
TryHackMe SOC Nível 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, contas backdoor
Trilha SOC Nível 1 | Investigação de Resposta a Incidentes
Investigação completa de resposta a incidentes de uma máquina Windows comprometida. O atacante obteve acesso inicial por meio de um documento Word malicioso explorando a CVE-2022-30190 (Follina), estabeleceu persistência, fez tunelamento pela rede usando Chisel, escalou privilégios via PrintSpoofer e criou contas backdoor com um serviço malicioso persistente.
Período: 20–21 de junho de 2022
Ferramentas: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Host da vítima: TEMPEST | Usuário: benimaru
| # | Estágio | TTP |
|---|---|---|
| 1 | Acesso Inicial | .doc malicioso via Chrome — CVE-2022-30190 (Follina) |
| 2 | Entrega do Payload | PowerShell stager colocado na pasta de Inicialização |
| 3 | Execução e Persistência | certutil baixou first.exe — executa a cada login |
| 4 | Comunicações C2 | binário baseado em Nim fazendo beacon para resolvecyber.xyz:80 via HTTP/Base64 |
| 5 | Descoberta | reconhecimento interno via tráfego C2 decodificado — encontrou credenciais e portas abertas |
| 6 | Tunelamento e Movimentação Lateral | proxy socks reverso do Chisel + WinRM via credenciais obtidas |
| 7 | Escalação de Privilégios | PrintSpoofer explorando SeImpersonatePrivilege → SYSTEM |
| 8 | Persistência (SYSTEM) | contas backdoor shion/shuna + serviço malicioso TempestUpdate2 |
Consulte Tempest_Attack_Chain.pdf para a análise completa, incluindo hashes de artefatos e a tabela de IOCs.
Trilha SOC Nível 1 do TryHackMe — Tempest | Analista: czabatta
| Tipo | Valor |
|---|
| Arquivo | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| Domínio:Porta | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| Contas | shion, shuna |
| Serviço | TempestUpdate2 |
| ID do Evento | 4720 (criação de conta), 4732 (adição a administradores) |
| ID | Técnica |
|---|
| T1566.001 | Phishing: Anexo de Spearphishing |
| T1203 | Exploração para Execução no Cliente (CVE-2022-30190) |
| T1059.001 | Comando e Script: PowerShell |
| T1547.001 | Inicialização Automática: Pasta de Inicialização |
| T1105 | Transferência de Ferramentas para o Host |
| T1071.001 | C2: Protocolos Web |
| T1090 | Proxy: Proxy Socks Reverso (Chisel) |
| T1078 | Contas Válidas |
| T1134 | Manipulação de Token de Acesso (PrintSpoofer) |
| T1136.001 | Criar Conta: Conta Local |
| T1098 | Manipulação de Conta |
| T1543.003 | Criar/Modificar Processo do Sistema: Serviço do Windows |