Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, account backdoor | Kitploit
Strumenti/GitHubGitHub/czabatta/thm-tempest
Escalation di PrivilegiMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitMovimento LateraleInformatica ForenseDigital ForensicsCTFCommand and ControlApprendimento e FormazioneRisposta agli IncidentiLab e Pratica
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, account backdoor

Vedi Repository

TryHackMe — Tempest

SOC Level 1 Pathway | Indagine di risposta agli incidenti

Panoramica

Indagine completa di risposta agli incidenti su una macchina Windows compromessa. L'attaccante ha ottenuto l'accesso iniziale tramite un documento Word malevolo che sfruttava CVE-2022-30190 (Follina), ha stabilito persistenza, ha creato un tunnel attraverso la rete usando Chisel, ha escalato i privilegi tramite PrintSpoofer e ha creato account backdoor con un servizio malevolo persistente.

Periodo: 20–21 giugno 2022
Strumenti: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Host vittima: TEMPEST | Utente: benimaru


Riepilogo della catena d'attacco

#StadioTTP
1Accesso inizialeDocumento .doc malevolo tramite Chrome — CVE-2022-30190 (Follina)
2Consegna del payloadStager PowerShell depositato nella cartella Startup
3Esecuzione e persistenzacertutil ha scaricato first.exe — viene eseguito a ogni login
4Comunicazioni C2Binario basato su Nim che effettua beaconing verso resolvecyber.xyz:80 tramite HTTP/Base64
5ScopertaRicognizione interna tramite traffico C2 decodificato — trovate credenziali e porte aperte
6Tunnel e movimento lateraleProxy reverse socks Chisel + WinRM tramite credenziali raccolte
7Escalation dei privilegiPrintSpoofer che sfrutta SeImpersonatePrivilege → SYSTEM
8Persistenza (SYSTEM)Account backdoor shion/shuna + servizio malevolo TempestUpdate2

IOCs chiave


Tecniche MITRE ATT&CK


Rapporto dettagliato

Vedi Tempest_Attack_Chain.pdf per l'analisi completa inclusi hash degli artefatti e tabella degli IOC.


TryHackMe SOC Level 1 Pathway — Tempest | Analista: czabatta

Scarica lo strumento
TipoValore
Filefree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
Dominio:Portaresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
Accountshion, shuna
ServizioTempestUpdate2
ID evento4720 (creazione account), 4732 (aggiunto agli amministratori)
IDTecnica
T1566.001Phishing: Spearphishing Attachment
T1203Exploitation for Client Execution (CVE-2022-30190)
T1059.001Command & Scripting: PowerShell
T1547.001Boot Autostart: Startup Folder
T1105Ingress Tool Transfer
T1071.001C2: Web Protocols
T1090Proxy: Reverse Socks Proxy (Chisel)
T1078Valid Accounts
T1134Access Token Manipulation (PrintSpoofer)
T1136.001Create Account: Local Account
T1098Account Manipulation
T1543.003Create/Modify System Process: Windows Service