
CyberDefenders JetBrains Lab
Analyste : Belal Abdelsalam
Date : Juillet 2026
Laboratoire/Environnement : CyberDefenders JetBrains
Ce rapport documente l'analyse forensique d'un serveur JetBrains TeamCity compromis (version 2023.11.3). En analysant la capture de paquets réseau fournie (.pcap), l'enquête a confirmé qu'un acteur menaçant externe a contourné les mécanismes d'authentification en utilisant une vulnérabilité de traversée de chemin (CVE-2024-27198). L'attaquant a ensuite téléchargé un plugin malveillant contenant une webshell JSP, réalisant une exécution de code à distance (RCE) et procédant à une énumération supplémentaire du système.
L'enquête a commencé par identifier la source du trafic anormal. En utilisant Wireshark, j'ai navigué vers Statistics > Conversations > IPv4 pour identifier les points de terminaison ayant le plus grand volume de communication avec le serveur web.
23.158.56.1962023.11.3En filtrant le trafic pour les requêtes HTTP POST (http.request.method == "POST"), j'ai identifié le vecteur d'exploitation initial. L'attaquant a exploité une faille connue de contournement d'authentification en ajoutant des points-virgules structurels aux points de terminaison de l'API REST :
POST /app/rest/users;.jspCela a permis à l'attaquant de générer un jeton d'accès administratif sans identifiants valides.
Une fois l'accès administratif sécurisé, l'attaquant a cherché à établir une persistance. J'ai filtré le flux réseau pour les téléchargements de fichiers en utilisant http.content_type contains "multipart/form-data".
En suivant le flux TCP de ces requêtes, j'ai découvert que l'attaquant téléchargeait un plugin TeamCity malveillant formaté en archive .zip.
NSt8bHTg.zipNSt8bHTg.jsp.Pour comprendre l'étendue de la compromission, j'ai suivi les interactions de l'attaquant avec la webshell nouvellement déployée.
En appliquant le filtre http.request.uri contains "cmd=", j'ai réussi à isoler le trafic de commande et contrôle (C2). L'attaquant a passé des commandes du système d'exploitation directement via les paramètres d'URL.
Suivre les flux TCP de ces requêtes HTTP GET m'a permis de lire les réponses en texte brut du serveur, révélant les étapes d'énumération de l'attaquant :
whoami pour déterminer les niveaux de privilège.ls pour cartographier les fichiers internes.C:\TeamCity et C:\Windows.L'acteur menaçant a exploité avec succès CVE-2024-27198 pour obtenir un accès initial, téléchargé une webshell personnalisée pour la persistance, et exécuté des commandes système pour énumérer l'hôte et contourner les défenses locales.
Actions recommandées :
Avertissement : Ce dépôt est uniquement à des fins éducatives dans le cadre d'un environnement de laboratoire CyberDefenders contrôlé. N'utilisez pas ces techniques sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester.
| Type | Indicateur | Description | MITRE ATT&CK |
|---|
| Adresse IP | 23.158.56.196 | Source de l'attaque | T1190 |
| Chemin URL | /app/rest/users;.jsp | Vecteur d'exploitation de contournement d'authentification | T1190 |
| Fichier | NSt8bHTg.zip | Plugin TeamCity malveillant | T1505.003 |
| Fichier | NSt8bHTg.jsp | Porte dérobée webshell | T1505.003 |