Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
Strumenti/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

Vedi Repository
1 mese faNon ancora revisionato

Rapporto di Incident Response: Compromissione TeamCity (CVE-2024-27198)

Analista: Belal Abdelsalam
Data: Luglio 2026
Laboratorio/Ambiente: CyberDefenders JetBrains


📄 Riepilogo Esecutivo

Questo report documenta l'analisi forense di un server JetBrains TeamCity compromesso (versione 2023.11.3). Analizzando la cattura dei pacchetti di rete fornita (.pcap), l'indagine ha confermato che un attaccante esterno ha bypassato i meccanismi di autenticazione sfruttando una vulnerabilità di path traversal (CVE-2024-27198). L'attaccante ha successivamente caricato un plugin dannoso contenente una webshell JSP, ottenendo l'esecuzione remota di codice (RCE) e conducendo ulteriori enumerazioni di sistema.


🔍 1. Accesso Iniziale e Riconoscimento

L'indagine è iniziata identificando la fonte del traffico anomalo. Usando Wireshark, ho navigato in Statistics > Conversations > IPv4 per identificare gli endpoint con il maggior volume di comunicazione con il server web.

  • IP Attaccante: 23.158.56.196
  • Server di Destinazione: 2023.11.3

Filtrando il traffico per richieste HTTP POST (http.request.method == "POST"), ho identificato il vettore di sfruttamento iniziale. L'attaccante ha sfruttato una nota falla di bypass dell'autenticazione aggiungendo punto e virgola strutturali agli endpoint delle API REST:

  • Richiesta di Sfruttamento: POST /app/rest/users;.jsp
  • Vulnerabilità Identificata: CVE-2024-27198

Ciò ha permesso all'attaccante di generare un token di accesso amministrativo senza credenziali valide.


🪝 2. Persistenza tramite Distribuzione di Webshell

Ottenuto l'accesso amministrativo, l'attaccante ha proceduto a stabilire la persistenza. Ho filtrato il flusso di rete per i caricamenti di file usando http.content_type contains "multipart/form-data".

Seguendo il flusso TCP di queste richieste è emerso che l'attaccante caricava un plugin TeamCity dannoso formattato come archivio .zip.

  • Archivio Dannoso: NSt8bHTg.zip
  • Payload Webshell: Esaminando il flusso HTTP in chiaro del caricamento dello zip è emersa la struttura delle directory interne, confermando la presenza di un backdoor JSP denominato NSt8bHTg.jsp.

⚙️ 3. Esecuzione ed Enumerazione del Sistema

Per comprendere l'estensione della compromissione, ho tracciato le interazioni dell'attaccante con la webshell appena distribuita. Applicando il filtro http.request.uri contains "cmd=", ho isolato con successo il traffico di Comando e Controllo (C2). L'attaccante passava comandi del sistema operativo direttamente attraverso i parametri URL.

Seguendo i flussi TCP di queste richieste HTTP GET ho potuto leggere le risposte in chiaro del server, rivelando i passaggi di enumerazione dell'attaccante:

  1. Scoperta utente: Eseguito whoami per determinare i livelli di privilegio.
  2. Scoperta rete: Eseguito ls per mappare i file interni.
  3. Evasione difensiva: L'attaccante ha tentato di nascondere le tracce aggiungendo esplicitamente esclusioni di directory a Windows Defender per i percorsi C:\TeamCity e C:\Windows.

🚩 Indicatori di Compromissione (IoC)


🛡️ Conclusione e Note di Remediation

L'attaccante ha sfruttato con successo CVE-2024-27198 per ottenere l'accesso iniziale, ha caricato una webshell personalizzata per la persistenza e ha eseguito comandi di sistema per enumerare l'host ed eludere le difese locali.

Azioni Raccomandate:

  • Isolare: Scollegare immediatamente il server TeamCity interessato dalla rete.
  • Patch: Aggiornare TeamCity alla versione 2023.11.4 o applicare il plugin di patch di sicurezza JetBrains.
  • Caccia: Scansionare la rete più ampia per gli IoC identificati per assicurarsi che l'attaccante non abbia effettuato pivot verso l'infrastruttura interna usando il server compromesso come testa di ponte.

Disclaimer: Questo repository è solo a scopo educativo come parte di un ambiente di laboratorio CyberDefenders controllato. Non utilizzare queste tecniche su sistemi di cui non si è proprietari o per i quali non si ha esplicita autorizzazione al test.

Scarica lo strumento
TipoIndicatoreDescrizioneMITRE ATT&CK
Indirizzo IP23.158.56.196Fonte dell'attaccoT1190
Percorso URL/app/rest/users;.jspVettore di sfruttamento per bypass autenticazioneT1190
FileNSt8bHTg.zipPlugin TeamCity dannosoT1505.003
FileNSt8bHTg.jspBackdoor webshellT1505.003