تدوينة تحليل جنائي للشبكات + أدوات لتحدي DFIR على TryHackMe: يفكك سلسلة تسريب بيانات hex→Base64→XOR من حركة مرور PCAP، ثم يستعيد كلمة مرور KeePass الرئيسية من تفريغ ذاكرة عملية عبر CVE-2023-32784.
يستعيد البيانات المسرَّبة من حركة مرور PCAP عبر عكس سلسلة التعتيم hex → Base64 → XOR المستخدمة في سيناريو DFIR CTF حقيقي (TryHackMe)، ثم يستغل CVE-2023-32784 لاستعادة كلمة مرور KeePass الرئيسية مباشرة من تفريغ ذاكرة عملية.
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
| Path | Description |
|---|
docs/writeup.md | تقرير تحقيق مفصّل خطوة بخطوة |
decoder.py | أداة عامة لعكس سلسلة hex → Base64 → XOR |
evidence/xxxmmdcclxxxiv.ps1 | السكربت الضار PowerShell المستعاد |
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
-Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt
# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41
tshark (الأدوات الرسومية لا تتوسع جيدًا بعد بضع مئات من الميغابايت)التحقيق مبني على غرفة TryHackMe Extracted. تقنية استعادة كلمة المرور أصبحت ممكنة بفضل keepass-dump-extractor من JorianWoltjer، استنادًا إلى بحث CVE-2023-32784 الأصلي من vdohney.
يوثّق هذا المستودع تمرين CTF/مخبريًا لأغراض تعليمية. لم تكن هناك أي بيانات اعتماد أو أنظمة أو بيانات حقيقية. تم حذف قيم الأعلام وكلمات المرور الملتقطة المحددة من غرفة CTF عمدًا احترامًا لإرشادات منصة TryHackMe.