Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-27198-SOC-Lab — Laboratorio de detección SOC y respuesta a incidentes que simula la omisión de autenticación CVE-2024-27198 en JetBrains TeamCity. Incluye ELK SIEM, Suricata IDS, reglas Sigma y un libro de jugadas completo de respuesta a incidentes para formación práctica en seguridad. | Kitploit
Herramientas/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
Análisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSExplotación de Aplicaciones WebPruebas de PenetraciónDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Labs y Práctica
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

Laboratorio de detección SOC y respuesta a incidentes que simula la omisión de autenticación CVE-2024-27198 en JetBrains TeamCity. Incluye ELK SIEM, Suricata IDS, reglas Sigma y un libro de jugadas completo de respuesta a incidentes para formación práctica en seguridad.

Ver Repositorio
2hace 2 mesesAún no revisado

CVE-2024-27198 — Laboratorio de Detección SOC y Respuesta a Incidentes

Bypass de Autenticación en JetBrains TeamCity | Puntuación CVSS: 9.8 (Crítico)

Este proyecto construye un entorno completo de Laboratorio SOC para simular, detectar y responder a CVE-2024-27198 — una vulnerabilidad de bypass de autenticación en JetBrains TeamCity 2023.11.3 usando técnicas de confusión de ruta.


Arquitectura del Laboratorio

ComponenteTecnologíaPuerto
Servidor VíctimaTeamCity 2023.11.3 (Docker):8111
Base de DatosPostgreSQL 15 (Docker):5432 (interno)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
AtacanteKali Linux + Burp Suite—

Inicio Rápido

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

Cadena de Ataque (MITRE ATT&CK)


Evidencia

Servidor Víctima TeamCity (localhost:8111)

[TeamCity Dashboard]

image

TeamCity 2023.11.3 ejecutándose como servidor víctima — versión vulnerable confirmada

Kibana SIEM — Panel de Monitorización SOC

[Kibana SOC Dashboard]

image

Panel de monitorización de logs en tiempo real mostrando la línea de tiempo de actividad de ataque (19 de junio de 2026)

Regla de Alerta de Kibana — Habilitada y Ejecutándose

[Kibana Alert Rule]

image

Regla de Alerta de Detección CVE-2024-27198 — Habilitada, comprobando cada 1 minuto


Estructura del Repositorio

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Stack completo: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Pipeline de logs con detección de etiquetas sospechosas
│   └── kibana.yml              # Configuración de Kibana
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Regla de detección Sigma (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Reglas IDS de Suricata (3 reglas)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triage → Contención → Erradicación
│   └── containment/
│       └── block-ip.sh                 # Script de bloqueo automático de IP
└── 4-evidence/
    └── screenshots/                    # Evidencia de ataque (5 capturas de pantalla)

Cobertura de Detección

Regla Sigma

Detecta patrones de confusión de ruta (?jsp=, ;.jsp) dirigidos a endpoints de la API REST de TeamCity con respuestas HTTP 200.

Reglas IDS de Suricata

ID de ReglaDescripción
SID 9000001Confusión de ruta usando sufijo ;.jsp
SID 9000002Acceso no autorizado a /app/rest/users
SID 9000003Solicitud POST creando administrador no autorizado

Pipeline de Logstash

Etiqueta automáticamente logs que contienen ;, .jsp o jsp= como suspicious y los reenvía al índice de Elasticsearch teamcity-logs-*.


Guía de Respuesta a Incidentes

Véase 3-incident-response/playbook/SOC-Playbook.md

FaseAcción
TriageVerificar alerta en logs de Kibana / Suricata
ContenciónBloquear IP del atacante mediante block-ip.sh
ErradicaciónEliminar cuentas no autorizadas, revocar tokens, aplicar parche a TeamCity

Referencias

  • NVD — CVE-2024-27198
  • Análisis de Rapid7
  • MITRE ATT&CK T1190
Descargar herramienta
FaseTácticaTécnicaDescripción
1Reconocimiento—Identificar versión de TeamCity 2023.11.3
2Acceso InicialT1190Explotar bypass de autenticación mediante confusión de ruta ?jsp=
3Escalada de PrivilegiosT1078Crear cuenta no autorizada SYSTEM_ADMIN
4PersistenciaT1098Generar token de acceso de larga duración