Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-27198-SOC-Lab — Laboratório de detecção SOC e resposta a incidentes simulando a bypass de autenticação CVE-2024-27198 no JetBrains TeamCity. Inclui ELK SIEM, Suricata IDS, regras Sigma e um playbook completo de resposta a incidentes para treinamento prático em segurança. | Kitploit
Ferramentas/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
Análise de VulnerabilidadesExploraçãoEvasão de IDS/IPSExploração de Aplicações WebTestes de PenetraçãoDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Labs e Prática
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

Laboratório de detecção SOC e resposta a incidentes simulando a bypass de autenticação CVE-2024-27198 no JetBrains TeamCity. Inclui ELK SIEM, Suricata IDS, regras Sigma e um playbook completo de resposta a incidentes para treinamento prático em segurança.

Ver Repositório
2há 2 mesesAinda não revisado

CVE-2024-27198 — Laboratório de Detecção SOC e Resposta a Incidentes

Desvio de Autenticação no JetBrains TeamCity | Pontuação CVSS: 9.8 (Crítico)

Este projeto constrói um ambiente completo de Laboratório SOC para simular, detectar e responder ao CVE-2024-27198 — uma vulnerabilidade de desvio de autenticação no JetBrains TeamCity 2023.11.3 usando técnicas de confusão de caminho.


Arquitetura do Laboratório

ComponenteTecnologiaPorta
Servidor VítimaTeamCity 2023.11.3 (Docker):8111
Banco de DadosPostgreSQL 15 (Docker):5432 (interno)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
AtacanteKali Linux + Burp Suite—

Início Rápido

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

Cadeia de Ataque (MITRE ATT&CK)


Evidências

Servidor Vítima TeamCity (localhost:8111)

[Painel do TeamCity]

imagem

TeamCity 2023.11.3 rodando como servidor vítima — versão vulnerável confirmada

Kibana SIEM — Painel de Monitoramento SOC

[Painel SOC do Kibana]

imagem

Painel de monitoramento de logs em tempo real mostrando linha do tempo de atividade de ataque (19 de junho de 2026)

Regra de Alerta do Kibana — Ativada e em Execução

[Regra de Alerta do Kibana]

imagem

Regra de Alerta de Detecção CVE-2024-27198 — Ativada, verificando a cada 1 minuto


Estrutura do Repositório

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Pilha completa: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Pipeline de log com detecção de tag suspeita
│   └── kibana.yml              # Configuração do Kibana
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Regra de detecção Sigma (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Regras IDS Suricata (3 regras)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triagem → Contenção → Erradicação
│   └── containment/
│       └── block-ip.sh                 # Script de bloqueio automático de IP
└── 4-evidence/
    └── screenshots/                    # Evidências de ataque (5 capturas de tela)

Cobertura de Detecção

Regra Sigma

Detecta padrões de confusão de caminho (?jsp=, ;.jsp) direcionando endpoints da API REST do TeamCity com respostas HTTP 200.

Regras IDS Suricata

ID da RegraDescrição
SID 9000001Confusão de caminho usando sufixo ;.jsp
SID 9000002Acesso não autorizado a /app/rest/users
SID 9000003Requisição POST criando admin não autorizado

Pipeline Logstash

Automaticamente marca logs contendo ;, .jsp ou jsp= como suspeitos e encaminha para o índice Elasticsearch teamcity-logs-*.


Playbook de Resposta a Incidentes

Veja 3-incident-response/playbook/SOC-Playbook.md

FaseAção
TriagemVerificar alerta nos logs do Kibana / Suricata
ContençãoBloquear IP do atacante via block-ip.sh
ErradicaçãoRemover contas não autorizadas, revogar tokens, corrigir TeamCity

Referências

  • NVD — CVE-2024-27198
  • Análise da Rapid7
  • MITRE ATT&CK T1190
Baixar ferramenta
FaseTáticaTécnicaDescrição
1Reconhecimento—Identificar versão do TeamCity 2023.11.3
2Acesso InicialT1190Explorar desvio de autenticação via confusão de caminho ?jsp=
3Elevação de PrivilégioT1078Criar conta não autorizada SYSTEM_ADMIN
4PersistênciaT1098Gerar token de acesso de longa duração