CyberDefenders JetBrains Lab
分析者: Belal Abdelsalam
日期: 2026年7月
实验室/环境: CyberDefenders JetBrains
本文档记录了对一台受入侵的 JetBrains TeamCity 服务器(版本 2023.11.3)的取证分析。通过分析提供的网络数据包捕获文件(.pcap),调查确认外部威胁行为者利用路径遍历漏洞(CVE-2024-27198)绕过了身份验证机制。攻击者随后上传了一个包含 Java 服务器页面(JSP)Webshell 的恶意插件,实现了远程代码执行(RCE)并进一步进行系统枚举。
调查首先确定异常流量的来源。使用 Wireshark,我导航到 Statistics > Conversations > IPv4 以识别与 Web 服务器通信量最大的端点。
23.158.56.1962023.11.3过滤 HTTP POST 请求流量(http.request.method == "POST"),我识别出了最初的利用向量。攻击者通过在 REST API 端点后附加分号结构来利用已知的身份验证绕过漏洞:
POST /app/rest/users;.jsp这使得攻击者无需有效凭据即可生成管理访问令牌。
获得管理访问权限后,攻击者着手建立持久化。我使用 http.content_type contains "multipart/form-data" 过滤网络流以查找文件上传。
追踪这些请求的 TCP 流,发现攻击者上传了一个格式为 .zip 压缩包的恶意 TeamCity 插件。
NSt8bHTg.zipNSt8bHTg.jsp 的 JSP 后门。为了解入侵的程度,我追踪了攻击者与新部署的 Webshell 的交互。
通过应用过滤器 http.request.uri contains "cmd=",我成功隔离了命令与控制(C2)流量。攻击者直接通过 URL 参数传递操作系统命令。
追踪这些 HTTP GET 请求的 TCP 流,我能够读取服务器的明文响应,揭示了攻击者的枚举步骤:
whoami 以确定权限级别。ls 以映射内部文件。C:\TeamCity 和 C:\Windows 添加目录排除项来隐藏踪迹,以绕过 Windows Defender。威胁行为者成功利用 CVE-2024-27198 获得初始访问权限,上传自定义 Webshell 实现持久化,并执行系统命令以枚举主机并规避本地防御。
建议措施:
免责声明:此仓库仅作为受控 CyberDefenders 实验室环境的一部分用于教育目的。请勿在您不拥有或没有明确许可的系统上使用这些技术。
| 类型 | 指标 | 描述 | MITRE ATT&CK |
|---|
| IP 地址 | 23.158.56.196 | 攻击来源 | T1190 |
| URL 路径 | /app/rest/users;.jsp | 身份验证绕过利用向量 | T1190 |
| 文件 | NSt8bHTg.zip | 恶意 TeamCity 插件 | T1505.003 |
| 文件 | NSt8bHTg.jsp | Webshell 后门 | T1505.003 |