Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
Инструменты/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

Репозиторий
1 месяц назадЕщё не проверено

Отчет об инциденте: Компрометация TeamCity (CVE-2024-27198)

Аналитик: Belal Abdelsalam
Дата: Июль 2026
Лаборатория/Среда: CyberDefenders JetBrains


📄 Сводка

В этом отчёте документируется криминалистический анализ скомпрометированного сервера JetBrains TeamCity (версия 2023.11.3). В ходе анализа предоставленного файла сетевого трафика (.pcap) было подтверждено, что внешний злоумышленник обошёл механизмы аутентификации, используя уязвимость path traversal (CVE-2024-27198). Затем атакующий загрузил вредоносный плагин, содержащий JSP-веб-шелл, добился удалённого выполнения кода (RCE) и провёл дальнейшую разведку системы.


🔍 1. Первоначальный доступ и разведка

Расследование началось с выявления источника аномального трафика. С помощью Wireshark я перешёл в Statistics > Conversations > IPv4, чтобы определить конечные точки с наибольшим объёмом взаимодействия с веб-сервером.

  • IP-адрес атакующего: 23.158.56.196
  • Целевой сервер: 2023.11.3

Отфильтровав трафик по HTTP POST-запросам (http.request.method == "POST"), я определил вектор первоначальной эксплуатации. Злоумышленник воспользовался известной ошибкой обхода аутентификации, добавив структурные точки с запятой к конечным точкам REST API:

  • Эксплойт-запрос: POST /app/rest/users;.jsp
  • Выявленная уязвимость: CVE-2024-27198

Это позволило атакующему сгенерировать токен административного доступа без действительных учётных данных.


🪝 2. Закрепление через развёртывание веб-шелла

Получив административный доступ, злоумышленник приступил к установке механизма постоянного присутствия. Я отфильтровал сетевой поток по загрузкам файлов, используя http.content_type contains "multipart/form-data".

Проверка TCP-потоков этих запросов показала, что атакующий загружает вредоносный плагин TeamCity в формате .zip-архива.

  • Вредоносный архив: NSt8bHTg.zip
  • Полезная нагрузка веб-шелла: Изучение текстового HTTP-потока загрузки zip-файла выявило внутреннюю структуру каталогов и подтвердило наличие JSP-бэкдора с именем NSt8bHTg.jsp.

⚙️ 3. Выполнение и разведка системы

Чтобы понять масштаб компрометации, я отследил взаимодействия атакующего с развёрнутым веб-шеллом.

Применив фильтр http.request.uri contains "cmd=", я успешно изолировал трафик Command and Control (C2). Злоумышленник передавал команды операционной системы напрямую через параметры URL.

Проверка TCP-потоков этих HTTP GET-запросов позволила прочитать текстовые ответы сервера, раскрывающие шаги разведки злоумышленника:

  1. Определение пользователя: Выполнил whoami для выяснения уровня привилегий.
  2. Сетевая разведка: Выполнил ls для просмотра внутренних файлов.
  3. Обход защиты: Атакующий попытался скрыть свои следы, явно добавив исключения каталогов в Windows Defender для путей C:\TeamCity и C:\Windows.

🚩 Индикаторы компрометации (IoC)


🛡️ Заключение и рекомендации по устранению

Злоумышленник успешно использовал уязвимость CVE-2024-27198 для первоначального доступа, загрузил собственный веб-шелл для закрепления и выполнил системные команды для разведки хоста и обхода локальной защиты.

Рекомендуемые действия:

  • Изолировать: Немедленно отключить затронутый сервер TeamCity от сети.
  • Обновить: Выполнить обновление TeamCity до версии 2023.11.4 или установить патч безопасности от JetBrains.
  • Проверить: Просканировать более широкую сеть на наличие выявленных IoC, чтобы убедиться, что атакующий не переместился на внутреннюю инфраструктуру, используя скомпрометированный сервер как плацдарм.

Отказ от ответственности: Этот репозиторий предназначен только для образовательных целей в рамках контролируемой лабораторной среды CyberDefenders. Не используйте эти методы на системах, которыми вы не владеете или на тестирование которых не имеете явного разрешения.

Скачать инструмент
ТипИндикаторОписаниеMITRE ATT&CK
IP-адрес23.158.56.196Источник атакиT1190
URL-путь/app/rest/users;.jspВектор эксплуатации обхода аутентификацииT1190
ФайлNSt8bHTg.zipВредоносный плагин TeamCityT1505.003
ФайлNSt8bHTg.jspБэкдор-веб-шеллT1505.003