Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, comptes backdoor | Kitploit
Outils/GitHubGitHub/czabatta/thm-tempest
Escalade de PrivilègesMécanismes de PersistanceAnalyse des VulnérabilitésExploitationMouvement LatéralAnalyse ForensiqueCriminalistique NumériqueCTFCommandement et ContrôleApprentissage et ÉducationRéponse aux IncidentsLabs et Pratique
4il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, comptes backdoor

Voir le dépôt

TryHackMe — Tempest

Parcours SOC Niveau 1 | Investigation de réponse aux incidents

Aperçu

Investigation complète de réponse aux incidents d'une machine Windows compromise. L'attaquant a obtenu un accès initial via un document Word malveillant exploitant CVE-2022-30190 (Follina), a établi une persistance, a tunnelisé à travers le réseau à l'aide de Chisel, a élevé ses privilèges via PrintSpoofer, et a créé des comptes backdoor avec un service malveillant persistant.

Période : 20–21 juin 2022 Outils : EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon Hôte victime : TEMPEST | Utilisateur : benimaru


Résumé de la chaîne d'attaque

#ÉtapeTTP
1Accès initial.doc malveillant via Chrome — CVE-2022-30190 (Follina)
2Livraison de la charge utileStager PowerShell déposé dans le dossier Démarrage
3Exécution et persistancecertutil a téléchargé first.exe — s'exécute à chaque connexion
4Communications C2Binaire basé sur Nim communiquant vers resolvecyber.xyz:80 via HTTP/Base64
5DécouverteReconnaissance interne via le trafic C2 décodé — identifiants et ports ouverts trouvés
6Tunneling et mouvement latéralProxy Socks inverse Chisel + WinRM via identifiants récoltés
7Élévation de privilègesPrintSpoofer exploitant SeImpersonatePrivilege → SYSTEM
8Persistance (SYSTEM)Comptes backdoor shion/shuna + service malveillant TempestUpdate2

IOCs clés


Techniques MITRE ATT&CK


Rapport détaillé

Voir Tempest_Attack_Chain.pdf pour l'analyse complète incluant les hachages des artefacts et la table des IOCs.


TryHackMe Parcours SOC Niveau 1 — Tempest | Analyste : czabatta

Télécharger l’outil
TypeValeur
Fichierfree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
Domaine:Portresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
Comptesshion, shuna
ServiceTempestUpdate2
ID d'événement4720 (création de compte), 4732 (ajouté aux administrateurs)
IDTechnique
T1566.001Phishing : Pièce jointe de spearphishing
T1203Exploitation pour exécution côté client (CVE-2022-30190)
T1059.001Commandes et scripts : PowerShell
T1547.001Démarrage automatique : dossier Démarrage
T1105Transfert d'outil entrant
T1071.001C2 : Protocoles Web
T1090Proxy : Proxy Socks inverse (Chisel)
T1078Comptes valides
T1134Manipulation de jeton d'accès (PrintSpoofer)
T1136.001Création de compte : Compte local
T1098Manipulation de compte
T1543.003Création/Modification de processus système : Service Windows