Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
THM-Tempest — TryHackMe SOC Level 1 — Follina CVE-2022-30190、Nim C2、Chisel、PrintSpoofer、后门账户 | Kitploit
工具/GitHubGitHub/czabatta/thm-tempest
权限提升持久化机制漏洞分析漏洞利用横向移动取证分析数字取证CTF命令与控制学习与教育事件响应实验室与实践
2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
czabatta/thm-tempest

THM-Tempest

TryHackMe SOC Level 1 — Follina CVE-2022-30190、Nim C2、Chisel、PrintSpoofer、后门账户

查看仓库

TryHackMe — Tempest

SOC 一级路径 | 事件响应调查

概述

对一台受攻击的 Windows 机器进行的完整事件响应调查。攻击者通过恶意 Word 文档利用 CVE-2022-30190(Follina)获得初始访问权限,建立持久化,使用 Chisel 穿透网络,通过 PrintSpoofer 提升权限,并利用持久化恶意服务创建后门账户。

时间范围: 2022 年 6 月 20–21 日
工具: EvtxEcmd、Timeline Explorer、Wireshark、Brim、Sysmon
受害主机: TEMPEST | 用户: benimaru


攻击链摘要

#阶段TTP
1初始访问通过 Chrome 下载的恶意 .doc — CVE-2022-30190 (Follina)
2载荷投递PowerShell 阶段载荷投放到启动文件夹
3执行与持久化certutil 下载 first.exe — 每次登录时执行
4C2 通信基于 Nim 的 Beacon 程序,通过 HTTP/Base64 向 resolvecyber.xyz:80 发送信标
5发现通过解码 C2 流量进行内部侦察 — 发现凭据和开放端口
6隧道与横向移动Chisel 反向 Socks 代理 + 利用窃取凭据进行 WinRM
7权限提升PrintSpoofer 利用 SeImpersonatePrivilege → SYSTEM
8持久化(SYSTEM)后门账户 shion/shuna + 恶意服务 TempestUpdate2

关键 IOC


MITRE ATT&CK 技术


详细报告

完整分析(包括工件哈希值和 IOC 表)请参阅 Tempest_Attack_Chain.pdf。


TryHackMe SOC 一级路径 — Tempest | 分析师:czabatta

下载工具
类型值
文件free_magicules.doc
IP167.71.199.191
URLhxxp://phishteam[.]xyz/02dcf07/index.html
URLhxxp://phishteam[.]xyz/02dcf07/first.exe
域名:端口resolvecyber[.]xyz:80
SHA256CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe)
SHA2568A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel)
SHA2568524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer)
账户shion, shuna
服务TempestUpdate2
事件 ID4720 (账户创建), 4732 (添加到管理员组)
ID技术
T1566.001钓鱼:鱼叉式钓鱼附件
T1203客户端执行漏洞利用 (CVE-2022-30190)
T1059.001命令与脚本:PowerShell
T1547.001开机自启动:启动文件夹
T1105入站工具传输
T1071.001C2:Web 协议
T1090代理:反向 Socks 代理 (Chisel)
T1078有效账户
T1134访问令牌操作 (PrintSpoofer)
T1136.001创建账户:本地账户
T1098账户操纵
T1543.003创建/修改系统进程:Windows 服务