
TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, बैकडोर खाते
SOC Level 1 Pathway | इंसिडेंट रिस्पॉन्स जाँच
समझौता की गई Windows मशीन की पूर्ण इंसिडेंट रिस्पॉन्स जाँच। हमलावर ने CVE-2022-30190 (Follina) का शोषण करने वाले एक दुर्भावनापूर्ण Word दस्तावेज़ के माध्यम से प्रारंभिक पहुँच प्राप्त की, स्थायित्व स्थापित किया, Chisel का उपयोग करके नेटवर्क में सुरंग बनाई, PrintSpoofer के माध्यम से विशेषाधिकार बढ़ाए, और एक स्थायी दुर्भावनापूर्ण सेवा के साथ बैकडोर खाते बनाए।
समयावधि: 20–21 जून, 2022
उपकरण: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
पीड़ित होस्ट: TEMPEST | उपयोगकर्ता: benimaru
| # | चरण | TTP |
|---|---|---|
| 1 | प्रारंभिक पहुँच | Chrome के माध्यम से दुर्भावनापूर्ण .doc — CVE-2022-30190 (Follina) |
| 2 | पेलोड वितरण | PowerShell स्टेजर Startup फ़ोल्डर में ड्रॉप किया गया |
| 3 | निष्पादन और स्थायित्व | certutil ने first.exe डाउनलोड किया — हर लॉगिन पर निष्पादित होता है |
| 4 | C2 संचार | Nim-आधारित बाइनरी — HTTP/Base64 के माध्यम से resolvecyber.xyz:80 पर बीकनिंग |
| 5 | खोज | डिकोड किए गए C2 ट्रैफ़िक से आंतरिक रिकॉन — क्रेडेंशियल्स और खुले पोर्ट मिले |
| 6 | टनलिंग और लेटरल मूवमेंट | Chisel रिवर्स SOCKS प्रॉक्सी + एकत्रित क्रेडेंशियल्स के माध्यम से WinRM |
| 7 | विशेषाधिकार वृद्धि | SeImpersonatePrivilege का शोषण करता हुआ PrintSpoofer → SYSTEM |
| 8 | स्थायित्व (SYSTEM) | बैकडोर खाते shion/shuna + TempestUpdate2 दुर्भावनापूर्ण सेवा |
पूर्ण विश्लेषण के लिए Tempest_Attack_Chain.pdf देखें, जिसमें आर्टिफैक्ट हैश और IOC तालिका शामिल है।
TryHackMe SOC Level 1 Pathway — Tempest | विश्लेषक: czabatta
| प्रकार | मान |
|---|
| फ़ाइल | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| डोमेन:पोर्ट | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| खाते | shion, shuna |
| सेवा | TempestUpdate2 |
| Event ID | 4720 (खाता निर्माण), 4732 (व्यवस्थापकों में जोड़ा गया) |
| ID | तकनीक |
|---|
| T1566.001 | Phishing: Spearphishing Attachment |
| T1203 | Exploitation for Client Execution (CVE-2022-30190) |
| T1059.001 | Command & Scripting: PowerShell |
| T1547.001 | Boot Autostart: Startup Folder |
| T1105 | Ingress Tool Transfer |
| T1071.001 | C2: Web Protocols |
| T1090 | Proxy: Reverse Socks Proxy (Chisel) |
| T1078 | Valid Accounts |
| T1134 | Access Token Manipulation (PrintSpoofer) |
| T1136.001 | Create Account: Local Account |
| T1098 | Account Manipulation |
| T1543.003 | Create/Modify System Process: Windows Service |