
TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, backdoor accounts
مسار المستوى 1 لمركز عمليات الأمن | تحقيق في الاستجابة للحوادث
تحقيق كامل في حادث استجابة لجهاز ويندوز مخترق. حصل المهاجم على الوصول الأولي عبر مستند Word خبيث استغل CVE-2022-30190 (Follina)، وأنشأ استمرارية، وتنقل عبر الشبكة باستخدام Chisel، وصعد الصلاحيات عبر PrintSpoofer، وأنشأ حسابات خلفية مع خدمة خبيثة مستمرة.
الإطار الزمني: 20–21 يونيو 2022
الأدوات: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
الجهاز الضحية: TEMPEST | المستخدم: benimaru
| # | المرحلة | TTP |
|---|---|---|
| 1 | الوصول الأولي | مستند .doc خبيث عبر Chrome — CVE-2022-30190 (Follina) |
| 2 | تسليم الحمولة | محمل PowerShell تم إسقاطه إلى مجلد بدء التشغيل |
| 3 | التنفيذ والاستمرارية | certutil قام بتنزيل first.exe — ينفذ عند كل تسجيل دخول |
| 4 | اتصالات القيادة والتحكم | ثنائي Nim-based يرسل إشارات إلى resolvecyber.xyz:80 عبر HTTP/Base64 |
| 5 | الاستكشاف | استطلاع داخلي عبر حركة مرور C2 مفكوكة — عثر على بيانات اعتماد ومنافذ مفتوحة |
| 6 | الأنفاق والحركة الجانبية | وكيل Chisel socks عكسي + WinRM عبر بيانات الاعتماد التي تم جمعها |
| 7 | تصعيد الصلاحيات | PrintSpoofer يستغل SeImpersonatePrivilege → SYSTEM |
| 8 | الاستمرارية (SYSTEM) | حسابات خلفية shion/shuna + خدمة خبيثة TempestUpdate2 |
راجع Tempest_Attack_Chain.pdf للتحليل الكامل بما في ذلك تجزئة القطع الأثرية وجدول مؤشرات الاختراق.
مسار المستوى 1 لمركز عمليات الأمن في TryHackMe — Tempest | المحلل: czabatta
| النوع | القيمة |
|---|
| ملف | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| المجال:المنفذ | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| حسابات | shion, shuna |
| خدمة | TempestUpdate2 |
| معرف الحدث | 4720 (إنشاء حساب), 4732 (إضافة إلى المسؤولين) |
| ID | التقنية |
|---|
| T1566.001 | التصيد: مرفق تصيد مُستهدف |
| T1203 | استغلال للتنفيذ على العميل (CVE-2022-30190) |
| T1059.001 | الأوامر والبرمجة النصية: PowerShell |
| T1547.001 | بدء التشغيل التلقائي: مجلد بدء التشغيل |
| T1105 | نقل الأدوات الداخلة |
| T1071.001 | C2: بروتوكولات الويب |
| T1090 | وكيل: وكيل Socks عكسي (Chisel) |
| T1078 | حسابات صالحة |
| T1134 | التلاعب برموز الوصول (PrintSpoofer) |
| T1136.001 | إنشاء حساب: حساب محلي |
| T1098 | التلاعب بالحسابات |
| T1543.003 | إنشاء/تعديل عملية النظام: خدمة ويندوز |