Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/czabatta/thm-tempest
Escalada de PrivilegiosMecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónMovimiento LateralAnálisis ForenseForensia DigitalCTFComando y ControlAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
4hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, cuentas backdoor

Ver Repositorio

TryHackMe — Tempest

Vía de nivel 1 de SOC | Investigación de respuesta a incidentes

Resumen

Investigación completa de respuesta a incidentes de una máquina Windows comprometida. El atacante obtuvo acceso inicial a través de un documento malicioso de Word que explotaba CVE-2022-30190 (Follina), estableció persistencia, tunelizó la red usando Chisel, escaló privilegios mediante PrintSpoofer y creó cuentas de backdoor con un servicio malicioso persistente.

Período de tiempo: 20–21 de junio de 2022
Herramientas: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Host víctima: TEMPEST | Usuario: benimaru


Resumen de la cadena de ataque

#EtapaTTP
1Acceso inicialDocumento .doc malicioso vía Chrome — CVE-2022-30190 (Follina)
2Entrega de payloadStager de PowerShell colocado en la carpeta Startup
3Ejecución y persistenciacertutil descargó first.exe — se ejecuta en cada inicio de sesión
4Comunicaciones C2Binario basado en Nim haciendo beaconing a resolvecyber.xyz:80 vía HTTP/Base64
5DescubrimientoReconocimiento interno a través de tráfico C2 decodificado — se encontraron credenciales y puertos abiertos
6Tunelización y movimiento lateralProxy reverse socks de Chisel + WinRM mediante credenciales recolectadas
7Escalada de privilegiosPrintSpoofer explotando SeImpersonatePrivilege → SYSTEM
8Persistencia (SYSTEM)Cuentas de backdoor shion/shuna + servicio malicioso TempestUpdate2

IOCs clave


Técnicas MITRE ATT&CK


Informe detallado

Consulte Tempest_Attack_Chain.pdf para el análisis completo, incluidos los hashes de artefactos y la tabla de IOCs.


TryHackMe Vía de nivel 1 de SOC — Tempest | Analista: czabatta

Descargar herramienta
TipoValor
Archivofree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
Dominio:Puertoresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
Cuentasshion, shuna
ServicioTempestUpdate2
ID de evento4720 (creación de cuenta), 4732 (agregado a administradores)
IDTécnica
T1566.001Phishing: Adjunto de spearphishing
T1203Explotación para ejecución de cliente (CVE-2022-30190)
T1059.001Comandos y scripting: PowerShell
T1547.001Inicio automático: Carpeta de inicio
T1105Transferencia de herramienta de ingreso
T1071.001C2: Protocolos web
T1090Proxy: Proxy reverse socks (Chisel)
T1078Cuentas válidas
T1134Manipulación de tokens de acceso (PrintSpoofer)
T1136.001Crear cuenta: Cuenta local
T1098Manipulación de cuentas
T1543.003Crear/Modificar proceso del sistema: Servicio de Windows