Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-27198-SOC-Lab | Kitploit
Strumenti/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
Analisi delle VulnerabilitàExploitEvasione IDS/IPSSfruttamento di Applicazioni WebPenetration TestingRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogLab e Pratica
GitHubptd200110/cve-2024-27198-soc-lab
22 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-27198-SOC-Lab

Vedi Repository

CVE-2024-27198 — Lab SOC di Rilevamento e Risposta agli Incidenti

Bypass dell'autenticazione in JetBrains TeamCity | Punteggio CVSS: 9.8 (Critico)

Questo progetto costruisce un ambiente SOC Lab completo per simulare, rilevare e rispondere a CVE-2024-27198 — una vulnerabilità di bypass dell'autenticazione in JetBrains TeamCity 2023.11.3 che utilizza tecniche di path confusion.


Architettura del Lab

ComponenteTecnologiaPorta
Server vittimaTeamCity 2023.11.3 (Docker):8111
DatabasePostgreSQL 15 (Docker):5432 (interno)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
AttaccanteKali Linux + Burp Suite—

Avvio rapido

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

Catena di attacco (MITRE ATT&CK)


Evidenze

Server vittima TeamCity (localhost:8111)

[Dashboard TeamCity]

immagine

TeamCity 2023.11.3 in esecuzione come server vittima — versione vulnerabile confermata>

Kibana SIEM — Dashboard SOC Monitor

[Dashboard SOC Kibana]

immagine

Dashboard di monitoraggio dei log in tempo reale che mostra la cronologia dell'attività di attacco (19 giugno 2026)

Regola di avviso Kibana — Attivata e in esecuzione

[Regola di avviso Kibana]

immagine

Regola di avviso per il rilevamento di CVE-2024-27198 — Attivata, controllo ogni 1 minuto


Struttura del repository

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Full stack: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Log pipeline with suspicious tag detection
│   └── kibana.yml              # Kibana configuration
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Sigma detection rule (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Suricata IDS rules (3 rules)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triage → Containment → Eradication
│   └── containment/
│       └── block-ip.sh                 # Auto IP blocking script
└── 4-evidence/
    └── screenshots/                    # Attack evidence (5 screenshots)

Copertura del rilevamento

Regola Sigma

Rileva pattern di path confusion (?jsp=, ;.jsp) che hanno come obiettivo gli endpoint dell'API REST di TeamCity con risposte HTTP 200.

Regole Suricata IDS

ID RegolaDescrizione
SID 9000001Path confusion tramite suffisso ;.jsp
SID 9000002Accesso non autorizzato a /app/rest/users
SID 9000003Richiesta POST che crea un admin non autorizzato

Pipeline Logstash

Contrassegna automaticamente i log che contengono ;, .jsp o jsp= come suspicious e li inoltra all'indice Elasticsearch teamcity-logs-*.


Playbook di risposta agli incidenti

Vedi 3-incident-response/playbook/SOC-Playbook.md

FaseAzione
TriageVerificare l'avviso nei log di Kibana / Suricata
ContenimentoBloccare l'IP dell'attaccante tramite block-ip.sh
EradicazioneRimuovere gli account non autorizzati, revocare i token, applicare la patch a TeamCity

Riferimenti

  • NVD — CVE-2024-27198
  • Analisi di Rapid7
  • MITRE ATT&CK T1190
Scarica lo strumento
FaseTatticaTecnicaDescrizione
1Ricognizione—Identificare la versione di TeamCity 2023.11.3
2Accesso inizialeT1190Sfruttare il bypass dell'autenticazione tramite path confusion ?jsp=
3Escalation dei privilegiT1078Creare un account SYSTEM_ADMIN non autorizzato
4PersistenzaT1098Generare un token di accesso a lunga durata