TryHackMe SOC Level 1 — Follina CVE-2022-30190、Nim C2、Chisel、PrintSpoofer、后门账户
SOC 一级路径 | 事件响应调查
对一台受攻击的 Windows 机器进行的完整事件响应调查。攻击者通过恶意 Word 文档利用 CVE-2022-30190(Follina)获得初始访问权限,建立持久化,使用 Chisel 穿透网络,通过 PrintSpoofer 提升权限,并利用持久化恶意服务创建后门账户。
时间范围: 2022 年 6 月 20–21 日
工具: EvtxEcmd、Timeline Explorer、Wireshark、Brim、Sysmon
受害主机: TEMPEST | 用户: benimaru
| # | 阶段 | TTP |
|---|---|---|
| 1 | 初始访问 | 通过 Chrome 下载的恶意 .doc — CVE-2022-30190 (Follina) |
| 2 | 载荷投递 | PowerShell 阶段载荷投放到启动文件夹 |
| 3 | 执行与持久化 | certutil 下载 first.exe — 每次登录时执行 |
| 4 | C2 通信 | 基于 Nim 的 Beacon 程序,通过 HTTP/Base64 向 resolvecyber.xyz:80 发送信标 |
| 5 | 发现 | 通过解码 C2 流量进行内部侦察 — 发现凭据和开放端口 |
| 6 | 隧道与横向移动 | Chisel 反向 Socks 代理 + 利用窃取凭据进行 WinRM |
| 7 | 权限提升 | PrintSpoofer 利用 SeImpersonatePrivilege → SYSTEM |
| 8 | 持久化(SYSTEM) | 后门账户 shion/shuna + 恶意服务 TempestUpdate2 |
完整分析(包括工件哈希值和 IOC 表)请参阅 Tempest_Attack_Chain.pdf。
TryHackMe SOC 一级路径 — Tempest | 分析师:czabatta
| 类型 | 值 |
|---|
| 文件 | free_magicules.doc |
| IP | 167.71.199.191 |
| URL | hxxp://phishteam[.]xyz/02dcf07/index.html |
| URL | hxxp://phishteam[.]xyz/02dcf07/first.exe |
| 域名:端口 | resolvecyber[.]xyz:80 |
| SHA256 | CE278CA242AA2023A4FE04067B0A32FBD3CA1599746C160949868FFC7FC3D7D8 (first.exe) |
| SHA256 | 8A99353662CCAE117D2BB22EFD8C43D7169060450BE413AF763E8AD7522D2451 (ch.exe — Chisel) |
| SHA256 | 8524FBC0D73E711E69D60C64F1F1B7BEF35C986705880643DD4D5E17779E586D (spf.exe — PrintSpoofer) |
| 账户 | shion, shuna |
| 服务 | TempestUpdate2 |
| 事件 ID | 4720 (账户创建), 4732 (添加到管理员组) |
| ID | 技术 |
|---|
| T1566.001 | 钓鱼:鱼叉式钓鱼附件 |
| T1203 | 客户端执行漏洞利用 (CVE-2022-30190) |
| T1059.001 | 命令与脚本:PowerShell |
| T1547.001 | 开机自启动:启动文件夹 |
| T1105 | 入站工具传输 |
| T1071.001 | C2:Web 协议 |
| T1090 | 代理:反向 Socks 代理 (Chisel) |
| T1078 | 有效账户 |
| T1134 | 访问令牌操作 (PrintSpoofer) |
| T1136.001 | 创建账户:本地账户 |
| T1098 | 账户操纵 |
| T1543.003 | 创建/修改系统进程:Windows 服务 |