
CyberDefenders JetBrains Lab
Analista: Belal Abdelsalam
Data: Julho de 2026
Laboratório/Ambiente: CyberDefenders JetBrains
Este relatório documenta a análise forense de um servidor JetBrains TeamCity comprometido (versão 2023.11.3). Analisando a captura de pacotes de rede fornecida (.pcap), a investigação confirmou que um agente de ameaça externo contornou os mecanismos de autenticação usando uma vulnerabilidade de path traversal (CVE-2024-27198). O invasor posteriormente carregou um plugin malicioso contendo um webshell em Java Server Page (JSP), alcançando Execução Remota de Código (RCE) e realizando enumeração adicional do sistema.
A investigação começou identificando a origem do tráfego anômalo. Usando o Wireshark, naveguei até Statistics > Conversations > IPv4 para identificar endpoints com o maior volume de comunicação com o servidor web.
23.158.56.1962023.11.3Filtrando o tráfego para requisições HTTP POST (http.request.method == "POST"), identifiquei o vetor de exploração inicial. O invasor aproveitou uma falha conhecida de bypass de autenticação anexando ponto e vírgula estrutural aos endpoints da API REST:
POST /app/rest/users;.jspIsso permitiu que o invasor gerasse um token de acesso administrativo sem credenciais válidas.
Com o acesso administrativo garantido, o invasor passou a estabelecer persistência. Filtrei o fluxo de rede para uploads de arquivos usando http.content_type contains "multipart/form-data".
Seguindo o fluxo TCP dessas requisições, revelou que o invasor estava carregando um plugin malicioso do TeamCity formatado como um arquivo .zip.
NSt8bHTg.zipNSt8bHTg.jsp.Para entender a extensão do comprometimento, rastreei as interações do invasor com o webshell recém-implantado.
Aplicando o filtro http.request.uri contains "cmd=", isolei com sucesso o tráfego de Comando e Controle (C2). O invasor passava comandos do sistema operacional diretamente pelos parâmetros da URL.
Seguindo os fluxos TCP dessas requisições HTTP GET, pude ler as respostas em texto simples do servidor, revelando as etapas de enumeração do invasor:
whoami para determinar níveis de privilégio.ls para mapear os arquivos internos.C:\TeamCity e C:\Windows.O agente de ameaça aproveitou com sucesso o CVE-2024-27198 para obter acesso inicial, carregou um webshell personalizado para persistência e executou comandos do sistema para enumerar o host e evadir defesas locais.
Ações Recomendadas:
Aviso: Este repositório é apenas para fins educacionais como parte de um ambiente de laboratório controlado do CyberDefenders. Não use essas técnicas em sistemas que você não possui ou para os quais não tenha permissão explícita para testar.
| Tipo | Indicador | Descrição | MITRE ATT&CK |
|---|
| Endereço IP | 23.158.56.196 | Origem do ataque | T1190 |
| Caminho da URL | /app/rest/users;.jsp | Vetor de exploração de bypass de autenticação | T1190 |
| Arquivo | NSt8bHTg.zip | Plugin malicioso do TeamCity | T1505.003 |
| Arquivo | NSt8bHTg.jsp | Backdoor webshell | T1505.003 |