SOC检测与事件响应实验室,模拟JetBrains TeamCity中的CVE-2024-27198身份验证绕过漏洞。包含ELK SIEM、Suricata IDS、Sigma规则,以及用于实战安全培训的完整事件响应剧本。
| 组件 | 技术 | 端口 |
|---|
| 受害服务器 | TeamCity 2023.11.3 (Docker) | :8111 |
| 数据库 | PostgreSQL 15 (Docker) | :5432(内部) |
| SIEM | ELK Stack 8.13 (Docker) | :9200, :5601 |
| IDS | Suricata 7.x | — |
| 攻击者 | Kali Linux + Burp Suite | — |
cd 1-lab-setup
docker-compose up -d
| 阶段 | 战术 | 技术 | 描述 |
|---|---|---|---|
| 1 | 侦察 | — | 识别 TeamCity 2023.11.3 版本 |
| 2 | 初始访问 | T1190 | 通过 ?jsp= 路径混淆利用身份验证绕过 |
| 3 | 权限提升 | T1078 | 创建未授权的 SYSTEM_ADMIN 账户 |
| 4 | 持久化 | T1098 | 生成长期有效的访问令牌 |
[TeamCity 仪表板]

TeamCity 2023.11.3 作为受害服务器运行——已确认存在漏洞的版本>
[Kibana SOC 仪表板]

实时日志监控仪表板,显示攻击活动时间线(2026 年 6 月 19 日)
[Kibana 告警规则]

CVE-2024-27198 检测告警规则——已启用,每 1 分钟检查一次
.
├── 1-lab-setup/
│ ├── docker-compose.yml # Full stack: TeamCity + PostgreSQL + ELK
│ ├── logstash.conf # Log pipeline with suspicious tag detection
│ └── kibana.yml # Kibana configuration
├── 2-detection/
│ ├── sigma/
│ │ └── cve-2024-27198-detect.yml # Sigma detection rule (MITRE T1190)
│ └── ids-ips/suricata/
│ └── cve-2024-27198.rules # Suricata IDS rules (3 rules)
├── 3-incident-response/
│ ├── playbook/
│ │ └── SOC-Playbook.md # Triage → Containment → Eradication
│ └── containment/
│ └── block-ip.sh # Auto IP blocking script
└── 4-evidence/
└── screenshots/ # Attack evidence (5 screenshots)
检测针对 TeamCity REST API 端点、返回 HTTP 200 响应的路径混淆模式(?jsp=、;.jsp)。
| 规则 ID | 描述 |
|---|---|
| SID 9000001 | 使用 ;.jsp 后缀进行路径混淆 |
| SID 9000002 | 未授权访问 /app/rest/users |
| SID 9000003 | 创建未授权管理员的 POST 请求 |
自动将包含 ;、.jsp 或 jsp= 的日志标记为 suspicious,并转发至 Elasticsearch 索引 teamcity-logs-*。
| 阶段 | 操作 |
|---|---|
| 分类 | 在 Kibana / Suricata 日志中验证告警 |
| 遏制 | 通过 block-ip.sh 阻止攻击者 IP |
| 根除 | 删除未授权账户、吊销令牌并修补 TeamCity |