Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-27198-SOC-Lab — JetBrains TeamCity의 CVE-2024-27198 인증 우회를 시뮬레이션하는 SOC 탐지 및 사고 대응 랩입니다. ELK SIEM, Suricata IDS, Sigma 규칙 및 실습형 보안 교육을 위한 전체 사고 대응 플레이북을 포함합니다. | Kitploit
도구/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
Vulnerability AnalysisExploitationIDS/IPS EvasionWeb Application ExploitationPenetration TestingIntrusion DetectionLearning & EducationIncident ResponseLog AnalysisLabs & Practice
GitHubptd200110/cve-2024-27198-soc-lab
22개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-27198-SOC-Lab

JetBrains TeamCity의 CVE-2024-27198 인증 우회를 시뮬레이션하는 SOC 탐지 및 사고 대응 랩입니다. ELK SIEM, Suricata IDS, Sigma 규칙 및 실습형 보안 교육을 위한 전체 사고 대응 플레이북을 포함합니다.

저장소 보기

CVE-2024-27198 — SOC 탐지 및 침해 대응 연구실

JetBrains TeamCity의 인증 우회 | CVSS 점수: 9.8 (심각)

이 프로젝트는 CVE-2024-27198(경로 혼란 기법을 이용한 JetBrains TeamCity 2023.11.3의 인증 우회 취약점)을 시뮬레이션, 탐지 및 대응하기 위한 완전한 SOC 연구실 환경을 구축합니다.


연구실 구성

구성 요소기술포트
피해자 서버TeamCity 2023.11.3 (Docker):8111
데이터베이스PostgreSQL 15 (Docker):5432 (내부)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
공격자Kali Linux + Burp Suite—

빠른 시작

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

공격 체인 (MITRE ATT&CK)


증거

TeamCity 피해자 서버 (localhost:8111)

[TeamCity 대시보드]

image

TeamCity 2023.11.3이 피해자 서버로 실행 중 — 취약한 버전 확인됨

Kibana SIEM — SOC 모니터 대시보드

[Kibana SOC 대시보드]

image

공격 활동 타임라인을 보여주는 실시간 로그 모니터링 대시보드 (2026년 6월 19일)

Kibana 알림 규칙 — 활성화 및 실행 중

[Kibana 알림 규칙]

image

CVE-2024-27198 탐지 알림 규칙 — 활성화됨, 매 1분마다 확인


저장소 구조

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # 전체 스택: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # 의심 태그 탐지를 위한 로그 파이프라인
│   └── kibana.yml              # Kibana 설정
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Sigma 탐지 규칙 (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Suricata IDS 규칙 (3개 규칙)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # 트라이지 → 차단 → 제거
│   └── containment/
│       └── block-ip.sh                 # 자동 IP 차단 스크립트
└── 4-evidence/
    └── screenshots/                    # 공격 증거 (5개 스크린샷)

탐지 범위

Sigma 규칙

HTTP 200 응답과 함께 TeamCity REST API 엔드포인트를 대상으로 하는 경로 혼란 패턴(?jsp=, ;.jsp)을 탐지합니다.

Suricata IDS 규칙

규칙 ID설명
SID 9000001;.jsp 접미사를 사용한 경로 혼란
SID 9000002/app/rest/users에 대한 승인되지 않은 접근
SID 9000003승인되지 않은 관리자를 생성하는 POST 요청

Logstash 파이프라인

;, .jsp 또는 jsp=를 포함하는 로그를 자동으로 suspicious로 태그하고 Elasticsearch 인덱스 teamcity-logs-*로 전달합니다.


침해 대응 플레이북

3-incident-response/playbook/SOC-Playbook.md 참조

단계조치
트라이지Kibana / Suricata 로그에서 알림 확인
차단block-ip.sh를 통해 공격자 IP 차단
제거승인되지 않은 계정 제거, 토큰 취소, TeamCity 패치

참고 자료

  • NVD — CVE-2024-27198
  • Rapid7 분석
  • MITRE ATT&CK T1190
도구 다운로드
단계전술기법설명
1정찰—TeamCity 버전 2023.11.3 식별
2초기 접근T1190?jsp= 경로 혼란을 통한 인증 우회 악용
3권한 상승T1078승인되지 않은 SYSTEM_ADMIN 계정 생성
4지속성T1098장기 액세스 토큰 생성