Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
Outils/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

Voir le dépôt
il y a 1 moisPas encore vérifié
Partager

Rapport de réponse aux incidents : Compromission de TeamCity (CVE-2024-27198)

Analyste : Belal Abdelsalam
Date : Juillet 2026
Laboratoire/Environnement : CyberDefenders JetBrains


📄 Résumé exécutif

Ce rapport documente l'analyse forensique d'un serveur JetBrains TeamCity compromis (version 2023.11.3). En analysant la capture de paquets réseau fournie (.pcap), l'enquête a confirmé qu'un acteur menaçant externe a contourné les mécanismes d'authentification en utilisant une vulnérabilité de traversée de chemin (CVE-2024-27198). L'attaquant a ensuite téléchargé un plugin malveillant contenant une webshell JSP, réalisant une exécution de code à distance (RCE) et procédant à une énumération supplémentaire du système.


🔍 1. Accès initial et reconnaissance

L'enquête a commencé par identifier la source du trafic anormal. En utilisant Wireshark, j'ai navigué vers Statistics > Conversations > IPv4 pour identifier les points de terminaison ayant le plus grand volume de communication avec le serveur web.

  • IP de l'attaquant : 23.158.56.196
  • Serveur cible : 2023.11.3

En filtrant le trafic pour les requêtes HTTP POST (http.request.method == "POST"), j'ai identifié le vecteur d'exploitation initial. L'attaquant a exploité une faille connue de contournement d'authentification en ajoutant des points-virgules structurels aux points de terminaison de l'API REST :

  • Requête d'exploitation : POST /app/rest/users;.jsp
  • Vulnérabilité identifiée : CVE-2024-27198

Cela a permis à l'attaquant de générer un jeton d'accès administratif sans identifiants valides.


🪝 2. Persistance via le déploiement d'une webshell

Une fois l'accès administratif sécurisé, l'attaquant a cherché à établir une persistance. J'ai filtré le flux réseau pour les téléchargements de fichiers en utilisant http.content_type contains "multipart/form-data".

En suivant le flux TCP de ces requêtes, j'ai découvert que l'attaquant téléchargeait un plugin TeamCity malveillant formaté en archive .zip.

  • Archive malveillante : NSt8bHTg.zip
  • Charge utile de la webshell : L'examen du flux HTTP en texte brut du téléchargement du zip a révélé la structure de répertoire interne, confirmant la présence d'une porte dérobée JSP nommée NSt8bHTg.jsp.

⚙️ 3. Exécution et énumération du système

Pour comprendre l'étendue de la compromission, j'ai suivi les interactions de l'attaquant avec la webshell nouvellement déployée.

En appliquant le filtre http.request.uri contains "cmd=", j'ai réussi à isoler le trafic de commande et contrôle (C2). L'attaquant a passé des commandes du système d'exploitation directement via les paramètres d'URL.

Suivre les flux TCP de ces requêtes HTTP GET m'a permis de lire les réponses en texte brut du serveur, révélant les étapes d'énumération de l'attaquant :

  1. Découverte d'utilisateur : Exécution de whoami pour déterminer les niveaux de privilège.
  2. Découverte du réseau : Exécution de ls pour cartographier les fichiers internes.
  3. Contournement de défense : L'attaquant a tenté de masquer ses traces en ajoutant explicitement des exclusions de répertoires à Windows Defender pour les chemins C:\TeamCity et C:\Windows.

🚩 Indicateurs de compromission (IOCs)


🛡️ Conclusion et notes de remédiation

L'acteur menaçant a exploité avec succès CVE-2024-27198 pour obtenir un accès initial, téléchargé une webshell personnalisée pour la persistance, et exécuté des commandes système pour énumérer l'hôte et contourner les défenses locales.

Actions recommandées :

  • Isoler : Déconnecter immédiatement le serveur TeamCity affecté du réseau.
  • Corriger : Mettre à niveau TeamCity vers la version 2023.11.4 ou appliquer le plugin de correctif de sécurité JetBrains.
  • Chasser : Scanner le réseau plus large pour les IOCs identifiés afin de s'assurer que l'attaquant n'a pas pivoté vers l'infrastructure interne en utilisant le serveur compromis comme tête de pont.

Avertissement : Ce dépôt est uniquement à des fins éducatives dans le cadre d'un environnement de laboratoire CyberDefenders contrôlé. N'utilisez pas ces techniques sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester.

Télécharger l’outil
TypeIndicateurDescriptionMITRE ATT&CK
Adresse IP23.158.56.196Source de l'attaqueT1190
Chemin URL/app/rest/users;.jspVecteur d'exploitation de contournement d'authentificationT1190
FichierNSt8bHTg.zipPlugin TeamCity malveillantT1505.003
FichierNSt8bHTg.jspPorte dérobée webshellT1505.003