Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, बैकडोर खाते | Kitploit
उपकरण/GitHubGitHub/czabatta/thm-tempest
विशेषाधिकार वृद्धिस्थायित्व तंत्रभेद्यता विश्लेषणशोषणपार्श्व आंदोलनफोरेंसिकडिजिटल फोरेंसिकCTFकमांड एंड कंट्रोललर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, बैकडोर खाते

रिपॉजिटरी देखें

TryHackMe — Tempest

SOC Level 1 Pathway | इंसिडेंट रिस्पॉन्स जाँच

अवलोकन

समझौता की गई Windows मशीन की पूर्ण इंसिडेंट रिस्पॉन्स जाँच। हमलावर ने CVE-2022-30190 (Follina) का शोषण करने वाले एक दुर्भावनापूर्ण Word दस्तावेज़ के माध्यम से प्रारंभिक पहुँच प्राप्त की, स्थायित्व स्थापित किया, Chisel का उपयोग करके नेटवर्क में सुरंग बनाई, PrintSpoofer के माध्यम से विशेषाधिकार बढ़ाए, और एक स्थायी दुर्भावनापूर्ण सेवा के साथ बैकडोर खाते बनाए।

समयावधि: 20–21 जून, 2022
उपकरण: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
पीड़ित होस्ट: TEMPEST | उपयोगकर्ता: benimaru


आक्रमण श्रृंखला सारांश

#चरणTTP
1प्रारंभिक पहुँचChrome के माध्यम से दुर्भावनापूर्ण .doc — CVE-2022-30190 (Follina)
2पेलोड वितरणPowerShell स्टेजर Startup फ़ोल्डर में ड्रॉप किया गया
3निष्पादन और स्थायित्वcertutil ने first.exe डाउनलोड किया — हर लॉगिन पर निष्पादित होता है
4C2 संचारNim-आधारित बाइनरी — HTTP/Base64 के माध्यम से resolvecyber.xyz:80 पर बीकनिंग
5खोजडिकोड किए गए C2 ट्रैफ़िक से आंतरिक रिकॉन — क्रेडेंशियल्स और खुले पोर्ट मिले
6टनलिंग और लेटरल मूवमेंटChisel रिवर्स SOCKS प्रॉक्सी + एकत्रित क्रेडेंशियल्स के माध्यम से WinRM
7विशेषाधिकार वृद्धिSeImpersonatePrivilege का शोषण करता हुआ PrintSpoofer → SYSTEM
8स्थायित्व (SYSTEM)बैकडोर खाते shion/shuna + TempestUpdate2 दुर्भावनापूर्ण सेवा

प्रमुख IOC


MITRE ATT&CK तकनीकें


विस्तृत रिपोर्ट

पूर्ण विश्लेषण के लिए Tempest_Attack_Chain.pdf देखें, जिसमें आर्टिफैक्ट हैश और IOC तालिका शामिल है।


TryHackMe SOC Level 1 Pathway — Tempest | विश्लेषक: czabatta

टूल डाउनलोड करें
प्रकारमान
फ़ाइलfree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
डोमेन:पोर्टresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
खातेshion, shuna
सेवाTempestUpdate2
Event ID4720 (खाता निर्माण), 4732 (व्यवस्थापकों में जोड़ा गया)
IDतकनीक
T1566.001Phishing: Spearphishing Attachment
T1203Exploitation for Client Execution (CVE-2022-30190)
T1059.001Command & Scripting: PowerShell
T1547.001Boot Autostart: Startup Folder
T1105Ingress Tool Transfer
T1071.001C2: Web Protocols
T1090Proxy: Reverse Socks Proxy (Chisel)
T1078Valid Accounts
T1134Access Token Manipulation (PrintSpoofer)
T1136.001Create Account: Local Account
T1098Account Manipulation
T1543.003Create/Modify System Process: Windows Service