Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, backdoor accounts | Kitploit
أدوات/GitHubGitHub/czabatta/thm-tempest
تصعيد الامتيازاتآليات الاستمراريةتحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةCTFالقيادة والسيطرةالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي
4منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, backdoor accounts

عرض المستودع

TryHackMe — Tempest

مسار المستوى 1 لمركز عمليات الأمن | تحقيق في الاستجابة للحوادث

نظرة عامة

تحقيق كامل في حادث استجابة لجهاز ويندوز مخترق. حصل المهاجم على الوصول الأولي عبر مستند Word خبيث استغل CVE-2022-30190 (Follina)، وأنشأ استمرارية، وتنقل عبر الشبكة باستخدام Chisel، وصعد الصلاحيات عبر PrintSpoofer، وأنشأ حسابات خلفية مع خدمة خبيثة مستمرة.

الإطار الزمني: 20–21 يونيو 2022
الأدوات: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
الجهاز الضحية: TEMPEST | المستخدم: benimaru


ملخص سلسلة الهجوم

#المرحلةTTP
1الوصول الأوليمستند .doc خبيث عبر Chrome — CVE-2022-30190 (Follina)
2تسليم الحمولةمحمل PowerShell تم إسقاطه إلى مجلد بدء التشغيل
3التنفيذ والاستمراريةcertutil قام بتنزيل first.exe — ينفذ عند كل تسجيل دخول
4اتصالات القيادة والتحكمثنائي Nim-based يرسل إشارات إلى resolvecyber.xyz:80 عبر HTTP/Base64
5الاستكشافاستطلاع داخلي عبر حركة مرور C2 مفكوكة — عثر على بيانات اعتماد ومنافذ مفتوحة
6الأنفاق والحركة الجانبيةوكيل Chisel socks عكسي + WinRM عبر بيانات الاعتماد التي تم جمعها
7تصعيد الصلاحياتPrintSpoofer يستغل SeImpersonatePrivilege → SYSTEM
8الاستمرارية (SYSTEM)حسابات خلفية shion/shuna + خدمة خبيثة TempestUpdate2

مؤشرات الاختراق الرئيسية


تقنيات MITRE ATT&CK


تقرير مفصل

راجع Tempest_Attack_Chain.pdf للتحليل الكامل بما في ذلك تجزئة القطع الأثرية وجدول مؤشرات الاختراق.


مسار المستوى 1 لمركز عمليات الأمن في TryHackMe — Tempest | المحلل: czabatta

تنزيل الأداة
النوعالقيمة
ملفfree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
المجال:المنفذresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
حساباتshion, shuna
خدمةTempestUpdate2
معرف الحدث4720 (إنشاء حساب), 4732 (إضافة إلى المسؤولين)
IDالتقنية
T1566.001التصيد: مرفق تصيد مُستهدف
T1203استغلال للتنفيذ على العميل (CVE-2022-30190)
T1059.001الأوامر والبرمجة النصية: PowerShell
T1547.001بدء التشغيل التلقائي: مجلد بدء التشغيل
T1105نقل الأدوات الداخلة
T1071.001C2: بروتوكولات الويب
T1090وكيل: وكيل Socks عكسي (Chisel)
T1078حسابات صالحة
T1134التلاعب برموز الوصول (PrintSpoofer)
T1136.001إنشاء حساب: حساب محلي
T1098التلاعب بالحسابات
T1543.003إنشاء/تعديل عملية النظام: خدمة ويندوز