
TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, バックドアアカウント
SOC Level 1 Pathway | インシデントレスポンス調査
侵害されたWindowsマシンの完全なインシデントレスポンス調査。攻撃者は、CVE-2022-30190(Follina)を悪用した悪意のあるWord文書を介して初期アクセスを獲得し、永続化を確立し、Chiselを使用してネットワークをトンネリングし、PrintSpooferを介して権限を昇格させ、永続的な悪意のあるサービスでバックドアアカウントを作成しました。
期間: 2022年6月20日~21日
ツール: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
被害ホスト: TEMPEST | ユーザー: benimaru
| # | 段階 | TTP |
|---|---|---|
| 1 | 初期アクセス | 悪意のある.docをChrome経由 — CVE-2022-30190 (Follina) |
| 2 | ペイロード配信 | PowerShellステイガーをスタートアップフォルダに配置 |
| 3 | 実行と永続化 | certutil が first.exe をダウンロード — ログインごとに実行 |
| 4 | C2通信 | Nimベースのバイナリが resolvecyber.xyz:80 にHTTP/Base64でビーコン送信 |
| 5 | 偵察 | 復号化されたC2トラフィックによる内部偵察 — 認証情報と開いているポートを発見 |
| 6 | トンネリングと横展開 | Chisel リバースSocksプロキシ + 収集した認証情報によるWinRM |
| 7 | 権限昇格 | SeImpersonatePrivilege を悪用する PrintSpoofer → SYSTEM |
| 8 | 永続化(SYSTEM) | バックドアアカウント shion/shuna + TempestUpdate2 悪意のあるサービス |
完全な分析(アーティファクトハッシュとIOCテーブルを含む)については、Tempest_Attack_Chain.pdf を参照してください。
TryHackMe SOC Level 1 Pathway — Tempest | アナリスト: czabatta
| タイプ | 値 |
|---|
| ファイル | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| ドメイン:ポート | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| アカウント | shion, shuna |
| サービス | TempestUpdate2 |
| イベントID | 4720(アカウント作成), 4732(管理者グループに追加) |
| ID | テクニック |
|---|
| T1566.001 | フィッシング: スピアフィッシング添付ファイル |
| T1203 | クライアント実行のための悪用 (CVE-2022-30190) |
| T1059.001 | コマンド&スクリプト: PowerShell |
| T1547.001 | 起動時自動実行: スタートアップフォルダ |
| T1105 | ツール転送の侵入 |
| T1071.001 | C2: ウェブプロトコル |
| T1090 | プロキシ: リバースSocksプロキシ (Chisel) |
| T1078 | 有効なアカウント |
| T1134 | アクセストークン操作 (PrintSpoofer) |
| T1136.001 | アカウント作成: ローカルアカウント |
| T1098 | アカウント操作 |
| T1543.003 | システムプロセスの作成/変更: Windowsサービス |