Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
THM-Tempest — TryHackMe SOC Nível 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, contas backdoor | Kitploit
Ferramentas/GitHubGitHub/czabatta/thm-tempest
Escalada de PrivilégiosMecanismos de PersistênciaAnálise de VulnerabilidadesExploraçãoMovimento LateralAnálise ForenseForensia DigitalCTFComando e ControleAprendizado e EducaçãoResposta a IncidentesLabs e Prática
4há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Nível 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, contas backdoor

Ver Repositório

TryHackMe — Tempest

Trilha SOC Nível 1 | Investigação de Resposta a Incidentes

Visão Geral

Investigação completa de resposta a incidentes de uma máquina Windows comprometida. O atacante obteve acesso inicial por meio de um documento Word malicioso explorando a CVE-2022-30190 (Follina), estabeleceu persistência, fez tunelamento pela rede usando Chisel, escalou privilégios via PrintSpoofer e criou contas backdoor com um serviço malicioso persistente.

Período: 20–21 de junho de 2022
Ferramentas: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Host da vítima: TEMPEST | Usuário: benimaru


Resumo da Cadeia de Ataque

#EstágioTTP
1Acesso Inicial.doc malicioso via Chrome — CVE-2022-30190 (Follina)
2Entrega do PayloadPowerShell stager colocado na pasta de Inicialização
3Execução e Persistênciacertutil baixou first.exe — executa a cada login
4Comunicações C2binário baseado em Nim fazendo beacon para resolvecyber.xyz:80 via HTTP/Base64
5Descobertareconhecimento interno via tráfego C2 decodificado — encontrou credenciais e portas abertas
6Tunelamento e Movimentação Lateralproxy socks reverso do Chisel + WinRM via credenciais obtidas
7Escalação de PrivilégiosPrintSpoofer explorando SeImpersonatePrivilege → SYSTEM
8Persistência (SYSTEM)contas backdoor shion/shuna + serviço malicioso TempestUpdate2

Principais IOCs


Técnicas MITRE ATT&CK


Relatório Detalhado

Consulte Tempest_Attack_Chain.pdf para a análise completa, incluindo hashes de artefatos e a tabela de IOCs.


Trilha SOC Nível 1 do TryHackMe — Tempest | Analista: czabatta

Baixar ferramenta
TipoValor
Arquivofree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
Domínio:Portaresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
Contasshion, shuna
ServiçoTempestUpdate2
ID do Evento4720 (criação de conta), 4732 (adição a administradores)
IDTécnica
T1566.001Phishing: Anexo de Spearphishing
T1203Exploração para Execução no Cliente (CVE-2022-30190)
T1059.001Comando e Script: PowerShell
T1547.001Inicialização Automática: Pasta de Inicialização
T1105Transferência de Ferramentas para o Host
T1071.001C2: Protocolos Web
T1090Proxy: Proxy Socks Reverso (Chisel)
T1078Contas Válidas
T1134Manipulação de Token de Acesso (PrintSpoofer)
T1136.001Criar Conta: Conta Local
T1098Manipulação de Conta
T1543.003Criar/Modificar Processo do Sistema: Serviço do Windows