
TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, 백도어 계정
SOC Level 1 경로 | 침해 대응 조사
손상된 Windows 머신에 대한 전체 침해 대응 조사입니다. 공격자는 CVE-2022-30190(Follina)을 악용한 악성 Word 문서를 통해 초기 접근 권한을 획득하고, 지속성을 확립했으며, Chisel을 사용해 네트워크를 터널링하고, PrintSpoofer로 권한을 상승시킨 뒤, 지속형 악성 서비스와 함께 백도어 계정을 생성했습니다.
기간: 2022년 6월 20~21일
도구: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
피해 호스트: TEMPEST | 사용자: benimaru
| # | 단계 | TTP |
|---|---|---|
| 1 | 초기 접근 | Chrome을 통한 악성 .doc — CVE-2022-30190 (Follina) |
| 2 | 페이로드 전달 | Startup 폴더에 드롭된 PowerShell 스테이저 |
| 3 | 실행 및 지속성 | certutil이 first.exe를 다운로드 — 로그인할 때마다 실행됨 |
| 4 | C2 통신 | HTTP/Base64를 통해 resolvecyber.xyz:80에 비콘을 보내는 Nim 기반 바이너리 |
| 5 | 탐색 | 디코딩된 C2 트래픽을 통한 내부 정찰 — 자격 증명과 열린 포트 발견 |
| 6 | 터널링 및 측면 이동 | Chisel 리버스 SOCKS 프록시 + 탈취한 자격 증명을 통한 WinRM |
| 7 | 권한 상승 | SeImpersonatePrivilege를 악용하는 PrintSpoofer → SYSTEM |
| 8 | 지속성 (SYSTEM) | 백도어 계정 shion/shuna + TempestUpdate2 악성 서비스 |
전체 분석과 아티팩트 해시 및 IOC 표는 Tempest_Attack_Chain.pdf를 참조하십시오.
TryHackMe SOC Level 1 경로 — Tempest | 분석가: czabatta
| 유형 | 값 |
|---|
| 파일 | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| 도메인:포트 | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| 계정 | shion, shuna |
| 서비스 | TempestUpdate2 |
| 이벤트 ID | 4720 (계정 생성), 4732 (관리자 그룹에 추가됨) |
| ID | 기법 |
|---|
| T1566.001 | 피싱: 표적형 피싱 첨부 파일 |
| T1203 | 클라이언트 실행 악용 (CVE-2022-30190) |
| T1059.001 | 명령 및 스크립팅: PowerShell |
| T1547.001 | 부팅 자동 시작: Startup 폴더 |
| T1105 | 도구 유입 전송 |
| T1071.001 | C2: 웹 프로토콜 |
| T1090 | 프록시: 리버스 SOCKS 프록시 (Chisel) |
| T1078 | 유효 계정 |
| T1134 | 액세스 토큰 조작 (PrintSpoofer) |
| T1136.001 | 계정 생성: 로컬 계정 |
| T1098 | 계정 조작 |
| T1543.003 | 시스템 프로세스 생성/수정: Windows 서비스 |