
TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, Backdoor-Konten
SOC Level 1 Pathway | Vorfallreaktionsuntersuchung
Vollständige Untersuchung der Vorfallreaktion an einem kompromittierten Windows-Rechner. Der Angreifer erlangte ersten Zugriff über ein bösartiges Word-Dokument, das CVE-2022-30190 (Follina) ausnutzte, etablierte Persistenz, tunnelte sich mit Chisel durch das Netzwerk, eskalierte Privilegien mit PrintSpoofer und erstellte Hintertürkonten mit einem persistenten bösartigen Dienst.
Zeitraum: 20.–21. Juni 2022
Werkzeuge: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Opfer-Rechner: TEMPEST | Benutzer: benimaru
| # | Phase | TTP |
|---|---|---|
| 1 | Erster Zugriff | Bösartiges .doc über Chrome — CVE-2022-30190 (Follina) |
| 2 | Nutzlastauslieferung | PowerShell-Stager in den Autostart-Ordner abgelegt |
| 3 | Ausführung & Persistenz | certutil lud first.exe herunter — wird bei jedem Login ausgeführt |
| 4 | C2-Kommunikation | Nim-basierte Binärdatei sendet Signale an resolvecyber.xyz:80 über HTTP/Base64 |
| 5 | Entdeckung | Interne Aufklärung über decodierten C2-Verkehr — fand Anmeldedaten und offene Ports |
| 6 | Tunneling & Laterale Bewegung | Chisel Reverse-Socks-Proxy + WinRM über erbeutete Anmeldedaten |
| 7 | Privilegieneskalation | PrintSpoofer nutzt SeImpersonatePrivilege aus → SYSTEM |
| 8 | Persistenz (SYSTEM) | Hintertürkonten shion/shuna + bösartiger Dienst TempestUpdate2 |
Siehe Tempest_Attack_Chain.pdf für die vollständige Analyse einschließlich Artefakt-Hashes und IOC-Tabelle.
TryHackMe SOC Level 1 Pathway — Tempest | Analyst: czabatta
| Typ | Wert |
|---|
| Datei | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| Domain:Port | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| Konten | shion, shuna |
| Dienst | TempestUpdate2 |
| Ereignis-ID | 4720 (Kontoerstellung), 4732 (zu Admins hinzugefügt) |
| ID | Technik |
|---|
| T1566.001 | Phishing: Spearphishing-Anhang |
| T1203 | Ausnutzung zur Client-Ausführung (CVE-2022-30190) |
| T1059.001 | Befehl & Skripting: PowerShell |
| T1547.001 | Autostart: Startup-Ordner |
| T1105 | Einschleusung von Werkzeugen |
| T1071.001 | C2: Web-Protokolle |
| T1090 | Proxy: Reverse Socks Proxy (Chisel) |
| T1078 | Gültige Konten |
| T1134 | Zugriffstoken-Manipulation (PrintSpoofer) |
| T1136.001 | Konto erstellen: Lokales Konto |
| T1098 | Kontomanipulation |
| T1543.003 | Systemprozess erstellen/ändern: Windows-Dienst |