Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-27198-SOC-Lab — SOC检测与事件响应实验室,模拟JetBrains TeamCity中的CVE-2024-27198身份验证绕过漏洞。包含ELK SIEM、Suricata IDS、Sigma规则,以及用于实战安全培训的完整事件响应剧本。 | Kitploit
工具/GitHubGitHub/ptd200110/cve-2024-27198-soc-lab
漏洞分析漏洞利用IDS/IPS规避Web应用程序漏洞利用渗透测试入侵检测学习与教育事件响应日志分析实验室与实践
GitHubptd200110/cve-2024-27198-soc-lab

CVE-2024-27198-SOC-Lab

252个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

SOC检测与事件响应实验室,模拟JetBrains TeamCity中的CVE-2024-27198身份验证绕过漏洞。包含ELK SIEM、Suricata IDS、Sigma规则,以及用于实战安全培训的完整事件响应剧本。

查看仓库
分享

CVE-2024-27198——SOC 检测与事件响应实验室

JetBrains TeamCity 身份验证绕过 | CVSS 评分:9.8(严重)

本项目构建了一套完整的 SOC 实验室环境,用于模拟、检测并响应 CVE-2024-27198——一个利用路径混淆技术绕过 JetBrains TeamCity 2023.11.3 身份验证的漏洞。


实验室架构

组件技术端口
受害服务器TeamCity 2023.11.3 (Docker):8111
数据库PostgreSQL 15 (Docker):5432(内部)
SIEMELK Stack 8.13 (Docker):9200, :5601
IDSSuricata 7.x—
攻击者Kali Linux + Burp Suite—

快速开始

root@kitploit:~
cd 1-lab-setup
docker-compose up -d

攻击链(MITRE ATT&CK)

阶段战术技术描述
1侦察—识别 TeamCity 2023.11.3 版本
2初始访问T1190通过 ?jsp= 路径混淆利用身份验证绕过
3权限提升T1078创建未授权的 SYSTEM_ADMIN 账户
4持久化T1098生成长期有效的访问令牌

证据

TeamCity 受害服务器(localhost:8111)

[TeamCity 仪表板]

image

TeamCity 2023.11.3 作为受害服务器运行——已确认存在漏洞的版本>

Kibana SIEM——SOC 监控仪表板

[Kibana SOC 仪表板]

image

实时日志监控仪表板,显示攻击活动时间线(2026 年 6 月 19 日)

Kibana 告警规则——已启用并运行中

[Kibana 告警规则]

image

CVE-2024-27198 检测告警规则——已启用,每 1 分钟检查一次


仓库结构

root@kitploit:~
.
├── 1-lab-setup/
│   ├── docker-compose.yml      # Full stack: TeamCity + PostgreSQL + ELK
│   ├── logstash.conf           # Log pipeline with suspicious tag detection
│   └── kibana.yml              # Kibana configuration
├── 2-detection/
│   ├── sigma/
│   │   └── cve-2024-27198-detect.yml   # Sigma detection rule (MITRE T1190)
│   └── ids-ips/suricata/
│       └── cve-2024-27198.rules        # Suricata IDS rules (3 rules)
├── 3-incident-response/
│   ├── playbook/
│   │   └── SOC-Playbook.md             # Triage → Containment → Eradication
│   └── containment/
│       └── block-ip.sh                 # Auto IP blocking script
└── 4-evidence/
    └── screenshots/                    # Attack evidence (5 screenshots)

检测覆盖范围

Sigma 规则

检测针对 TeamCity REST API 端点、返回 HTTP 200 响应的路径混淆模式(?jsp=、;.jsp)。

Suricata IDS 规则

规则 ID描述
SID 9000001使用 ;.jsp 后缀进行路径混淆
SID 9000002未授权访问 /app/rest/users
SID 9000003创建未授权管理员的 POST 请求

Logstash 管道

自动将包含 ;、.jsp 或 jsp= 的日志标记为 suspicious,并转发至 Elasticsearch 索引 teamcity-logs-*。


事件响应手册

参见 3-incident-response/playbook/SOC-Playbook.md

阶段操作
分类在 Kibana / Suricata 日志中验证告警
遏制通过 block-ip.sh 阻止攻击者 IP
根除删除未授权账户、吊销令牌并修补 TeamCity

参考资料

  • NVD — CVE-2024-27198
  • Rapid7 分析
  • MITRE ATT&CK T1190
下载工具