Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-27198-SOC-Lab — SOC-Erkennungs- und Incident-Response-Labor, das die CVE-2024-27198-Authentifizierungsumgehung in JetBrains TeamCity simuliert. Enthält ELK SIEM, Suricata IDS, Sigma-Regeln und ein vollständiges Incident-Response-Playbook für praxisnahes Sicherheitstraining. | Kitploit
Tools/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
SchwachstellenanalyseExploitationIDS/IPS-UmgehungWebanwendungs-ExploitationPenetrationstestsEinbruchserkennungLernen & BildungIncident ResponseLog-Analyse
Labs & Praxis
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

SOC-Erkennungs- und Incident-Response-Labor, das die CVE-2024-27198-Authentifizierungsumgehung in JetBrains TeamCity simuliert. Enthält ELK SIEM, Suricata IDS, Sigma-Regeln und ein vollständiges Incident-Response-Playbook für praxisnahes Sicherheitstraining.

Repository anzeigen
24vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-27198 — SOC-Erkennungs- & Incident-Response-Lab

Authentifizierungsumgehung in JetBrains TeamCity | CVSS-Score: 9.8 (Kritisch)

Dieses Projekt baut eine vollständige SOC-Lab-Umgebung auf, um CVE-2024-27198 zu simulieren, zu erkennen und darauf zu reagieren — eine Schwachstelle zur Authentifizierungsumgehung in JetBrains TeamCity 2023.11.3 mithilfe von Pfadverwirrungstechniken.


Lab-Architektur

KomponenteTechnologiePort
Opfer-ServerTeamCity 2023.11.3 (Docker):8111
DatenbankPostgreSQL 15 (Docker):5432 (intern)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
AngreiferKali Linux + Burp Suite—

Schnellstart

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

Angriffskette (MITRE ATT&CK)

PhaseTaktikTechnikBeschreibung
1Aufklärung—TeamCity-Version 2023.11.3 identifizieren
2Erster ZugriffT1190Auth-Bypass über ?jsp=-Pfadverwirrung ausnutzen
3PrivilegienerweiterungT1078Nicht autorisiertes SYSTEM_ADMIN-Konto erstellen
4PersistenzT1098Langlebiges Zugriffstoken generieren

Beweise

TeamCity-Opfer-Server (localhost:8111)

[TeamCity-Dashboard]

Bild

TeamCity 2023.11.3 als Opfer-Server — bestätigte verwundbare Version>

Kibana SIEM — SOC-Monitor-Dashboard

[Kibana-SOC-Dashboard]

Bild

Echtzeit-Dashboard zur Logüberwachung mit Zeitachse der Angriffsaktivität (19. Juni 2026)

Kibana-Alarmregel — Aktiviert & Laufend

[Kibana-Alarmregel]

Bild

CVE-2024-27198-Erkennungsalarmregel — Aktiviert, prüft jede Minute


Repository-Struktur

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Full stack: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Log pipeline with suspicious tag detection
│   └── kibana.yml              # Kibana configuration
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Sigma detection rule (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Suricata IDS rules (3 rules)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triage → Containment → Eradication
│   └── containment/
│       └── block-ip.sh                 # Auto IP blocking script
└── 4-evidence/
    └── screenshots/                    # Attack evidence (5 screenshots)

Erkennungsabdeckung

Sigma-Regel

Erkennt Pfadverwirrungsmuster (?jsp=, ;.jsp), die auf TeamCity-REST-API-Endpunkte mit HTTP-200-Antworten abzielen.

Suricata-IDS-Regeln

Regel-IDBeschreibung
SID 9000001Pfadverwirrung mittels ;.jsp-Suffix
SID 9000002Nicht autorisierter Zugriff auf /app/rest/users
SID 9000003POST-Anfrage zur Erstellung eines nicht autorisierten Admins

Logstash-Pipeline

Markiert Logs, die ;, .jsp oder jsp= enthalten, automatisch als suspicious und leitet sie an den Elasticsearch-Index teamcity-logs-* weiter.


Incident-Response-Playbook

Siehe 3-incident-response/playbook/SOC-Playbook.md

PhaseAktion
TriageAlarm in Kibana-/Suricata-Logs verifizieren
EindämmungAngreifer-IP über block-ip.sh blockieren
BeseitigungNicht autorisierte Konten entfernen, Tokens widerrufen, TeamCity patchen

Referenzen

  • NVD — CVE-2024-27198
  • Rapid7-Analyse
  • MITRE ATT&CK T1190
Tool herunterladen