
TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, бэкдор-аккаунты
Путь SOC Уровня 1 | Расследование инцидента
Полное расследование инцидента скомпрометированной машины Windows. Злоумышленник получил первоначальный доступ через вредоносный документ Word, эксплуатирующий CVE-2022-30190 (Follina), закрепился в системе, проложил туннель через сеть, используя Chisel, повысил привилегии через PrintSpoofer и создал бэкдор-аккаунты с постоянной вредоносной службой.
Временной период: 20–21 июня 2022 г.
Инструменты: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Хост жертвы: TEMPEST | Пользователь: benimaru
| # | Этап | TTP |
|---|---|---|
| 1 | Первоначальный доступ | Вредоносный .doc через Chrome — CVE-2022-30190 (Follina) |
| 2 | Доставка полезной нагрузки | Стейджер PowerShell, помещённый в папку автозагрузки |
| 3 | Выполнение и закрепление | certutil загрузил first.exe — выполняется при каждом входе |
| 4 | C2 взаимодействие | Бинарный файл на Nim, отправляющий сигналы на resolvecyber.xyz:80 через HTTP/Base64 |
| 5 | Разведка | Внутренняя разведка через декодированный C2 трафик — найдены учётные данные и открытые порты |
| 6 | Туннелирование и боковое перемещение | Chisel обратный socks-прокси + WinRM через собранные учётные данные |
| 7 | Повышение привилегий | PrintSpoofer, использующий SeImpersonatePrivilege → SYSTEM |
| 8 | Закрепление (SYSTEM) | Бэкдор-аккаунты shion/shuna + вредоносная служба TempestUpdate2 |
Смотрите Tempest_Attack_Chain.pdf для полного анализа, включая хеши артефактов и таблицу IOCs.
TryHackMe SOC Уровня 1 Путь — Tempest | Аналитик: czabatta
| Тип | Значение |
|---|
| Файл | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| Домен:Порт | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| Учётные записи | shion, shuna |
| Служба | TempestUpdate2 |
| ID события | 4720 (создание учётной записи), 4732 (добавление в администраторы) |
| ID | Техника |
|---|
| T1566.001 | Фишинг: целевое фишинговое вложение |
| T1203 | Эксплуатация для выполнения на клиенте (CVE-2022-30190) |
| T1059.001 | Команды и скрипты: PowerShell |
| T1547.001 | Автозапуск при загрузке: папка автозагрузки |
| T1105 | Передача инструментов внутрь сети |
| T1071.001 | C2: веб-протоколы |
| T1090 | Прокси: обратный socks-прокси (Chisel) |
| T1078 | Действительные учётные записи |
| T1134 | Манипулирование маркерами доступа (PrintSpoofer) |
| T1136.001 | Создание учётной записи: локальная учётная запись |
| T1098 | Манипулирование учётными записями |
| T1543.003 | Создание/изменение системного процесса: служба Windows |