Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
Herramientas/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

Ver Repositorio
hace 1 mesAún no revisado

Informe de Respuesta a Incidentes: Compromiso de TeamCity (CVE-2024-27198)

Analista: Belal Abdelsalam
Fecha: Julio de 2026
Laboratorio/Entorno: CyberDefenders JetBrains


📄 Resumen Ejecutivo

Este documento documenta el análisis forense de un servidor JetBrains TeamCity comprometido (versión 2023.11.3). Mediante el análisis de la captura de paquetes de red proporcionada (.pcap), la investigación confirmó que un actor de amenazas externo eludió los mecanismos de autenticación utilizando una vulnerabilidad de path traversal (CVE-2024-27198). Posteriormente, el atacante subió un plugin malicioso que contenía un webshell en Java Server Page (JSP), logrando Ejecución Remota de Código (RCE) y realizando un reconocimiento adicional del sistema.


🔍 1. Acceso Inicial y Reconocimiento

La investigación comenzó identificando la fuente del tráfico anómalo. Usando Wireshark, navegué a Statistics > Conversations > IPv4 para identificar los endpoints con mayor volumen de comunicación con el servidor web.

  • IP del Atacante: 23.158.56.196
  • Servidor Objetivo: 2023.11.3

Filtrando el tráfico para solicitudes HTTP POST (http.request.method == "POST"), identifiqué el vector de explotación inicial. El atacante aprovechó una falla conocida de omisión de autenticación añadiendo punto y coma estructural a los endpoints de la API REST:

  • Solicitud de Explotación: POST /app/rest/users;.jsp
  • Vulnerabilidad Identificada: CVE-2024-27198

Esto permitió al atacante generar un token de acceso administrativo sin credenciales válidas.


🪝 2. Persistencia mediante Implementación de Webshell

Con acceso administrativo asegurado, el atacante procedió a establecer persistencia. Filtré el flujo de red para subidas de archivos usando http.content_type contains "multipart/form-data".

Siguiendo el flujo TCP de estas solicitudes reveló que el atacante subía un plugin malicioso de TeamCity con formato de archivo .zip.

  • Archivo Malicioso: NSt8bHTg.zip
  • Payload del Webshell: Examinando el flujo HTTP en texto plano de la subida del zip se reveló la estructura de directorios interna, confirmando la presencia de un backdoor JSP llamado NSt8bHTg.jsp.

⚙️ 3. Ejecución y Reconocimiento del Sistema

Para comprender el alcance del compromiso, seguí las interacciones del atacante con el nuevo webshell.

Aplicando el filtro http.request.uri contains "cmd=", logré aislar el tráfico de Comando y Control (C2). El atacante pasaba comandos del sistema operativo directamente a través de los parámetros de la URL.

Siguiendo los flujos TCP de estas solicitudes HTTP GET pude leer las respuestas en texto plano del servidor, revelando los pasos de reconocimiento del atacante:

  1. Descubrimiento de Usuarios: Ejecutó whoami para determinar los niveles de privilegio.
  2. Descubrimiento de Red: Ejecutó ls para mapear los archivos internos.
  3. Evasión de Defensas: El atacante intentó ocultar sus huellas añadiendo explícitamente exclusiones de directorio a Windows Defender para las rutas C:\TeamCity y C:\Windows.

🚩 Indicadores de Compromiso (IOCs)


🛡️ Conclusión y Notas de Remedio

El actor de amenazas aprovechó con éxito CVE-2024-27198 para obtener acceso inicial, subió un webshell personalizado para persistencia y ejecutó comandos del sistema para enumerar el anfitrión y evadir las defensas locales.

Acciones Recomendadas:

  • Aislar: Desconectar inmediatamente el servidor TeamCity afectado de la red.
  • Parchear: Actualizar TeamCity a la versión 2023.11.4 o aplicar el plugin de parche de seguridad de JetBrains.
  • Buscar: Escanear la red más amplia en busca de los IOCs identificados para asegurarse de que el atacante no pivotó hacia la infraestructura interna utilizando el servidor comprometido como punto de apoyo.

Descargo de responsabilidad: Este repositorio es únicamente con fines educativos como parte de un entorno de laboratorio controlado de CyberDefenders. No utilice estas técnicas en sistemas que no posea o para los que no tenga permiso explícito para probar.

Descargar herramienta
TipoIndicadorDescripciónMITRE ATT&CK
Dirección IP23.158.56.196Origen del ataqueT1190
Ruta URL/app/rest/users;.jspVector de explotación de omisión de autenticaciónT1190
ArchivoNSt8bHTg.zipPlugin malicioso de TeamCityT1505.003
ArchivoNSt8bHTg.jspBackdoor webshellT1505.003