Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-27198-SOC-Lab | Kitploit
ツール/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
脆弱性分析エクスプロイトIDS/IPS回避ウェブアプリケーション悪用ペネトレーションテスト侵入検知学習と教育インシデントレスポンスログ分析ラボと実践
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

22ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

CVE-2024-27198 — SOC検知・インシデントレスポンスラボ

JetBrains TeamCityの認証バイパス | CVSSスコア: 9.8(緊急)

このプロジェクトは、パス混乱(path confusion)技術を利用したJetBrains TeamCity 2023.11.3の認証バイパス脆弱性CVE-2024-27198をシミュレート・検知・対応するための完全なSOC Lab環境を構築します。


ラボ構成

コンポーネント技術ポート
被害サーバTeamCity 2023.11.3 (Docker):8111
データベースPostgreSQL 15 (Docker):5432(内部)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
攻撃者Kali Linux + Burp Suite—

クイックスタート

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

攻撃チェーン(MITRE ATT&CK)


証跡

TeamCity被害サーバ(localhost:8111)

[TeamCityダッシュボード]

画像

被害サーバとして動作するTeamCity 2023.11.3 — 脆弱性が確認されたバージョン>

Kibana SIEM — SOCモニターダッシュボード

[Kibana SOCダッシュボード]

画像

攻撃アクティビティのタイムラインを表示するリアルタイムログ監視ダッシュボード(2026年6月19日)

Kibanaアラートルール — 有効化・実行中

[Kibanaアラートルール]

画像

CVE-2024-27198検知アラートルール — 有効化済み、1分ごとにチェック


リポジトリ構成

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Full stack: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Log pipeline with suspicious tag detection
│   └── kibana.yml              # Kibana configuration
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Sigma detection rule (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Suricata IDS rules (3 rules)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triage → Containment → Eradication
│   └── containment/
│       └── block-ip.sh                 # Auto IP blocking script
└── 4-evidence/
    └── screenshots/                    # Attack evidence (5 screenshots)

検知カバレッジ

Sigmaルール

HTTP 200レスポンスを伴うTeamCity REST APIエンドポイントを標的としたパス混乱パターン(?jsp=、;.jsp)を検知します。

Suricata IDSルール

ルールID説明
SID 9000001;.jsp サフィックスを使用したパス混乱
SID 9000002/app/rest/users への不正アクセス
SID 9000003不正な管理者を作成するPOSTリクエスト

Logstashパイプライン

;、.jsp、または jsp= を含むログを自動的に suspicious としてタグ付けし、Elasticsearchインデックス teamcity-logs-* に転送します。


インシデントレスポンスプレイブック

3-incident-response/playbook/SOC-Playbook.md を参照

フェーズアクション
トリアージKibana / Suricataログでアラートを確認
封じ込めblock-ip.sh で攻撃者のIPをブロック
根絶不正なアカウントの削除、トークンの失効、TeamCityへのパッチ適用

参考情報

  • NVD — CVE-2024-27198
  • Rapid7による分析
  • MITRE ATT&CK T1190
ツールをダウンロード
フェーズ戦術技法説明
1偵察—TeamCityバージョン2023.11.3を特定
2初期アクセスT1190?jsp=パス混乱による認証バイパスを悪用
3特権昇格T1078不正な SYSTEM_ADMIN アカウントを作成
4永続化T1098長期有効なアクセストークンを生成