Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
keepass-exfil-forensics — Network forensics writeup + herramientas para un desafío DFIR de TryHackMe: revierte una cadena de exfiltración hex→Base64→XOR a partir del tráfico PCAP, y luego recupera la contraseña maestra de KeePass desde un volcado de memoria de proceso mediante CVE-2023-32784. | Kitploit
Herramientas/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
Sniffing y Análisis de PaquetesDescifrado de ContraseñasForensia de MemoriaExplotaciónForensia de RedExfiltración de DatosForensia DigitalCTFRespuesta a Incidentes
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

Network forensics writeup + herramientas para un desafío DFIR de TryHackMe: revierte una cadena de exfiltración hex→Base64→XOR a partir del tráfico PCAP, y luego recupera la contraseña maestra de KeePass desde un volcado de memoria de proceso mediante CVE-2023-32784.

Ver Repositorio
11hace 27 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exfiltración de Memoria de KeePass — Investigación de Forense de Red

Recupera datos exfiltrados del tráfico PCAP revirtiendo una cadena de ofuscación hexadecimal → Base64 → XOR utilizada en un escenario real de DFIR CTF (TryHackMe), y luego explota CVE-2023-32784 para recuperar la contraseña maestra de KeePass directamente desde un volcado de memoria de un proceso.

El Ataque, en un Diagrama

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

Qué Hay en Este Repositorio

PathDescription
docs/writeup.mdInforme completo de la investigación paso a paso
decoder.pyHerramienta de propósito general para revertir la cadena hexadecimal → Base64 → XOR
evidence/xxxmmdcclxxxiv.ps1El script malicioso de PowerShell recuperado

Inicio Rápido

root@kitploit:~
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

Técnicas Clave Demostradas

  • Triaje de tráfico de red con Wireshark (Protocol Hierarchy, Conversations, Export Objects)
  • Extracción de PCAP rápida y automatizable con tshark (las herramientas de interfaz gráfica no escalan bien más allá de unos cientos de MB)
  • Reversing de un pipeline de ofuscación en varias etapas (codificación hexadecimal → Base64 → XOR)
  • Forense de memoria de procesos — extracción de la RAM de un proceso en ejecución con ProcDump
  • Explotación de CVE-2023-32784 para recuperar la contraseña maestra de KeePass a partir de un volcado de memoria
  • Ataques de diccionario dirigidos con Hashcat, utilizando una lista de palabras candidatas generada en lugar de fuerza bruta a ciegas

Créditos

Investigación basada en la sala de TryHackMe Extracted. La técnica de recuperación de contraseñas fue posible gracias a keepass-dump-extractor de JorianWoltjer, basándose en la investigación original de CVE-2023-32784 de vdohney.

Descargo de Responsabilidad

Este repositorio documenta un ejercicio de CTF/laboratorio con fines educativos. No se vieron implicadas credenciales, sistemas ni datos reales. Los valores de las banderas y las contraseñas específicas capturadas de la sala CTF se omiten intencionalmente por respeto a las directrices de la plataforma de TryHackMe.

Descargar herramienta