
Network-Forensik-Writeup + Tooling für eine TryHackMe-DFIR-Challenge: rekonstruiert eine hex→Base64→XOR-Exfiltration-Kette aus PCAP-Traffic und stellt anschließend das KeePass-Masterpasswort aus einem Prozessspeicher-Dump über CVE-2023-32784 wieder her.
Stellt exfiltrierte Daten aus PCAP-Verkehr wieder her, indem eine Hex → Base64 → XOR-Verschleierungskette umgekehrt wird, die in einem realen DFIR-CTF-Szenario (TryHackMe) verwendet wurde, und nutzt dann CVE-2023-32784 aus, um ein KeePass-Masterpasswort direkt aus einem Prozessspeicherabbild wiederherzustellen.
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
| Pfad | Beschreibung |
|---|---|
docs/writeup.md | Vollständige Schritt-für-Schritt-Untersuchungsdokumentation |
decoder.py | Verallgemeinertes Werkzeug zum Umkehren der Hex → Base64 → XOR-Kette |
evidence/xxxmmdcclxxxiv.ps1 | Das wiederhergestellte schädliche PowerShell-Skript |
# 1. Extrahiere den rohen Exfiltrations-Stream mit tshark aus einer PCAP-Datei
tshark -r capture.pcapng -T fields -e data \
-Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt
# 2. Kehre die Verschleierung um
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41
tshark (GUI-Werkzeuge skalieren jenseits einiger hundert MB nicht gut)Die Untersuchung basiert auf dem TryHackMe-Raum Extracted. Die Technik zur Passwortwiederherstellung wurde durch keepass-dump-extractor von JorianWoltjer ermöglicht, basierend auf der ursprünglichen CVE-2023-32784-Forschung von vdohney.
Dieses Repo dokumentiert eine CTF-/Laborübung zu Bildungszwecken. Es waren keine echten Anmeldedaten, Systeme oder Daten beteiligt. Flag-Werte und spezifische erbeutete Passwörter aus dem CTF-Raum werden absichtlich weggelassen, aus Respekt vor den Plattformrichtlinien von TryHackMe.