Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-27198-SOC-Lab — Лаборатория обнаружения SOC и реагирования на инциденты, симулирующая обход аутентификации CVE-2024-27198 в JetBrains TeamCity. Включает ELK SIEM, Suricata IDS, правила Sigma и полный план реагирования на инциденты для практического обучения безопасности. | Kitploit
Инструменты/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
Анализ уязвимостейЭксплуатацияОбход IDS/IPSЭксплуатация веб-приложенийТестирование на ПроникновениеОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Лаборатории и Практика
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

Лаборатория обнаружения SOC и реагирования на инциденты, симулирующая обход аутентификации CVE-2024-27198 в JetBrains TeamCity. Включает ELK SIEM, Suricata IDS, правила Sigma и полный план реагирования на инциденты для практического обучения безопасности.

Репозиторий
22 месяцев назадЕщё не проверено

CVE-2024-27198 — Лаборатория обнаружения и реагирования на инциденты SOC

Обход аутентификации в JetBrains TeamCity | Оценка CVSS: 9.8 (Критический)

Этот проект создает полную среду лаборатории SOC для моделирования, обнаружения и реагирования на CVE-2024-27198 — уязвимость обхода аутентификации в JetBrains TeamCity 2023.11.3 с использованием техники путаницы путей.


Архитектура лаборатории

КомпонентТехнологияПорт
Сервер-жертваTeamCity 2023.11.3 (Docker):8111
База данныхPostgreSQL 15 (Docker):5432 (внутренняя)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
АтакующийKali Linux + Burp Suite—

Быстрый старт

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

Цепочка атак (MITRE ATT&CK)


Доказательства

Сервер-жертва TeamCity (localhost:8111)

[Панель управления TeamCity]

image

TeamCity 2023.11.3, работающий как сервер-жертва — подтвержденная уязвимая версия>

Kibana SIEM — Панель мониторинга SOC

[Панель управления Kibana SOC]

image

Панель мониторинга журналов в реальном времени, показывающая временную шкалу активности атаки (19 июня 2026 г.)

Правило оповещения Kibana — Включено и работает

[Правило оповещения Kibana]

image

Правило оповещения обнаружения CVE-2024-27198 — Включено, проверка каждую 1 минуту


Структура репозитория

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Полный стек: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Конвейер журналов с обнаружением подозрительных тегов
│   └── kibana.yml              # Конфигурация Kibana
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Правило обнаружения Sigma (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Правила IDS Suricata (3 правила)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Триаж → Сдерживание → Устранение
│   └── containment/
│       └── block-ip.sh                 # Скрипт автоматической блокировки IP
└── 4-evidence/
    └── screenshots/                    # Доказательства атаки (5 скриншотов)

Охват обнаружения

Правило Sigma

Обнаруживает шаблоны путаницы путей (?jsp=, ;.jsp), нацеленные на конечные точки REST API TeamCity, с ответами HTTP 200.

Правила IDS Suricata

ID правилаОписание
SID 9000001Путаница путей с использованием суффикса ;.jsp
SID 9000002Неавторизованный доступ к /app/rest/users
SID 9000003POST-запрос на создание неавторизованного администратора

Конвейер Logstash

Автоматически помечает журналы, содержащие ;, .jsp или jsp=, как suspicious и пересылает в индекс Elasticsearch teamcity-logs-*.


Плейбук реагирования на инциденты

См. 3-incident-response/playbook/SOC-Playbook.md

ФазаДействие
ТриажПроверить оповещение в журналах Kibana / Suricata
СдерживаниеЗаблокировать IP атакующего с помощью block-ip.sh
УстранениеУдалить неавторизованные учетные записи, отозвать токены, обновить TeamCity

Ссылки

  • NVD — CVE-2024-27198
  • Rapid7 Analysis
  • MITRE ATT&CK T1190
Скачать инструмент
ФазаТактикаТехникаОписание
1Разведка—Определение версии TeamCity 2023.11.3
2Начальный доступT1190Эксплуатация обхода аутентификации через ?jsp= с использованием путаницы путей
3Повышение привилегийT1078Создание неавторизованной учетной записи SYSTEM_ADMIN
4ПостоянствоT1098Генерация долгоживущего токена доступа