Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
उपकरण/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

घटना प्रतिक्रिया रिपोर्ट: TeamCity से समझौता (CVE-2024-27198)

विश्लेषक: Belal Abdelsalam
तिथि: जुलाई 2026
प्रयोगशाला/वातावरण: CyberDefenders JetBrains


📄 कार्यकारी सारांश

यह रिपोर्ट एक समझौता किए गए JetBrains TeamCity सर्वर (संस्करण 2023.11.3) के फोरेंसिक विश्लेषण का दस्तावेजीकरण करती है। प्रदान किए गए नेटवर्क पैकेट कैप्चर (.pcap) का विश्लेषण करके, जांच ने पुष्टि की कि एक बाहरी खतरा अभिनेता ने पथ ट्रैवर्सल भेद्यता (CVE-2024-27198) का उपयोग करके प्रमाणीकरण तंत्र को बायपास किया। हमलावर ने बाद में एक Java सर्वर पेज (JSP) वेबशेल युक्त एक दुर्भावनापूर्ण प्लगइन अपलोड किया, जिससे रिमोट कोड निष्पादन (RCE) प्राप्त हुआ और आगे सिस्टम गणना की गई।


🔍 1. प्रारंभिक पहुंच और अन्वेषण

जांच असामान्य ट्रैफ़िक के स्रोत की पहचान करके शुरू हुई। Wireshark का उपयोग करके, मैंने Statistics > Conversations > IPv4 पर नेविगेट किया ताकि वेब सर्वर के साथ सबसे अधिक संचार मात्रा वाले एंडपॉइंट की पहचान की जा सके।

  • हमलावर आईपी: 23.158.56.196
  • लक्ष्य सर्वर: 2023.11.3

HTTP POST अनुरोधों (http.request.method == "POST") के लिए ट्रैफ़िक को फ़िल्टर करके, मैंने प्रारंभिक शोषण वेक्टर की पहचान की। हमलावर ने REST API एंडपॉइंट में संरचनात्मक अर्धविराम जोड़कर एक ज्ञात प्रमाणीकरण बायपास दोष का लाभ उठाया:

  • शोषण अनुरोध: POST /app/rest/users;.jsp
  • पहचानी गई भेद्यता: CVE-2024-27198

इसने हमलावर को बिना वैध क्रेडेंशियल के एक प्रशासनिक पहुंच टोकन उत्पन्न करने की अनुमति दी।


🪝 2. वेबशेल परिनियोजन के माध्यम से स्थायित्व

प्रशासनिक पहुंच सुरक्षित होने के बाद, हमलावर ने स्थायित्व स्थापित करने का कदम उठाया। मैंने http.content_type contains "multipart/form-data" का उपयोग करके फ़ाइल अपलोड के लिए नेटवर्क स्ट्रीम को फ़िल्टर किया।

इन अनुरोधों के TCP स्ट्रीम का अनुसरण करने से पता चला कि हमलावर एक .zip संग्रह के रूप में स्वरूपित एक दुर्भावनापूर्ण TeamCity प्लगइन अपलोड कर रहा है।

  • दुर्भावनापूर्ण संग्रह: NSt8bHTg.zip
  • वेबशेल पेलोड: ज़िप अपलोड की प्लेनटेक्स्ट HTTP स्ट्रीम की जांच करने से आंतरिक निर्देशिका संरचना का पता चला, जो NSt8bHTg.jsp नामक एक JSP बैकडोर की उपस्थिति की पुष्टि करता है।

⚙️ 3. निष्पादन और सिस्टम गणना

समझौते की सीमा को समझने के लिए, मैंने हमलावर के नए तैनात वेबशेल के साथ इंटरैक्शन को ट्रैक किया।

http.request.uri contains "cmd=" फ़िल्टर लागू करके, मैंने सफलतापूर्वक कमांड और कंट्रोल (C2) ट्रैफ़िक को अलग कर लिया। हमलावर ने सीधे URL पैरामीटर के माध्यम से ऑपरेटिंग सिस्टम कमांड पास किए।

इन HTTP GET अनुरोधों के TCP स्ट्रीम का अनुसरण करने से मुझे सर्वर के प्लेनटेक्स्ट प्रतिक्रियाओं को पढ़ने की अनुमति मिली, जिससे हमलावर के गणना चरणों का पता चला:

  1. उपयोगकर्ता खोज: विशेषाधिकार स्तर निर्धारित करने के लिए whoami निष्पादित किया।
  2. नेटवर्क खोज: आंतरिक फ़ाइलों का मानचित्रण करने के लिए ls निष्पादित किया।
  3. रक्षा चोरी: हमलावर ने C:\TeamCity और C:\Windows पथों के लिए Windows Defender में स्पष्ट रूप से निर्देशिका बहिष्करण जोड़कर अपने निशान छिपाने का प्रयास किया।

🚩 समझौते के संकेतक (IOC)


🛡️ निष्कर्ष और सुधार नोट्स

खतरे के अभिनेता ने प्रारंभिक पहुंच प्राप्त करने के लिए CVE-2024-27198 का सफलतापूर्वक लाभ उठाया, स्थायित्व के लिए एक कस्टम वेबशेल अपलोड किया, और होस्ट की गणना करने और स्थानीय सुरक्षा से बचने के लिए सिस्टम कमांड निष्पादित किए।

अनुशंसित कार्रवाइयां:

  • अलग करें: प्रभावित TeamCity सर्वर को तुरंत नेटवर्क से डिस्कनेक्ट करें।
  • पैच: TeamCity को संस्करण 2023.11.4 में अपग्रेड करें या JetBrains सुरक्षा पैच प्लगइन लागू करें।
  • खोज: पहचाने गए IOC के लिए व्यापक नेटवर्क को स्कैन करें ताकि यह सुनिश्चित किया जा सके कि हमलावर ने समझौता किए गए सर्वर को बीचहेड के रूप में उपयोग करके आंतरिक बुनियादी ढांचे पर पिवट नहीं किया।

अस्वीकरण: यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों के लिए है और एक नियंत्रित CyberDefenders प्रयोगशाला वातावरण का हिस्सा है। इन तकनीकों का उपयोग उन सिस्टमों पर न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है।

टूल डाउनलोड करें
प्रकारसंकेतकविवरणMITRE ATT&CK
आईपी पता23.158.56.196हमले का स्रोतT1190
यूआरएल पथ/app/rest/users;.jspप्रमाणीकरण बायपास शोषण वेक्टरT1190
फ़ाइलNSt8bHTg.zipदुर्भावनापूर्ण TeamCity प्लगइनT1505.003
फ़ाइलNSt8bHTg.jspवेबशेल बैकडोरT1505.003