
Лаборатория обнаружения SOC и реагирования на инциденты, симулирующая обход аутентификации CVE-2024-27198 в JetBrains TeamCity. Включает ELK SIEM, Suricata IDS, правила Sigma и полный план реагирования на инциденты для практического обучения безопасности.
Обход аутентификации в JetBrains TeamCity | Оценка CVSS: 9.8 (Критический)
Этот проект создает полную среду лаборатории SOC для моделирования, обнаружения и реагирования на CVE-2024-27198 — уязвимость обхода аутентификации в JetBrains TeamCity 2023.11.3 с использованием техники путаницы путей.
| Компонент | Технология | Порт |
|---|---|---|
| Сервер-жертва | TeamCity 2023.11.3 (Docker) | :8111 |
| База данных | PostgreSQL 15 (Docker) | :5432 (внутренняя) |
| SIEM | ELK Stack 8.13 (Docker) | :9200, :5601 |
| IDS | Suricata 7.x | — |
| Атакующий | Kali Linux + Burp Suite | — |
cd 1-lab-setup
docker-compose up -d
[Панель управления TeamCity]
TeamCity 2023.11.3, работающий как сервер-жертва — подтвержденная уязвимая версия>
[Панель управления Kibana SOC]
Панель мониторинга журналов в реальном времени, показывающая временную шкалу активности атаки (19 июня 2026 г.)
[Правило оповещения Kibana]
Правило оповещения обнаружения CVE-2024-27198 — Включено, проверка каждую 1 минуту
.
├── 1-lab-setup/
│ ├── docker-compose.yml # Полный стек: TeamCity + PostgreSQL + ELK
│ ├── logstash.conf # Конвейер журналов с обнаружением подозрительных тегов
│ └── kibana.yml # Конфигурация Kibana
├── 2-detection/
│ ├── sigma/
│ │ └── cve-2024-27198-detect.yml # Правило обнаружения Sigma (MITRE T1190)
│ └── ids-ips/suricata/
│ └── cve-2024-27198.rules # Правила IDS Suricata (3 правила)
├── 3-incident-response/
│ ├── playbook/
│ │ └── SOC-Playbook.md # Триаж → Сдерживание → Устранение
│ └── containment/
│ └── block-ip.sh # Скрипт автоматической блокировки IP
└── 4-evidence/
└── screenshots/ # Доказательства атаки (5 скриншотов)
Обнаруживает шаблоны путаницы путей (?jsp=, ;.jsp), нацеленные на конечные точки REST API TeamCity, с ответами HTTP 200.
| ID правила | Описание |
|---|---|
| SID 9000001 | Путаница путей с использованием суффикса ;.jsp |
| SID 9000002 | Неавторизованный доступ к /app/rest/users |
| SID 9000003 | POST-запрос на создание неавторизованного администратора |
Автоматически помечает журналы, содержащие ;, .jsp или jsp=, как suspicious и пересылает в индекс Elasticsearch teamcity-logs-*.
См. 3-incident-response/playbook/SOC-Playbook.md
| Фаза | Действие |
|---|---|
| Триаж | Проверить оповещение в журналах Kibana / Suricata |
| Сдерживание | Заблокировать IP атакующего с помощью block-ip.sh |
| Устранение | Удалить неавторизованные учетные записи, отозвать токены, обновить TeamCity |
| Фаза | Тактика | Техника | Описание |
|---|
| 1 | Разведка | — | Определение версии TeamCity 2023.11.3 |
| 2 | Начальный доступ | T1190 | Эксплуатация обхода аутентификации через ?jsp= с использованием путаницы путей |
| 3 | Повышение привилегий | T1078 | Создание неавторизованной учетной записи SYSTEM_ADMIN |
| 4 | Постоянство | T1098 | Генерация долгоживущего токена доступа |