
CyberDefenders JetBrains Lab
Analyst: Belal Abdelsalam
Datum: Juli 2026
Labor/Umgebung: CyberDefenders JetBrains
Dieser Bericht dokumentiert die forensische Analyse eines kompromittierten JetBrains TeamCity-Servers (Version 2023.11.3). Durch die Analyse des bereitgestellten Netzwerkpaketerfassungsdumps (.pcap) bestätigte die Untersuchung, dass ein externer Bedrohungsakteur Authentifizierungsmechanismen mithilfe einer Path-Traversal-Schwachstelle (CVE-2024-27198) umgangen hat. Der Angreifer lud anschließend ein bösartiges Plugin mit einer Java Server Page (JSP)-Webshell hoch, erlangte Remote Code Execution (RCE) und führte weitere Systemerkundungen durch.
Die Untersuchung begann mit der Identifizierung der Quelle des anormalen Datenverkehrs. Mit Wireshark navigierte ich zu Statistics > Conversations > IPv4, um Endpunkte mit dem höchsten Kommunikationsvolumen mit dem Webserver zu identifizieren.
23.158.56.1962023.11.3Durch Filtern des Datenverkehrs nach HTTP-POST-Anfragen (http.request.method == "POST") identifizierte ich den anfänglichen Exploit-Vektor. Der Angreifer nutzte einen bekannten Authentifizierungs-Bypass aus, indem er strukturelle Semikolons an REST-API-Endpunkte anhängte:
POST /app/rest/users;.jspDies ermöglichte es dem Angreifer, ohne gültige Anmeldeinformationen einen administrativen Zugriffstoken zu generieren.
Nachdem der administrative Zugriff gesichert war, versuchte der Angreifer, Persistenz herzustellen. Ich filterte den Netzwerkstream nach Datei-Uploads mit http.content_type contains "multipart/form-data".
Die Verfolgung des TCP-Streams dieser Anfragen zeigte, dass der Angreifer ein bösartiges TeamCity-Plugin im .zip-Archivformat hochlud.
NSt8bHTg.zipNSt8bHTg.jsp.Um das Ausmaß der Kompromittierung zu verstehen, verfolgte ich die Interaktionen des Angreifers mit der neu bereitgestellten Webshell.
Durch Anwendung des Filters http.request.uri contains "cmd=" isolierte ich erfolgreich den Command-and-Control-Verkehr (C2). Der Angreifer übergab Betriebssystembefehle direkt über die URL-Parameter.
Die Verfolgung der TCP-Streams dieser HTTP-GET-Anfragen ermöglichte mir das Lesen der Klartext-Antworten des Servers, die die Erkundungsschritte des Angreifers offenlegten:
whoami zur Ermittlung der Berechtigungsstufen.ls zur Kartierung der internen Dateien.C:\TeamCity und C:\Windows hinzufügte.Der Bedrohungsakteur nutzte erfolgreich CVE-2024-27198 für den ersten Zugriff, lud eine benutzerdefinierte Webshell für Persistenz hoch und führte Systembefehle aus, um den Host zu erkunden und lokale Verteidigungsmaßnahmen zu umgehen.
Empfohlene Maßnahmen:
Haftungsausschluss: Dieses Repository dient ausschließlich Bildungszwecken im Rahmen einer kontrollierten CyberDefenders-Lab-Umgebung. Verwenden Sie diese Techniken nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.
| Typ | Indikator | Beschreibung | MITRE ATT&CK |
|---|
| IP-Adresse | 23.158.56.196 | Quelle des Angriffs | T1190 |
| URL-Pfad | /app/rest/users;.jsp | Exploit-Vektor für Auth-Bypass | T1190 |
| Datei | NSt8bHTg.zip | Bösartiges TeamCity-Plugin | T1505.003 |
| Datei | NSt8bHTg.jsp | Webshell-Hintertür | T1505.003 |