Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
doublepulsar-c2-traffic-decryptor — Ein Python2-Skript zur Verarbeitung einer PCAP-Datei, um C2-Datenverkehr zu entschlüsseln, der an das DOUBLEPULSAR-Implantat gesendet wurde. | Kitploit
Tools/GitHubGitHub/withsecurelabs/doublepulsar-c2-traffic-decryptor
Paket-Sniffing & AnalyseVerschlüsselungs-/EntschlüsselungstoolsExploitationNetzwerksicherheitMalware-AnalyseCommand and Control
GitHubwithsecurelabs/doublepulsar-c2-traffic-decryptor

doublepulsar-c2-traffic-decryptor

Ein Python2-Skript zur Verarbeitung einer PCAP-Datei, um C2-Datenverkehr zu entschlüsseln, der an das DOUBLEPULSAR-Implantat gesendet wurde.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
22578vor 9 JahrenVon Kitploit geprüft

Autor: Luke Jennings ([email protected] - @jukelennings)

Firma: Countercept (@countercept)

Website: https://countercept.com

Ein python2-Skript zum Entschlüsseln des C2-Verkehrs, der vom DOUBLEPULSAR SMB-Implantat aus einer PCAP-Datei verwendet wird. Die verwendete Verschlüsselung ist ein einfaches 4-Byte-XOR, das oft in der Befehlsausgabe des FUZZBUNCH-Toolsets angezeigt wird. Dies nutzt die Tatsache aus, dass im ersten Nicht-Ping-Paket vier aufeinanderfolgende Nullen in den SESSION_SETUP-Parametern vorhanden sind, die den XOR-Schlüssel direkt offenlegen, und dieser wird verwendet, um den gesamten Verkehr zu entschlüsseln.

Dies ist eine frühe Version und basiert auf dem Finden bestimmter Komponenten in den Netzwerkpaketen und wurde mit der DLL-Injektionsfunktionalität getestet. Für beste Ergebnisse stellen Sie eine PCAP-Datei bereit, die nur einen Befehl im Verkehr enthält.

Zu Testzwecken befindet sich in diesem Repository eine PCAP-Datei, die mit dem DLL-Injektionsbefehl aufgenommen wurde, um die Standard-Windows-DLL wininet.dll in einen laufenden calc.exe-Prozess auf dem Zielrechner zu injizieren. Das entschlüsselte Ergebnis der Ausführung dieses Skripts ist ebenfalls im Repository enthalten und enthält 4885 Bytes Shellcode, gefolgt von einer bytegenauen Kopie von wininet.dll.

Dieses Skript hat eine Abhängigkeit von der python-pcapng-Bibliothek. Beispielverwendung unten:

root@kali:~# pip install python-pcapng

root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin

Tool herunterladen