Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, バックドアアカウント | Kitploit
ツール/GitHubGitHub/czabatta/thm-tempest
特権昇格永続化メカニズム脆弱性分析エクスプロイト横移動フォレンジックデジタルフォレンジックCTFコマンド&コントロール学習と教育インシデントレスポンスラボと実践
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
czabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, バックドアアカウント

リポジトリを見る

TryHackMe — Tempest

SOC Level 1 Pathway | インシデントレスポンス調査

概要

侵害されたWindowsマシンの完全なインシデントレスポンス調査。攻撃者は、CVE-2022-30190(Follina)を悪用した悪意のあるWord文書を介して初期アクセスを獲得し、永続化を確立し、Chiselを使用してネットワークをトンネリングし、PrintSpooferを介して権限を昇格させ、永続的な悪意のあるサービスでバックドアアカウントを作成しました。

期間: 2022年6月20日~21日
ツール: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
被害ホスト: TEMPEST | ユーザー: benimaru


攻撃チェーン概要

#段階TTP
1初期アクセス悪意のある.docをChrome経由 — CVE-2022-30190 (Follina)
2ペイロード配信PowerShellステイガーをスタートアップフォルダに配置
3実行と永続化certutil が first.exe をダウンロード — ログインごとに実行
4C2通信Nimベースのバイナリが resolvecyber.xyz:80 にHTTP/Base64でビーコン送信
5偵察復号化されたC2トラフィックによる内部偵察 — 認証情報と開いているポートを発見
6トンネリングと横展開Chisel リバースSocksプロキシ + 収集した認証情報によるWinRM
7権限昇格SeImpersonatePrivilege を悪用する PrintSpoofer → SYSTEM
8永続化(SYSTEM)バックドアアカウント shion/shuna + TempestUpdate2 悪意のあるサービス

主なIOC


MITRE ATT&CK テクニック


詳細レポート

完全な分析(アーティファクトハッシュとIOCテーブルを含む)については、Tempest_Attack_Chain.pdf を参照してください。


TryHackMe SOC Level 1 Pathway — Tempest | アナリスト: czabatta

ツールをダウンロード
タイプ値
ファイルfree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
ドメイン:ポートresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
アカウントshion, shuna
サービスTempestUpdate2
イベントID4720(アカウント作成), 4732(管理者グループに追加)
IDテクニック
T1566.001フィッシング: スピアフィッシング添付ファイル
T1203クライアント実行のための悪用 (CVE-2022-30190)
T1059.001コマンド&スクリプト: PowerShell
T1547.001起動時自動実行: スタートアップフォルダ
T1105ツール転送の侵入
T1071.001C2: ウェブプロトコル
T1090プロキシ: リバースSocksプロキシ (Chisel)
T1078有効なアカウント
T1134アクセストークン操作 (PrintSpoofer)
T1136.001アカウント作成: ローカルアカウント
T1098アカウント操作
T1543.003システムプロセスの作成/変更: Windowsサービス