## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CZABATTA-THM-TEMPEST
# TryHackMe — Tempest
**مسار المستوى 1 لمركز عمليات الأمن | تحقيق في الاستجابة للحوادث**
## نظرة عامة
تحقيق كامل في حادث استجابة لجهاز ويندوز مخترق. حصل المهاجم على الوصول الأولي عبر مستند Word خبيث استغل CVE-2022-30190 (Follina)، وأنشأ استمرارية، وتنقل عبر الشبكة باستخدام Chisel، وصعد الصلاحيات عبر PrintSpoofer، وأنشأ حسابات خلفية مع خدمة خبيثة مستمرة.
**الإطار الزمني:** 20–21 يونيو 2022
**الأدوات:** EvtxEcmd, Timeline Explorer, Wireshark, Brim, Sysmon
**الجهاز الضحية:** TEMPEST | **المستخدم:** benimaru
* * *
## ملخص سلسلة الهجوم
#| المرحلة| TTP
---|---|---
1| الوصول الأولي| مستند .doc خبيث عبر Chrome — CVE-2022-30190 (Follina)
2| تسليم الحمولة| محمل PowerShell تم إسقاطه إلى مجلد بدء التشغيل
3| التنفيذ والاستمرارية| certutil قام بتنزيل first.exe — ينفذ عند كل تسجيل دخول
4| اتصالات القيادة والتحكم| ثنائي Nim-based يرسل إشارات إلى resolvecyber.xyz:80 عبر HTTP/Base64
5| الاستكشاف| استطلاع داخلي عبر حركة مرور C2 مفكوكة — عثر على بيانات اعتماد ومنافذ مفتوحة
6| الأنفاق والحركة الجانبية| وكيل Chisel socks عكسي + WinRM عبر بيانات الاعتماد التي تم جمعها
7| تصعيد الصلاحيات| PrintSpoofer يستغل SeImpersonatePrivilege → SYSTEM
8| الاستمرارية (SYSTEM)| حسابات خلفية shion/shuna + خدمة خبيثة TempestUpdate2
* * *
## مؤشرات الاختراق الرئيسية
* * *
## تقنيات MITRE ATT&CK
* * *
## تقرير مفصل
راجع Tempest_Attack_Chain.pdf للتحليل الكامل بما في ذلك تجزئة القطع الأثرية وجدول مؤشرات الاختراق.
* * *
_مسار المستوى 1 لمركز عمليات الأمن في TryHackMe — Tempest | المحلل: czabatta_