
CyberDefenders JetBrains Lab
Analista: Belal Abdelsalam
Data: Luglio 2026
Laboratorio/Ambiente: CyberDefenders JetBrains
Questo report documenta l'analisi forense di un server JetBrains TeamCity compromesso (versione 2023.11.3). Analizzando la cattura dei pacchetti di rete fornita (.pcap), l'indagine ha confermato che un attaccante esterno ha bypassato i meccanismi di autenticazione sfruttando una vulnerabilità di path traversal (CVE-2024-27198). L'attaccante ha successivamente caricato un plugin dannoso contenente una webshell JSP, ottenendo l'esecuzione remota di codice (RCE) e conducendo ulteriori enumerazioni di sistema.
L'indagine è iniziata identificando la fonte del traffico anomalo. Usando Wireshark, ho navigato in Statistics > Conversations > IPv4 per identificare gli endpoint con il maggior volume di comunicazione con il server web.
23.158.56.1962023.11.3Filtrando il traffico per richieste HTTP POST (http.request.method == "POST"), ho identificato il vettore di sfruttamento iniziale. L'attaccante ha sfruttato una nota falla di bypass dell'autenticazione aggiungendo punto e virgola strutturali agli endpoint delle API REST:
POST /app/rest/users;.jspCiò ha permesso all'attaccante di generare un token di accesso amministrativo senza credenziali valide.
Ottenuto l'accesso amministrativo, l'attaccante ha proceduto a stabilire la persistenza. Ho filtrato il flusso di rete per i caricamenti di file usando http.content_type contains "multipart/form-data".
Seguendo il flusso TCP di queste richieste è emerso che l'attaccante caricava un plugin TeamCity dannoso formattato come archivio .zip.
NSt8bHTg.zipNSt8bHTg.jsp.Per comprendere l'estensione della compromissione, ho tracciato le interazioni dell'attaccante con la webshell appena distribuita. Applicando il filtro http.request.uri contains "cmd=", ho isolato con successo il traffico di Comando e Controllo (C2). L'attaccante passava comandi del sistema operativo direttamente attraverso i parametri URL.
Seguendo i flussi TCP di queste richieste HTTP GET ho potuto leggere le risposte in chiaro del server, rivelando i passaggi di enumerazione dell'attaccante:
whoami per determinare i livelli di privilegio.ls per mappare i file interni.C:\TeamCity e C:\Windows.L'attaccante ha sfruttato con successo CVE-2024-27198 per ottenere l'accesso iniziale, ha caricato una webshell personalizzata per la persistenza e ha eseguito comandi di sistema per enumerare l'host ed eludere le difese locali.
Azioni Raccomandate:
Disclaimer: Questo repository è solo a scopo educativo come parte di un ambiente di laboratorio CyberDefenders controllato. Non utilizzare queste tecniche su sistemi di cui non si è proprietari o per i quali non si ha esplicita autorizzazione al test.
| Tipo | Indicatore | Descrizione | MITRE ATT&CK |
|---|
| Indirizzo IP | 23.158.56.196 | Fonte dell'attacco | T1190 |
| Percorso URL | /app/rest/users;.jsp | Vettore di sfruttamento per bypass autenticazione | T1190 |
| File | NSt8bHTg.zip | Plugin TeamCity dannoso | T1505.003 |
| File | NSt8bHTg.jsp | Backdoor webshell | T1505.003 |