Operation Slither
Overview — Operation Slither is an Easy TryHackMe room of the OSINT / SOCMINT kind: starting from a single handle leaked on a forum, we rebuild the social graph of a fictional threat group (Sneaky Viper) and attribute its three operators by pivoting across platforms (Threads, Instagram, SoundCloud, GitHub). Each pivot ends in a hidden flag — usually a Base64 string — and shows how open-source intelligence and OPSEC slips let you deanonymise an actor.
| Platform | TryHackMe |
| Category | Blue Team & SOC (OSINT / SOCMINT) |
| Difficulty | Easy |
| Room | Operation Slither |
Methodology: the whole investigation relies on open-source intelligence. The recurring technique is handle reuse: the attackers use the same alias across several platforms, which lets us correlate accounts and, by following conversations and links, pivot from one to the next until we find the leaked datum.
Task 1 — The Leader
The starting point is a hacker-forum post advertising leaked company data. The only actionable item is a username:
@v3n0mbyt3_Handle enumeration. We search the alias across search engines and username lookup engines, aiming to find where the user is active, not merely where an account exists. Attackers tend to reuse the same handle across platforms.
v3n0mbyt3_ social media
"v3n0mbyt3_" profileWhy: tools likesherlockorwhatsmyname, or simple Google dorks, cross-reference an alias against dozens of platforms. What matters is not the account's mere existence but its recent activity (posts, replies, conversations).
Beyond the room: Sherlock and WhatsMyName are real, actively maintained open-source projects, not room fiction. Sherlock checks a handle against several hundred sites in one pass; WhatsMyName relies on a community-curated database of per-site fingerprints (the exact "exists" vs. "not found" response for each platform). Neither tool confirms identity on its own — they only shortlist where to look, a human still has to verify the hits actually belong to the same person.
The alias shows up on several platforms, but one stands out for recent activity and casual posting: Threads (alongside Twitter/X).
Q: Aside from Twitter / X, what other platform is used by v3n0mbyt3_?
A: threads
Profile analysis. On Threads we review posts, replies and, above all, the comment threads: sensitive data usually leaks in replies, not in the main post. Inside a thread with another user we spot a long, high-entropy string that looks like Base64:
VEhNe3...We decode it with a Base64 decoder (CyberChef or the command line):
echo 'VEhNe3...' | base64 -dThe output is a valid TryHackMe-format flag.
Q: What is the value of the flag?
A: THM{sl1th3ry_tw33tz_4nd_l34ky_<REDACTED>}
Resumen — Operation Slither es una room Easy de TryHackMe de tipo OSINT / SOCMINT: partiendo de un único handle filtrado en un foro, reconstruimos el grafo social de un grupo de atacantes ficticio (Sneaky Viper) y atribuimos a sus tres operadores saltando entre plataformas (Threads, Instagram, SoundCloud, GitHub). Cada pivote termina en una flag oculta — normalmente una cadena Base64 — e ilustra cómo la inteligencia pública y los descuidos de OPSEC permiten desanonimizar a un actor.
| Plataforma | TryHackMe |
| Categoría | Blue Team & SOC (OSINT / SOCMINT) |
| Dificultad | Easy |
| Room | Operation Slither |
Metodología: toda la investigación se apoya en inteligencia de fuentes abiertas. La técnica recurrente es la reutilización de handles: los atacantes usan el mismo alias en varias plataformas, lo que permite correlacionar cuentas y, siguiendo conversaciones y enlaces, pivotar de una a otra hasta encontrar el dato filtrado.
Task 1 — El líder
El punto de partida es una publicación en un foro de hacking que anuncia datos filtrados de una empresa. El único dato accionable es un nombre de usuario:
@v3n0mbyt3_Enumeración del handle. Buscamos el alias en buscadores y motores de búsqueda de usuarios, con el objetivo de encontrar dónde está activo el usuario, no solo dónde existe la cuenta. Los atacantes suelen reutilizar el mismo handle entre plataformas.
v3n0mbyt3_ social media
"v3n0mbyt3_" profilePor qué: herramientas comosherlockowhatsmyname, o simples dorks de Google, cruzan un alias contra decenas de plataformas. Lo relevante no es la mera existencia de la cuenta, sino la actividad reciente (publicaciones, respuestas, conversaciones).
Más allá del room: Sherlock y WhatsMyName son proyectos open-source reales y activamente mantenidos, no una invención de la room. Sherlock comprueba un handle contra varios cientos de sitios en una sola pasada; WhatsMyName se apoya en una base de datos de huellas por sitio mantenida por la comunidad (la respuesta exacta de «existe» frente a «no encontrado» de cada plataforma). Ninguna de las dos herramientas confirma la identidad por sí sola — solo acotan dónde mirar, y sigue haciendo falta una persona que verifique que los resultados pertenecen al mismo individuo.
El alias aparece en varias plataformas, pero una destaca por su actividad reciente y conversaciones casuales: Threads (además de Twitter/X).
Q: Además de Twitter / X, ¿qué otra plataforma usa v3n0mbyt3_?
A: threads
Análisis del perfil. En Threads revisamos publicaciones, respuestas y, sobre todo, los hilos de comentarios: los datos sensibles suelen filtrarse en las respuestas, no en el post principal. Dentro de un hilo con otro usuario aparece una cadena larga, de alta entropía y con aspecto de Base64:
VEhNe3...La decodificamos con un decoder Base64 (CyberChef o línea de comandos):
echo 'VEhNe3...' | base64 -dEl resultado es una flag válida con formato TryHackMe.
Q: ¿Cuál es el valor de la flag?
A: THM{sl1th3ry_tw33tz_4nd_l34ky_<REDACTED>}
This is USER ACCESS content — free to unlock, no payment. The rest of the write-up (and everything else at this level) opens up once you're signed in.
Create a free accountEsto es contenido de nivel USER ACCESS — se desbloquea gratis, sin pago. El resto del writeup (y todo lo demás de este nivel) se abre en cuanto inicies sesión.
Crear una cuenta gratis