Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
keepass-exfil-forensics — تدوينة تحليل جنائي للشبكات + أدوات لتحدي DFIR على TryHackMe: يفكك سلسلة تسريب بيانات hex→Base64→XOR من حركة مرور PCAP، ثم يستعيد كلمة مرور KeePass الرئيسية من تفريغ ذاكرة عملية عبر CVE-2023-32784. | Kitploit
أدوات/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
التقاط وتحليل الحزمكسر كلمات المرورتحليل الذاكرة الجنائيالاستغلالتحليل الشبكة الجنائيتسريب البياناتالتحاليل الرقمية الجنائيةCTFالاستجابة للحوادث
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

تدوينة تحليل جنائي للشبكات + أدوات لتحدي DFIR على TryHackMe: يفكك سلسلة تسريب بيانات hex→Base64→XOR من حركة مرور PCAP، ثم يستعيد كلمة مرور KeePass الرئيسية من تفريغ ذاكرة عملية عبر CVE-2023-32784.

عرض المستودع
11منذ 27 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تسريب ذاكرة KeePass — تحقيق في جنائيات الشبكة

يستعيد البيانات المسرَّبة من حركة مرور PCAP عبر عكس سلسلة التعتيم hex → Base64 → XOR المستخدمة في سيناريو DFIR CTF حقيقي (TryHackMe)، ثم يستغل CVE-2023-32784 لاستعادة كلمة مرور KeePass الرئيسية مباشرة من تفريغ ذاكرة عملية.

الهجوم، في مخطط واحد

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

ماذا يوجد في هذا المستودع

PathDescription
docs/writeup.mdتقرير تحقيق مفصّل خطوة بخطوة
decoder.pyأداة عامة لعكس سلسلة hex → Base64 → XOR
evidence/xxxmmdcclxxxiv.ps1السكربت الضار PowerShell المستعاد

بدء سريع

root@kitploit:~
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

التقنيات الرئيسية الموضَّحة

  • فرز حركة مرور الشبكة باستخدام Wireshark (Protocol Hierarchy، Conversations، Export Objects)
  • استخراج PCAP سريع وقابل للبرمجة باستخدام tshark (الأدوات الرسومية لا تتوسع جيدًا بعد بضع مئات من الميغابايت)
  • عكس مسار تعتيم متعدد المراحل (ترميز hex → Base64 → XOR)
  • جنائيات ذاكرة العمليات — استخراج ذاكرة RAM لعملية حيّة باستخدام ProcDump
  • استغلال CVE-2023-32784 لاستعادة كلمة مرور KeePass الرئيسية من تفريغ ذاكرة
  • هجمات قاموس موجّهة باستخدام Hashcat، بالاعتماد على قائمة كلمات مرشّحة مولّدة بدلًا من القوة العمياء

الاعتمادات

التحقيق مبني على غرفة TryHackMe Extracted. تقنية استعادة كلمة المرور أصبحت ممكنة بفضل keepass-dump-extractor من JorianWoltjer، استنادًا إلى بحث CVE-2023-32784 الأصلي من vdohney.

إخلاء مسؤولية

يوثّق هذا المستودع تمرين CTF/مخبريًا لأغراض تعليمية. لم تكن هناك أي بيانات اعتماد أو أنظمة أو بيانات حقيقية. تم حذف قيم الأعلام وكلمات المرور الملتقطة المحددة من غرفة CTF عمدًا احترامًا لإرشادات منصة TryHackMe.

تنزيل الأداة