
CyberDefenders JetBrains Lab
Analista: Belal Abdelsalam
Fecha: Julio de 2026
Laboratorio/Entorno: CyberDefenders JetBrains
Este documento documenta el análisis forense de un servidor JetBrains TeamCity comprometido (versión 2023.11.3). Mediante el análisis de la captura de paquetes de red proporcionada (.pcap), la investigación confirmó que un actor de amenazas externo eludió los mecanismos de autenticación utilizando una vulnerabilidad de path traversal (CVE-2024-27198). Posteriormente, el atacante subió un plugin malicioso que contenía un webshell en Java Server Page (JSP), logrando Ejecución Remota de Código (RCE) y realizando un reconocimiento adicional del sistema.
La investigación comenzó identificando la fuente del tráfico anómalo. Usando Wireshark, navegué a Statistics > Conversations > IPv4 para identificar los endpoints con mayor volumen de comunicación con el servidor web.
23.158.56.1962023.11.3Filtrando el tráfico para solicitudes HTTP POST (http.request.method == "POST"), identifiqué el vector de explotación inicial. El atacante aprovechó una falla conocida de omisión de autenticación añadiendo punto y coma estructural a los endpoints de la API REST:
POST /app/rest/users;.jspEsto permitió al atacante generar un token de acceso administrativo sin credenciales válidas.
Con acceso administrativo asegurado, el atacante procedió a establecer persistencia. Filtré el flujo de red para subidas de archivos usando http.content_type contains "multipart/form-data".
Siguiendo el flujo TCP de estas solicitudes reveló que el atacante subía un plugin malicioso de TeamCity con formato de archivo .zip.
NSt8bHTg.zipNSt8bHTg.jsp.Para comprender el alcance del compromiso, seguí las interacciones del atacante con el nuevo webshell.
Aplicando el filtro http.request.uri contains "cmd=", logré aislar el tráfico de Comando y Control (C2). El atacante pasaba comandos del sistema operativo directamente a través de los parámetros de la URL.
Siguiendo los flujos TCP de estas solicitudes HTTP GET pude leer las respuestas en texto plano del servidor, revelando los pasos de reconocimiento del atacante:
whoami para determinar los niveles de privilegio.ls para mapear los archivos internos.C:\TeamCity y C:\Windows.El actor de amenazas aprovechó con éxito CVE-2024-27198 para obtener acceso inicial, subió un webshell personalizado para persistencia y ejecutó comandos del sistema para enumerar el anfitrión y evadir las defensas locales.
Acciones Recomendadas:
Descargo de responsabilidad: Este repositorio es únicamente con fines educativos como parte de un entorno de laboratorio controlado de CyberDefenders. No utilice estas técnicas en sistemas que no posea o para los que no tenga permiso explícito para probar.
| Tipo | Indicador | Descripción | MITRE ATT&CK |
|---|
| Dirección IP | 23.158.56.196 | Origen del ataque | T1190 |
| Ruta URL | /app/rest/users;.jsp | Vector de explotación de omisión de autenticación | T1190 |
| Archivo | NSt8bHTg.zip | Plugin malicioso de TeamCity | T1505.003 |
| Archivo | NSt8bHTg.jsp | Backdoor webshell | T1505.003 |