Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/withsecurelabs/doublepulsar-c2-traffic-decryptor
التقاط وتحليل الحزمأدوات التشفير/فك التشفيرالاستغلالأمن الشبكاتتحليل البرمجيات الخبيثةالقيادة والسيطرة
GitHubwithsecurelabs/doublepulsar-c2-traffic-decryptor

doublepulsar-c2-traffic-decryptor

سكربت بلغة python2 لمعالجة ملف PCAP لفك تشفير حركة مرور C2 المرسلة إلى برمجية DOUBLEPULSAR

عرض المستودع
225785منذ 9 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

المؤلف: Luke Jennings ([email protected] - @jukelennings)

الشركة: Countercept (@countercept)

الموقع الإلكتروني: https://countercept.com

نص برمجي بلغة Python 2 لفك تشفير حركة مرور C2 المستخدمة من قبل أداة DOUBLEPULSAR SMB من ملف PCAP. التشفير المستخدم هو XOR بسيط بطول 4 بايت، والذي غالباً ما تراه معروضاً في مخرجات الأوامر من مجموعة أدوات FUZZBUNCH. يعتمد هذا النص على حقيقة وجود مجموعة من أربعة أصفار متتالية في معاملات SESSION_SETUP في أول حزمة غير ping، مما يكشف مفتاح XOR مباشرةً ويُستخدم لفك تشفير كل حركة المرور.

هذا إصدار مبكر ويعتمد على العثور على مكونات محددة معينة في حزم الشبكة، وقد تم اختباره مع وظيفة حقن DLL. للحصول على أفضل النتائج، قدّم ملف PCAP يحتوي على أمر واحد فقط ضمن حركة المرور.

لأغراض الاختبار، يحتوي هذا المستودع على ملف PCAP تم التقاطه باستخدام أمر حقن DLL لحقن ملف DLL القياسي في Windows وهو wininet.dll في عملية calc.exe قيد التشغيل على الجهاز الهدف. كما أن المخرجات المفككة من تشغيل هذا البرنامج النصي موجودة في المستودع وتحتوي على 4885 بايت من شيل كود متبوعة بنسخة حرفية مطابقة لملف wininet.dll

يعتمد هذا البرنامج النصي على مكتبة python-pcapng. مثال الاستخدام أدناه:

root@kali:~# pip install python-pcapng

root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin

تنزيل الأداة