Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
Ferramentas/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

Ver Repositório
há 1 mêsAinda não revisado

Relatório de Resposta a Incidentes: Comprometimento do TeamCity (CVE-2024-27198)

Analista: Belal Abdelsalam
Data: Julho de 2026
Laboratório/Ambiente: CyberDefenders JetBrains


📄 Resumo Executivo

Este relatório documenta a análise forense de um servidor JetBrains TeamCity comprometido (versão 2023.11.3). Analisando a captura de pacotes de rede fornecida (.pcap), a investigação confirmou que um agente de ameaça externo contornou os mecanismos de autenticação usando uma vulnerabilidade de path traversal (CVE-2024-27198). O invasor posteriormente carregou um plugin malicioso contendo um webshell em Java Server Page (JSP), alcançando Execução Remota de Código (RCE) e realizando enumeração adicional do sistema.


🔍 1. Acesso Inicial e Reconhecimento

A investigação começou identificando a origem do tráfego anômalo. Usando o Wireshark, naveguei até Statistics > Conversations > IPv4 para identificar endpoints com o maior volume de comunicação com o servidor web.

  • IP do Atacante: 23.158.56.196
  • Servidor Alvo: 2023.11.3

Filtrando o tráfego para requisições HTTP POST (http.request.method == "POST"), identifiquei o vetor de exploração inicial. O invasor aproveitou uma falha conhecida de bypass de autenticação anexando ponto e vírgula estrutural aos endpoints da API REST:

  • Requisição de Exploit: POST /app/rest/users;.jsp
  • Vulnerabilidade Identificada: CVE-2024-27198

Isso permitiu que o invasor gerasse um token de acesso administrativo sem credenciais válidas.


🪝 2. Persistência via Implantação de Webshell

Com o acesso administrativo garantido, o invasor passou a estabelecer persistência. Filtrei o fluxo de rede para uploads de arquivos usando http.content_type contains "multipart/form-data".

Seguindo o fluxo TCP dessas requisições, revelou que o invasor estava carregando um plugin malicioso do TeamCity formatado como um arquivo .zip.

  • Arquivo Malicioso: NSt8bHTg.zip
  • Payload do Webshell: Examinando o fluxo HTTP em texto simples do upload do zip revelou a estrutura interna de diretórios, confirmando a presença de um backdoor JSP chamado NSt8bHTg.jsp.

⚙️ 3. Execução e Enumeração do Sistema

Para entender a extensão do comprometimento, rastreei as interações do invasor com o webshell recém-implantado.

Aplicando o filtro http.request.uri contains "cmd=", isolei com sucesso o tráfego de Comando e Controle (C2). O invasor passava comandos do sistema operacional diretamente pelos parâmetros da URL.

Seguindo os fluxos TCP dessas requisições HTTP GET, pude ler as respostas em texto simples do servidor, revelando as etapas de enumeração do invasor:

  1. Descoberta de Usuário: Executou whoami para determinar níveis de privilégio.
  2. Descoberta de Rede: Executou ls para mapear os arquivos internos.
  3. Evasão de Defesa: O invasor tentou esconder seus rastros adicionando explicitamente exclusões de diretório no Windows Defender para os caminhos C:\TeamCity e C:\Windows.

🚩 Indicadores de Comprometimento (IOCs)


🛡️ Conclusão e Notas de Remediação

O agente de ameaça aproveitou com sucesso o CVE-2024-27198 para obter acesso inicial, carregou um webshell personalizado para persistência e executou comandos do sistema para enumerar o host e evadir defesas locais.

Ações Recomendadas:

  • Isolar: Desconecte imediatamente o servidor TeamCity afetado da rede.
  • Atualizar: Atualize o TeamCity para a versão 2023.11.4 ou aplique o plugin de patch de segurança da JetBrains.
  • Caçar: Escaneie a rede mais ampla em busca dos IOCs identificados para garantir que o invasor não tenha se movido para a infraestrutura interna usando o servidor comprometido como cabeça de ponte.

Aviso: Este repositório é apenas para fins educacionais como parte de um ambiente de laboratório controlado do CyberDefenders. Não use essas técnicas em sistemas que você não possui ou para os quais não tenha permissão explícita para testar.

Baixar ferramenta
TipoIndicadorDescriçãoMITRE ATT&CK
Endereço IP23.158.56.196Origem do ataqueT1190
Caminho da URL/app/rest/users;.jspVetor de exploração de bypass de autenticaçãoT1190
ArquivoNSt8bHTg.zipPlugin malicioso do TeamCityT1505.003
ArquivoNSt8bHTg.jspBackdoor webshellT1505.003