Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198- — CyberDefenders JetBrains Lab | Kitploit
工具/GitHubGitHub/bilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubbilalalshiekh912/incident-response-report-teamcity-compromise-cve-2024-27198-

Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-

CyberDefenders JetBrains Lab

查看仓库
1个月前尚未审核

事件响应报告:TeamCity 被入侵 (CVE-2024-27198)

分析者: Belal Abdelsalam
日期: 2026年7月
实验室/环境: CyberDefenders JetBrains


📄 行政摘要

本文档记录了对一台受入侵的 JetBrains TeamCity 服务器(版本 2023.11.3)的取证分析。通过分析提供的网络数据包捕获文件(.pcap),调查确认外部威胁行为者利用路径遍历漏洞(CVE-2024-27198)绕过了身份验证机制。攻击者随后上传了一个包含 Java 服务器页面(JSP)Webshell 的恶意插件,实现了远程代码执行(RCE)并进一步进行系统枚举。


🔍 1. 初始访问与侦察

调查首先确定异常流量的来源。使用 Wireshark,我导航到 Statistics > Conversations > IPv4 以识别与 Web 服务器通信量最大的端点。

  • 攻击者 IP: 23.158.56.196
  • 目标服务器: 2023.11.3

过滤 HTTP POST 请求流量(http.request.method == "POST"),我识别出了最初的利用向量。攻击者通过在 REST API 端点后附加分号结构来利用已知的身份验证绕过漏洞:

  • 利用请求: POST /app/rest/users;.jsp
  • 识别出的漏洞: CVE-2024-27198

这使得攻击者无需有效凭据即可生成管理访问令牌。


🪝 2. 通过 Webshell 部署实现持久化

获得管理访问权限后,攻击者着手建立持久化。我使用 http.content_type contains "multipart/form-data" 过滤网络流以查找文件上传。

追踪这些请求的 TCP 流,发现攻击者上传了一个格式为 .zip 压缩包的恶意 TeamCity 插件。

  • 恶意压缩包: NSt8bHTg.zip
  • Webshell 载荷: 检查 zip 上传的明文 HTTP 流,揭示了内部目录结构,确认存在名为 NSt8bHTg.jsp 的 JSP 后门。

⚙️ 3. 执行与系统枚举

为了解入侵的程度,我追踪了攻击者与新部署的 Webshell 的交互。

通过应用过滤器 http.request.uri contains "cmd=",我成功隔离了命令与控制(C2)流量。攻击者直接通过 URL 参数传递操作系统命令。

追踪这些 HTTP GET 请求的 TCP 流,我能够读取服务器的明文响应,揭示了攻击者的枚举步骤:

  1. 用户发现: 执行 whoami 以确定权限级别。
  2. 网络发现: 执行 ls 以映射内部文件。
  3. 防御规避: 攻击者试图通过为路径 C:\TeamCity 和 C:\Windows 添加目录排除项来隐藏踪迹,以绕过 Windows Defender。

🚩 入侵指标 (IOCs)


🛡️ 结论与修复建议

威胁行为者成功利用 CVE-2024-27198 获得初始访问权限,上传自定义 Webshell 实现持久化,并执行系统命令以枚举主机并规避本地防御。

建议措施:

  • 隔离: 立即将受影响的 TeamCity 服务器从网络断开。
  • 修补: 将 TeamCity 升级到版本 2023.11.4 或应用 JetBrains 安全补丁插件。
  • 搜寻: 扫描更广泛网络中是否存在识别的 IOCs,以确保攻击者未利用受入侵的服务器作为跳板,横向移动到内部基础设施。

免责声明:此仓库仅作为受控 CyberDefenders 实验室环境的一部分用于教育目的。请勿在您不拥有或没有明确许可的系统上使用这些技术。

下载工具
类型指标描述MITRE ATT&CK
IP 地址23.158.56.196攻击来源T1190
URL 路径/app/rest/users;.jsp身份验证绕过利用向量T1190
文件NSt8bHTg.zip恶意 TeamCity 插件T1505.003
文件NSt8bHTg.jspWebshell 后门T1505.003