Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-27198-SOC-Lab — Laboratoire de détection SOC et de réponse aux incidents simulant le contournement d'authentification CVE-2024-27198 dans JetBrains TeamCity. Inclut ELK SIEM, Suricata IDS, les règles Sigma, et un playbook complet de réponse aux incidents pour une formation pratique en sécurité. | Kitploit
Outils/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
Analyse des VulnérabilitésExploitationÉvasion IDS/IPSExploitation d'Applications WebTests d'IntrusionDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Labs et Pratique
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

Laboratoire de détection SOC et de réponse aux incidents simulant le contournement d'authentification CVE-2024-27198 dans JetBrains TeamCity. Inclut ELK SIEM, Suricata IDS, les règles Sigma, et un playbook complet de réponse aux incidents pour une formation pratique en sécurité.

Voir le dépôt
2il y a 2 moisPas encore vérifié

CVE-2024-27198 — Laboratoire de Détection SOC et Réponse aux Incidents

Contournement d'authentification dans JetBrains TeamCity | Score CVSS : 9.8 (Critique)

Ce projet construit un environnement complet de laboratoire SOC pour simuler, détecter et répondre à CVE-2024-27198 — une vulnérabilité de contournement d'authentification dans JetBrains TeamCity 2023.11.3 utilisant des techniques de confusion de chemin.


Architecture du laboratoire

ComposantTechnologiePort
Serveur victimeTeamCity 2023.11.3 (Docker):8111
Base de donnéesPostgreSQL 15 (Docker):5432 (interne)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
AttaquantKali Linux + Burp Suite—

Démarrage rapide

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

Chaîne d'attaque (MITRE ATT&CK)


Preuves

Serveur victime TeamCity (localhost:8111)

[Tableau de bord TeamCity]

image

TeamCity 2023.11.3 tournant en tant que serveur victime — version vulnérable confirmée>

Kibana SIEM — Tableau de bord de surveillance SOC

[Tableau de bord SOC Kibana]

image

Tableau de bord de surveillance des logs en temps réel montrant la chronologie de l'activité d'attaque (19 juin 2026)

Règle d'alerte Kibana — Activée et en cours d'exécution

[Règle d'alerte Kibana]

image

Règle d'alerte de détection CVE-2024-27198 — Activée, vérification toutes les 1 minute


Structure du dépôt

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Full stack: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Log pipeline with suspicious tag detection
│   └── kibana.yml              # Kibana configuration
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Sigma detection rule (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Suricata IDS rules (3 rules)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triage → Containment → Eradication
│   └── containment/
│       └── block-ip.sh                 # Auto IP blocking script
└── 4-evidence/
    └── screenshots/                    # Attack evidence (5 screenshots)

Couverture de détection

Règle Sigma

Détecte les modèles de confusion de chemin (?jsp=, ;.jsp) ciblant les points de terminaison de l'API REST TeamCity avec des réponses HTTP 200.

Règles Suricata IDS

ID de règleDescription
SID 9000001Confusion de chemin utilisant le suffixe ;.jsp
SID 9000002Accès non autorisé à /app/rest/users
SID 9000003Requête POST créant un administrateur non autorisé

Pipeline Logstash

Marque automatiquement les logs contenant ;, .jsp, ou jsp= comme suspicious et les transmet vers l'index Elasticsearch teamcity-logs-*.


Playbook de réponse aux incidents

Voir 3-incident-response/playbook/SOC-Playbook.md

PhaseAction
TriVérifier l'alerte dans les logs Kibana / Suricata
ConfinementBloquer l'IP de l'attaquant via block-ip.sh
ÉradicationSupprimer les comptes non autorisés, révoquer les jetons, mettre à jour TeamCity

Références

  • NVD — CVE-2024-27198
  • Analyse Rapid7
  • MITRE ATT&CK T1190
Télécharger l’outil
PhaseTactiqueTechniqueDescription
1Reconnaissance—Identifier la version 2023.11.3 de TeamCity
2Accès initialT1190Exploiter le contournement d'authentification via la confusion de chemin ?jsp=
3Élévation de privilègesT1078Créer un compte SYSTEM_ADMIN non autorisé
4PersistanceT1098Générer un jeton d'accès à longue durée de vie