
CyberDefenders JetBrains Lab
Аналитик: Belal Abdelsalam
Дата: Июль 2026
Лаборатория/Среда: CyberDefenders JetBrains
В этом отчёте документируется криминалистический анализ скомпрометированного сервера JetBrains TeamCity (версия 2023.11.3). В ходе анализа предоставленного файла сетевого трафика (.pcap) было подтверждено, что внешний злоумышленник обошёл механизмы аутентификации, используя уязвимость path traversal (CVE-2024-27198). Затем атакующий загрузил вредоносный плагин, содержащий JSP-веб-шелл, добился удалённого выполнения кода (RCE) и провёл дальнейшую разведку системы.
Расследование началось с выявления источника аномального трафика. С помощью Wireshark я перешёл в Statistics > Conversations > IPv4, чтобы определить конечные точки с наибольшим объёмом взаимодействия с веб-сервером.
23.158.56.1962023.11.3Отфильтровав трафик по HTTP POST-запросам (http.request.method == "POST"), я определил вектор первоначальной эксплуатации. Злоумышленник воспользовался известной ошибкой обхода аутентификации, добавив структурные точки с запятой к конечным точкам REST API:
POST /app/rest/users;.jspЭто позволило атакующему сгенерировать токен административного доступа без действительных учётных данных.
Получив административный доступ, злоумышленник приступил к установке механизма постоянного присутствия. Я отфильтровал сетевой поток по загрузкам файлов, используя http.content_type contains "multipart/form-data".
Проверка TCP-потоков этих запросов показала, что атакующий загружает вредоносный плагин TeamCity в формате .zip-архива.
NSt8bHTg.zipNSt8bHTg.jsp.Чтобы понять масштаб компрометации, я отследил взаимодействия атакующего с развёрнутым веб-шеллом.
Применив фильтр http.request.uri contains "cmd=", я успешно изолировал трафик Command and Control (C2). Злоумышленник передавал команды операционной системы напрямую через параметры URL.
Проверка TCP-потоков этих HTTP GET-запросов позволила прочитать текстовые ответы сервера, раскрывающие шаги разведки злоумышленника:
whoami для выяснения уровня привилегий.ls для просмотра внутренних файлов.C:\TeamCity и C:\Windows.Злоумышленник успешно использовал уязвимость CVE-2024-27198 для первоначального доступа, загрузил собственный веб-шелл для закрепления и выполнил системные команды для разведки хоста и обхода локальной защиты.
Рекомендуемые действия:
Отказ от ответственности: Этот репозиторий предназначен только для образовательных целей в рамках контролируемой лабораторной среды CyberDefenders. Не используйте эти методы на системах, которыми вы не владеете или на тестирование которых не имеете явного разрешения.
| Тип | Индикатор | Описание | MITRE ATT&CK |
|---|
| IP-адрес | 23.158.56.196 | Источник атаки | T1190 |
| URL-путь | /app/rest/users;.jsp | Вектор эксплуатации обхода аутентификации | T1190 |
| Файл | NSt8bHTg.zip | Вредоносный плагин TeamCity | T1505.003 |
| Файл | NSt8bHTg.jsp | Бэкдор-веб-шелл | T1505.003 |