Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, 백도어 계정 | Kitploit
도구/GitHubGitHub/czabatta/thm-tempest
Privilege EscalationPersistence MechanismsVulnerability AnalysisExploitationLateral MovementForensicsDigital ForensicsCTFCommand and ControlLearning & EducationIncident ResponseLabs & Practice
2개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, 백도어 계정

저장소 보기

TryHackMe — Tempest

SOC Level 1 경로 | 침해 대응 조사

개요

손상된 Windows 머신에 대한 전체 침해 대응 조사입니다. 공격자는 CVE-2022-30190(Follina)을 악용한 악성 Word 문서를 통해 초기 접근 권한을 획득하고, 지속성을 확립했으며, Chisel을 사용해 네트워크를 터널링하고, PrintSpoofer로 권한을 상승시킨 뒤, 지속형 악성 서비스와 함께 백도어 계정을 생성했습니다.

기간: 2022년 6월 20~21일
도구: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
피해 호스트: TEMPEST | 사용자: benimaru


공격 체인 요약

#단계TTP
1초기 접근Chrome을 통한 악성 .doc — CVE-2022-30190 (Follina)
2페이로드 전달Startup 폴더에 드롭된 PowerShell 스테이저
3실행 및 지속성certutil이 first.exe를 다운로드 — 로그인할 때마다 실행됨
4C2 통신HTTP/Base64를 통해 resolvecyber.xyz:80에 비콘을 보내는 Nim 기반 바이너리
5탐색디코딩된 C2 트래픽을 통한 내부 정찰 — 자격 증명과 열린 포트 발견
6터널링 및 측면 이동Chisel 리버스 SOCKS 프록시 + 탈취한 자격 증명을 통한 WinRM
7권한 상승SeImpersonatePrivilege를 악용하는 PrintSpoofer → SYSTEM
8지속성 (SYSTEM)백도어 계정 shion/shuna + TempestUpdate2 악성 서비스

주요 IOCs


MITRE ATT&CK 기법


상세 보고서

전체 분석과 아티팩트 해시 및 IOC 표는 Tempest_Attack_Chain.pdf를 참조하십시오.


TryHackMe SOC Level 1 경로 — Tempest | 분석가: czabatta

도구 다운로드
유형값
파일free_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
도메인:포트resolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
계정shion, shuna
서비스TempestUpdate2
이벤트 ID4720 (계정 생성), 4732 (관리자 그룹에 추가됨)
ID기법
T1566.001피싱: 표적형 피싱 첨부 파일
T1203클라이언트 실행 악용 (CVE-2022-30190)
T1059.001명령 및 스크립팅: PowerShell
T1547.001부팅 자동 시작: Startup 폴더
T1105도구 유입 전송
T1071.001C2: 웹 프로토콜
T1090프록시: 리버스 SOCKS 프록시 (Chisel)
T1078유효 계정
T1134액세스 토큰 조작 (PrintSpoofer)
T1136.001계정 생성: 로컬 계정
T1098계정 조작
T1543.003시스템 프로세스 생성/수정: Windows 서비스