
TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, account backdoor
SOC Level 1 Pathway | Indagine di risposta agli incidenti
Indagine completa di risposta agli incidenti su una macchina Windows compromessa. L'attaccante ha ottenuto l'accesso iniziale tramite un documento Word malevolo che sfruttava CVE-2022-30190 (Follina), ha stabilito persistenza, ha creato un tunnel attraverso la rete usando Chisel, ha escalato i privilegi tramite PrintSpoofer e ha creato account backdoor con un servizio malevolo persistente.
Periodo: 20–21 giugno 2022
Strumenti: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Host vittima: TEMPEST | Utente: benimaru
| # | Stadio | TTP |
|---|---|---|
| 1 | Accesso iniziale | Documento .doc malevolo tramite Chrome — CVE-2022-30190 (Follina) |
| 2 | Consegna del payload | Stager PowerShell depositato nella cartella Startup |
| 3 | Esecuzione e persistenza | certutil ha scaricato first.exe — viene eseguito a ogni login |
| 4 | Comunicazioni C2 | Binario basato su Nim che effettua beaconing verso resolvecyber.xyz:80 tramite HTTP/Base64 |
| 5 | Scoperta | Ricognizione interna tramite traffico C2 decodificato — trovate credenziali e porte aperte |
| 6 | Tunnel e movimento laterale | Proxy reverse socks Chisel + WinRM tramite credenziali raccolte |
| 7 | Escalation dei privilegi | PrintSpoofer che sfrutta SeImpersonatePrivilege → SYSTEM |
| 8 | Persistenza (SYSTEM) | Account backdoor shion/shuna + servizio malevolo TempestUpdate2 |
Vedi Tempest_Attack_Chain.pdf per l'analisi completa inclusi hash degli artefatti e tabella degli IOC.
TryHackMe SOC Level 1 Pathway — Tempest | Analista: czabatta
| Tipo | Valore |
|---|
| File | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| Dominio:Porta | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| Account | shion, shuna |
| Servizio | TempestUpdate2 |
| ID evento | 4720 (creazione account), 4732 (aggiunto agli amministratori) |
| ID | Tecnica |
|---|
| T1566.001 | Phishing: Spearphishing Attachment |
| T1203 | Exploitation for Client Execution (CVE-2022-30190) |
| T1059.001 | Command & Scripting: PowerShell |
| T1547.001 | Boot Autostart: Startup Folder |
| T1105 | Ingress Tool Transfer |
| T1071.001 | C2: Web Protocols |
| T1090 | Proxy: Reverse Socks Proxy (Chisel) |
| T1078 | Valid Accounts |
| T1134 | Access Token Manipulation (PrintSpoofer) |
| T1136.001 | Create Account: Local Account |
| T1098 | Account Manipulation |
| T1543.003 | Create/Modify System Process: Windows Service |