Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
keepass-exfil-forensics — Network-Forensik-Writeup + Tooling für eine TryHackMe-DFIR-Challenge: rekonstruiert eine hex→Base64→XOR-Exfiltration-Kette aus PCAP-Traffic und stellt anschließend das KeePass-Masterpasswort aus einem Prozessspeicher-Dump über CVE-2023-32784 wieder her. | Kitploit
Tools/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
Paket-Sniffing & AnalysePasswort-CrackingSpeicherforensikExploitationNetzwerkforensikDatenexfiltrationDigitale ForensikCTFIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

Network-Forensik-Writeup + Tooling für eine TryHackMe-DFIR-Challenge: rekonstruiert eine hex→Base64→XOR-Exfiltration-Kette aus PCAP-Traffic und stellt anschließend das KeePass-Masterpasswort aus einem Prozessspeicher-Dump über CVE-2023-32784 wieder her.

Repository anzeigen
vor 6 TagenNoch nicht geprüft

KeePass-Speicherauslese — Netzwerk-Forensik-Untersuchung

Stellt exfiltrierte Daten aus PCAP-Verkehr wieder her, indem eine Hex → Base64 → XOR-Verschleierungskette umgekehrt wird, die in einem realen DFIR-CTF-Szenario (TryHackMe) verwendet wurde, und nutzt dann CVE-2023-32784 aus, um ein KeePass-Masterpasswort direkt aus einem Prozessspeicherabbild wiederherzustellen.

Der Angriff in einem Diagramm

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

Was in diesem Repo enthalten ist

PfadBeschreibung
docs/writeup.mdVollständige Schritt-für-Schritt-Untersuchungsdokumentation
decoder.pyVerallgemeinertes Werkzeug zum Umkehren der Hex → Base64 → XOR-Kette
evidence/xxxmmdcclxxxiv.ps1Das wiederhergestellte schädliche PowerShell-Skript

Schnellstart

root@kitploit:~
# 1. Extrahiere den rohen Exfiltrations-Stream mit tshark aus einer PCAP-Datei
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Kehre die Verschleierung um
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

Vorgestellte Schlüsseltechniken

  • Netzwerkverkehrs-Triage mit Wireshark (Protocol Hierarchy, Conversations, Export Objects)
  • Schnelle, skriptbare PCAP-Extraktion mit tshark (GUI-Werkzeuge skalieren jenseits einiger hundert MB nicht gut)
  • Umkehrung einer mehrstufigen Verschleierungspipeline (Hex-Kodierung → Base64 → XOR)
  • Prozessspeicher-Forensik — Extrahieren des Arbeitsspeichers eines laufenden Prozesses mit ProcDump
  • Ausnutzung von CVE-2023-32784, um ein KeePass-Masterpasswort aus einem Speicherabbild wiederherzustellen
  • Gezielte Wörterbuchangriffe mit Hashcat unter Verwendung einer generierten Kandidaten-Wortliste statt blindem Brute-Force

Danksagungen

Die Untersuchung basiert auf dem TryHackMe-Raum Extracted. Die Technik zur Passwortwiederherstellung wurde durch keepass-dump-extractor von JorianWoltjer ermöglicht, basierend auf der ursprünglichen CVE-2023-32784-Forschung von vdohney.

Haftungsausschluss

Dieses Repo dokumentiert eine CTF-/Laborübung zu Bildungszwecken. Es waren keine echten Anmeldedaten, Systeme oder Daten beteiligt. Flag-Werte und spezifische erbeutete Passwörter aus dem CTF-Raum werden absichtlich weggelassen, aus Respekt vor den Plattformrichtlinien von TryHackMe.

Tool herunterladen