Elevating Movement
Elevating Movement is a Windows DFIR investigation on TryHackMe. After DeceptiTech's network collapse, you reconstruct Stage #2 of the attack on the SRV-IT-QA server: how the intruder logged in over RDP with Emily Ross's stolen credentials, planted a Meterpreter backdoor for persistence and privesc, dumped LSASS to steal hashes, and pivoted laterally using domain admin matthew.collins. Everything is solved by reading Event Logs, file-system artifacts, and a reconstructed timeline.
| Platform | TryHackMe |
| Category | Blue Team & SOC (DFIR / Windows Forensics) |
| Difficulty | Hard |
| Room | Elevating Movement |
Scenario context
DeceptiTech runs a hybrid infrastructure: a traditional on-prem Active Directory domain (~50 users) and an isolated AWS-hosted product platform. The attack unfolded in several stages; this room focuses on Stage #2, where the attacker reuses Emily Ross's credentials (stolen in Stage #1) to access SRV-IT-QA, a QA server where Emily holds local admin privileges.
Pre-investigation facts that steer the analysis:
- Emily's domain credentials were stolen.
- The server became “unstable” right after a motherboard replacement (suspicious timing).
- Emily accessed the machine with a local admin account.
- Other IT administrators log in frequently (legitimate noise).
- The attacker had access on Monday, Day 4.
Elevating Movement es una investigación DFIR sobre Windows en TryHackMe. Tras el colapso de la red de DeceptiTech, reconstruyes la Stage #2 del ataque en el servidor SRV-IT-QA: cómo el intruso entró por RDP con las credenciales robadas de Emily Ross, plantó un backdoor Meterpreter para persistir y escalar, volcó LSASS para robar hashes y saltó lateralmente con la cuenta de administrador de dominio matthew.collins. Todo se resuelve leyendo Event Logs, artefactos del sistema de ficheros y una línea temporal.
| Plataforma | TryHackMe |
| Categoría | Blue Team & SOC (DFIR / Windows Forensics) |
| Dificultad | Hard |
| Room | Elevating Movement |
Contexto del escenario
DeceptiTech opera una infraestructura híbrida: un dominio Active Directory clásico on-premise (~50 usuarios) y una plataforma de producto en AWS aislada. El ataque se desarrolló en varias fases; este room se centra en la Stage #2, en la que el atacante reutiliza las credenciales de Emily Ross (robadas en la Stage #1) para acceder a SRV-IT-QA, un servidor de QA donde Emily tiene privilegios de administrador local.
Datos previos que orientan la investigación:
- Las credenciales de dominio de Emily fueron robadas.
- El servidor se volvió «inestable» justo tras un cambio de placa base (timing sospechoso).
- Emily accedía a la máquina con una cuenta de administrador local.
- Otros administradores de IT inician sesión con frecuencia (ruido legítimo).
- El atacante tuvo acceso el lunes, Día 4.
This content is Root Access only. Everything else on the site — the free tier, the whole public library — stays open.
See Root Access plansNo account? Create one free then upgrade from your console.
Este contenido es solo para Root Access. Todo lo demás del sitio — el nivel gratuito, toda la biblioteca pública — sigue abierto.
Ver planes de Root Access¿Sin cuenta? Crea una gratis y luego mejora desde tu consola.