Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, Backdoor-Konten | Kitploit
Tools/GitHubGitHub/czabatta/thm-tempest
Privilege EscalationPersistenzmechanismenSchwachstellenanalyseExploitationLaterale BewegungForensikDigitale ForensikCTFCommand and ControlLernen & BildungIncident ResponseLabs & Praxis
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, Backdoor-Konten

Repository anzeigen

TryHackMe — Tempest

SOC Level 1 Pathway | Vorfallreaktionsuntersuchung

Übersicht

Vollständige Untersuchung der Vorfallreaktion an einem kompromittierten Windows-Rechner. Der Angreifer erlangte ersten Zugriff über ein bösartiges Word-Dokument, das CVE-2022-30190 (Follina) ausnutzte, etablierte Persistenz, tunnelte sich mit Chisel durch das Netzwerk, eskalierte Privilegien mit PrintSpoofer und erstellte Hintertürkonten mit einem persistenten bösartigen Dienst.

Zeitraum: 20.–21. Juni 2022
Werkzeuge: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Opfer-Rechner: TEMPEST | Benutzer: benimaru


Zusammenfassung der Angriffskette

#PhaseTTP
1Erster ZugriffBösartiges .doc über Chrome — CVE-2022-30190 (Follina)
2NutzlastauslieferungPowerShell-Stager in den Autostart-Ordner abgelegt
3Ausführung & Persistenzcertutil lud first.exe herunter — wird bei jedem Login ausgeführt
4C2-KommunikationNim-basierte Binärdatei sendet Signale an resolvecyber.xyz:80 über HTTP/Base64
5EntdeckungInterne Aufklärung über decodierten C2-Verkehr — fand Anmeldedaten und offene Ports
6Tunneling & Laterale BewegungChisel Reverse-Socks-Proxy + WinRM über erbeutete Anmeldedaten
7PrivilegieneskalationPrintSpoofer nutzt SeImpersonatePrivilege aus → SYSTEM
8Persistenz (SYSTEM)Hintertürkonten shion/shuna + bösartiger Dienst TempestUpdate2

Wichtige IOCs


MITRE ATT&CK Techniken


Ausführlicher Bericht

Siehe Tempest_Attack_Chain.pdf für die vollständige Analyse einschließlich Artefakt-Hashes und IOC-Tabelle.


TryHackMe SOC Level 1 Pathway — Tempest | Analyst: czabatta

Tool herunterladen
TypWert
Dateifree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
Domain:Portresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
Kontenshion, shuna
DienstTempestUpdate2
Ereignis-ID4720 (Kontoerstellung), 4732 (zu Admins hinzugefügt)
IDTechnik
T1566.001Phishing: Spearphishing-Anhang
T1203Ausnutzung zur Client-Ausführung (CVE-2022-30190)
T1059.001Befehl & Skripting: PowerShell
T1547.001Autostart: Startup-Ordner
T1105Einschleusung von Werkzeugen
T1071.001C2: Web-Protokolle
T1090Proxy: Reverse Socks Proxy (Chisel)
T1078Gültige Konten
T1134Zugriffstoken-Manipulation (PrintSpoofer)
T1136.001Konto erstellen: Lokales Konto
T1098Kontomanipulation
T1543.003Systemprozess erstellen/ändern: Windows-Dienst