Sploitus

Exploit for THM-Tempest

kitploit · 2026-08-25

Exploit Code

MARKDOWN45 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CZABATTA-THM-TEMPEST
# TryHackMe — Tempest

**مسار المستوى 1 لمركز عمليات الأمن | تحقيق في الاستجابة للحوادث**

## نظرة عامة

تحقيق كامل في حادث استجابة لجهاز ويندوز مخترق. حصل المهاجم على الوصول الأولي عبر مستند Word خبيث استغل CVE-2022-30190 (Follina)، وأنشأ استمرارية، وتنقل عبر الشبكة باستخدام Chisel، وصعد الصلاحيات عبر PrintSpoofer، وأنشأ حسابات خلفية مع خدمة خبيثة مستمرة.

**الإطار الزمني:** 20–21 يونيو 2022  
**الأدوات:** EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon  
**الجهاز الضحية:** TEMPEST | **المستخدم:** benimaru

* * *

## ملخص سلسلة الهجوم

#| المرحلة| TTP  
---|---|---  
1| الوصول الأولي| مستند .doc خبيث عبر Chrome — CVE-2022-30190 (Follina)  
2| تسليم الحمولة| محمل PowerShell تم إسقاطه إلى مجلد بدء التشغيل  
3| التنفيذ والاستمرارية| certutil قام بتنزيل first.exe — ينفذ عند كل تسجيل دخول  
4| اتصالات القيادة والتحكم| ثنائي Nim-based يرسل إشارات إلى resolvecyber.xyz:80 عبر HTTP/Base64  
5| الاستكشاف| استطلاع داخلي عبر حركة مرور C2 مفكوكة — عثر على بيانات اعتماد ومنافذ مفتوحة  
6| الأنفاق والحركة الجانبية| وكيل Chisel socks عكسي + WinRM عبر بيانات الاعتماد التي تم جمعها  
7| تصعيد الصلاحيات| PrintSpoofer يستغل SeImpersonatePrivilege → SYSTEM  
8| الاستمرارية (SYSTEM)| حسابات خلفية shion/shuna + خدمة خبيثة TempestUpdate2  
  
* * *

## مؤشرات الاختراق الرئيسية

* * *

## تقنيات MITRE ATT&CK

* * *

## تقرير مفصل

راجع Tempest_Attack_Chain.pdf للتحليل الكامل بما في ذلك تجزئة القطع الأثرية وجدول مؤشرات الاختراق.

* * *

_مسار المستوى 1 لمركز عمليات الأمن في TryHackMe — Tempest | المحلل: czabatta_