
CyberDefenders JetBrains Lab
विश्लेषक: Belal Abdelsalam
तिथि: जुलाई 2026
प्रयोगशाला/वातावरण: CyberDefenders JetBrains
यह रिपोर्ट एक समझौता किए गए JetBrains TeamCity सर्वर (संस्करण 2023.11.3) के फोरेंसिक विश्लेषण का दस्तावेजीकरण करती है। प्रदान किए गए नेटवर्क पैकेट कैप्चर (.pcap) का विश्लेषण करके, जांच ने पुष्टि की कि एक बाहरी खतरा अभिनेता ने पथ ट्रैवर्सल भेद्यता (CVE-2024-27198) का उपयोग करके प्रमाणीकरण तंत्र को बायपास किया। हमलावर ने बाद में एक Java सर्वर पेज (JSP) वेबशेल युक्त एक दुर्भावनापूर्ण प्लगइन अपलोड किया, जिससे रिमोट कोड निष्पादन (RCE) प्राप्त हुआ और आगे सिस्टम गणना की गई।
जांच असामान्य ट्रैफ़िक के स्रोत की पहचान करके शुरू हुई। Wireshark का उपयोग करके, मैंने Statistics > Conversations > IPv4 पर नेविगेट किया ताकि वेब सर्वर के साथ सबसे अधिक संचार मात्रा वाले एंडपॉइंट की पहचान की जा सके।
23.158.56.1962023.11.3HTTP POST अनुरोधों (http.request.method == "POST") के लिए ट्रैफ़िक को फ़िल्टर करके, मैंने प्रारंभिक शोषण वेक्टर की पहचान की। हमलावर ने REST API एंडपॉइंट में संरचनात्मक अर्धविराम जोड़कर एक ज्ञात प्रमाणीकरण बायपास दोष का लाभ उठाया:
POST /app/rest/users;.jspइसने हमलावर को बिना वैध क्रेडेंशियल के एक प्रशासनिक पहुंच टोकन उत्पन्न करने की अनुमति दी।
प्रशासनिक पहुंच सुरक्षित होने के बाद, हमलावर ने स्थायित्व स्थापित करने का कदम उठाया। मैंने http.content_type contains "multipart/form-data" का उपयोग करके फ़ाइल अपलोड के लिए नेटवर्क स्ट्रीम को फ़िल्टर किया।
इन अनुरोधों के TCP स्ट्रीम का अनुसरण करने से पता चला कि हमलावर एक .zip संग्रह के रूप में स्वरूपित एक दुर्भावनापूर्ण TeamCity प्लगइन अपलोड कर रहा है।
NSt8bHTg.zipNSt8bHTg.jsp नामक एक JSP बैकडोर की उपस्थिति की पुष्टि करता है।समझौते की सीमा को समझने के लिए, मैंने हमलावर के नए तैनात वेबशेल के साथ इंटरैक्शन को ट्रैक किया।
http.request.uri contains "cmd=" फ़िल्टर लागू करके, मैंने सफलतापूर्वक कमांड और कंट्रोल (C2) ट्रैफ़िक को अलग कर लिया। हमलावर ने सीधे URL पैरामीटर के माध्यम से ऑपरेटिंग सिस्टम कमांड पास किए।
इन HTTP GET अनुरोधों के TCP स्ट्रीम का अनुसरण करने से मुझे सर्वर के प्लेनटेक्स्ट प्रतिक्रियाओं को पढ़ने की अनुमति मिली, जिससे हमलावर के गणना चरणों का पता चला:
whoami निष्पादित किया।ls निष्पादित किया।C:\TeamCity और C:\Windows पथों के लिए Windows Defender में स्पष्ट रूप से निर्देशिका बहिष्करण जोड़कर अपने निशान छिपाने का प्रयास किया।खतरे के अभिनेता ने प्रारंभिक पहुंच प्राप्त करने के लिए CVE-2024-27198 का सफलतापूर्वक लाभ उठाया, स्थायित्व के लिए एक कस्टम वेबशेल अपलोड किया, और होस्ट की गणना करने और स्थानीय सुरक्षा से बचने के लिए सिस्टम कमांड निष्पादित किए।
अनुशंसित कार्रवाइयां:
अस्वीकरण: यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों के लिए है और एक नियंत्रित CyberDefenders प्रयोगशाला वातावरण का हिस्सा है। इन तकनीकों का उपयोग उन सिस्टमों पर न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है।
| प्रकार | संकेतक | विवरण | MITRE ATT&CK |
|---|
| आईपी पता | 23.158.56.196 | हमले का स्रोत | T1190 |
| यूआरएल पथ | /app/rest/users;.jsp | प्रमाणीकरण बायपास शोषण वेक्टर | T1190 |
| फ़ाइल | NSt8bHTg.zip | दुर्भावनापूर्ण TeamCity प्लगइन | T1505.003 |
| फ़ाइल | NSt8bHTg.jsp | वेबशेल बैकडोर | T1505.003 |