Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, бэкдор-аккаунты | Kitploit
Инструменты/GitHubGitHub/czabatta/thm-tempest
Повышение привилегийМеханизмы персистентностиАнализ уязвимостейЭксплуатацияЛатеральное перемещениеФорензикаЦифровая криминалистикаCTFКомандование и УправлениеОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
42 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubczabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190, Nim C2, Chisel, PrintSpoofer, бэкдор-аккаунты

Репозиторий

TryHackMe — Tempest

Путь SOC Уровня 1 | Расследование инцидента

Обзор

Полное расследование инцидента скомпрометированной машины Windows. Злоумышленник получил первоначальный доступ через вредоносный документ Word, эксплуатирующий CVE-2022-30190 (Follina), закрепился в системе, проложил туннель через сеть, используя Chisel, повысил привилегии через PrintSpoofer и создал бэкдор-аккаунты с постоянной вредоносной службой.

Временной период: 20–21 июня 2022 г.
Инструменты: EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
Хост жертвы: TEMPEST | Пользователь: benimaru


Сводка цепочки атак

#ЭтапTTP
1Первоначальный доступВредоносный .doc через Chrome — CVE-2022-30190 (Follina)
2Доставка полезной нагрузкиСтейджер PowerShell, помещённый в папку автозагрузки
3Выполнение и закреплениеcertutil загрузил first.exe — выполняется при каждом входе
4C2 взаимодействиеБинарный файл на Nim, отправляющий сигналы на resolvecyber.xyz:80 через HTTP/Base64
5РазведкаВнутренняя разведка через декодированный C2 трафик — найдены учётные данные и открытые порты
6Туннелирование и боковое перемещениеChisel обратный socks-прокси + WinRM через собранные учётные данные
7Повышение привилегийPrintSpoofer, использующий SeImpersonatePrivilege → SYSTEM
8Закрепление (SYSTEM)Бэкдор-аккаунты shion/shuna + вредоносная служба TempestUpdate2

Ключевые IOCs


Техники MITRE ATT&CK


Подробный отчёт

Смотрите Tempest_Attack_Chain.pdf для полного анализа, включая хеши артефактов и таблицу IOCs.


TryHackMe SOC Уровня 1 Путь — Tempest | Аналитик: czabatta

Скачать инструмент
ТипЗначение
Файлfree_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
Домен:Портresolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
Учётные записиshion, shuna
СлужбаTempestUpdate2
ID события4720 (создание учётной записи), 4732 (добавление в администраторы)
IDТехника
T1566.001Фишинг: целевое фишинговое вложение
T1203Эксплуатация для выполнения на клиенте (CVE-2022-30190)
T1059.001Команды и скрипты: PowerShell
T1547.001Автозапуск при загрузке: папка автозагрузки
T1105Передача инструментов внутрь сети
T1071.001C2: веб-протоколы
T1090Прокси: обратный socks-прокси (Chisel)
T1078Действительные учётные записи
T1134Манипулирование маркерами доступа (PrintSpoofer)
T1136.001Создание учётной записи: локальная учётная запись
T1098Манипулирование учётными записями
T1543.003Создание/изменение системного процесса: служба Windows