quelle des anormalen Datenverkehrs. Mit Wireshark navigierte ich zu Statistics > Conversations > IPv4, um Endpunkte mit dem höchsten Kommunikationsvolumen mit dem Webserver zu identifizieren.

  • Angreifer-IP: 23.158.56.196
  • Zielserver: 2023.11.3
  • Durch Filtern des Datenverkehrs nach HTTP-POST-Anfragen (http.request.method == "POST") identifizierte ich den anfänglichen Exploit-Vektor. Der Angreifer nutzte einen bekannten Authentifizierungs-Bypass aus, indem er strukturelle Semikolons an REST-API-Endpunkte anhängte:

    • Exploit-Anfrage: POST /app/rest/users;.jsp
    • Identifizierte Schwachstelle: CVE-2024-27198

    Dies ermöglichte es dem Angreifer, ohne gültige Anmeldeinformationen einen administrativen Zugriffstoken zu generieren.


    🪝 2. Persistenz durch Webshell-Bereitstellung

    Nachdem der administrative Zugriff gesichert war, versuchte der Angreifer, Persistenz herzustellen. Ich filterte den Netzwerkstream nach Datei-Uploads mit http.content_type contains "multipart/form-data".

    Die Verfolgung des TCP-Streams dieser Anfragen zeigte, dass der Angreifer ein bösartiges TeamCity-Plugin im .zip-Archivformat hochlud.

    • Bösartiges Archiv: NSt8bHTg.zip
    • Webshell-Payload: Die Untersuchung des Klartext-HTTP-Streams des Zip-Uploads enthüllte die interne Verzeichnisstruktur und bestätigte das Vorhandensein einer JSP-Hintertür namens NSt8bHTg.jsp.

    ⚙️ 3. Ausführung & Systemerkundung

    Um das Ausmaß der Kompromittierung zu verstehen, verfolgte ich die Interaktionen des Angreifers mit der neu bereitgestellten Webshell.

    Durch Anwendung des Filters http.request.uri contains "cmd=" isolierte ich erfolgreich den Command-and-Control-Verkehr (C2). Der Angreifer übergab Betriebssystembefehle direkt über die URL-Parameter.

    Die Verfolgung der TCP-Streams dieser HTTP-GET-Anfragen ermöglichte mir das Lesen der Klartext-Antworten des Servers, die die Erkundungsschritte des Angreifers offenlegten:

    1. Benutzererkennung: Ausführung von whoami zur Ermittlung der Berechtigungsstufen.
    2. Netzwerkerkennung: Ausführung von ls zur Kartierung der internen Dateien.
    3. Verteidigungsumgehung: Der Angreifer versuchte, seine Spuren zu verwischen, indem er explizit Verzeichnisausschlüsse für Windows Defender für die Pfade C:\TeamCity und C:\Windows hinzufügte.

    🚩 Indikatoren der Kompromittierung (IOCs)

    TypIndikatorBeschreibungMITRE ATT&CK
    IP-Adresse23.158.56.196Quelle des AngriffsT1190
    URL-Pfad/app/rest/users;.jspExploit-Vektor für Auth-BypassT1190
    DateiNSt8bHTg.zipBösartiges TeamCity-PluginT1505.003
    DateiNSt8bHTg.jspWebshell-HintertürT1505.003

    🛡️ Fazit & Hinweise zur Behebung

    Der Bedrohungsakteur nutzte erfolgreich CVE-2024-27198 für den ersten Zugriff, lud eine benutzerdefinierte Webshell für Persistenz hoch und führte Systembefehle aus, um den Host zu erkunden und lokale Verteidigungsmaßnahmen zu umgehen.

    Empfohlene Maßnahmen:

    • Isolieren: Trennen Sie den betroffenen TeamCity-Server sofort vom Netzwerk.
    • Patchen: Aktualisieren Sie TeamCity auf Version 2023.11.4 oder wenden Sie das JetBrains-Sicherheitspatch-Plugin an.
    • Jagen: Scannen Sie das breitere Netzwerk auf die identifizierten IOCs, um sicherzustellen, dass der Angreifer nicht mithilfe des kompromittierten Servers als Brückenkopf auf interne Infrastruktur umgeschwenkt ist.

    Haftungsausschluss: Dieses Repository dient ausschließlich Bildungszwecken im Rahmen einer kontrollierten CyberDefenders-Lab-Umgebung. Verwenden Sie diese Techniken nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.

    Tool herunterladen