
TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, cuentas backdoor
Vía de nivel 1 de SOC | Investigación de respuesta a incidentes
Investigación completa de respuesta a incidentes de una máquina Windows comprometida. El atacante obtuvo acceso inicial a través de un documento malicioso de Word que explotaba CVE-2022-30190 (Follina), estableció persistencia, tunelizó la red usando Chisel, escaló privilegios mediante PrintSpoofer y creó cuentas de backdoor con un servicio malicioso persistente.
Período de tiempo: 20–21 de junio de 2022
Herramientas: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Host víctima: TEMPEST | Usuario: benimaru
| # | Etapa | TTP |
|---|---|---|
| 1 | Acceso inicial | Documento .doc malicioso vía Chrome — CVE-2022-30190 (Follina) |
| 2 | Entrega de payload | Stager de PowerShell colocado en la carpeta Startup |
| 3 | Ejecución y persistencia | certutil descargó first.exe — se ejecuta en cada inicio de sesión |
| 4 | Comunicaciones C2 | Binario basado en Nim haciendo beaconing a resolvecyber.xyz:80 vía HTTP/Base64 |
| 5 | Descubrimiento | Reconocimiento interno a través de tráfico C2 decodificado — se encontraron credenciales y puertos abiertos |
| 6 | Tunelización y movimiento lateral | Proxy reverse socks de Chisel + WinRM mediante credenciales recolectadas |
| 7 | Escalada de privilegios | PrintSpoofer explotando SeImpersonatePrivilege → SYSTEM |
| 8 | Persistencia (SYSTEM) | Cuentas de backdoor shion/shuna + servicio malicioso TempestUpdate2 |
Consulte Tempest_Attack_Chain.pdf para el análisis completo, incluidos los hashes de artefactos y la tabla de IOCs.
TryHackMe Vía de nivel 1 de SOC — Tempest | Analista: czabatta
| Tipo | Valor |
|---|
| Archivo | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| Dominio:Puerto | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| Cuentas | shion, shuna |
| Servicio | TempestUpdate2 |
| ID de evento | 4720 (creación de cuenta), 4732 (agregado a administradores) |
| ID | Técnica |
|---|
| T1566.001 | Phishing: Adjunto de spearphishing |
| T1203 | Explotación para ejecución de cliente (CVE-2022-30190) |
| T1059.001 | Comandos y scripting: PowerShell |
| T1547.001 | Inicio automático: Carpeta de inicio |
| T1105 | Transferencia de herramienta de ingreso |
| T1071.001 | C2: Protocolos web |
| T1090 | Proxy: Proxy reverse socks (Chisel) |
| T1078 | Cuentas válidas |
| T1134 | Manipulación de tokens de acceso (PrintSpoofer) |
| T1136.001 | Crear cuenta: Cuenta local |
| T1098 | Manipulación de cuentas |
| T1543.003 | Crear/Modificar proceso del sistema: Servicio de Windows |