Network forensics writeup + herramientas para un desafío DFIR de TryHackMe: revierte una cadena de exfiltración hex→Base64→XOR a partir del tráfico PCAP, y luego recupera la contraseña maestra de KeePass desde un volcado de memoria de proceso mediante CVE-2023-32784.
Recupera datos exfiltrados del tráfico PCAP revirtiendo una cadena de ofuscación hexadecimal → Base64 → XOR utilizada en un escenario real de DFIR CTF (TryHackMe), y luego explota CVE-2023-32784 para recuperar la contraseña maestra de KeePass directamente desde un volcado de memoria de un proceso.
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
| Path | Description |
|---|
docs/writeup.md | Informe completo de la investigación paso a paso |
decoder.py | Herramienta de propósito general para revertir la cadena hexadecimal → Base64 → XOR |
evidence/xxxmmdcclxxxiv.ps1 | El script malicioso de PowerShell recuperado |
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
-Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt
# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41
tshark (las herramientas de interfaz gráfica no escalan bien más allá de unos cientos de MB)Investigación basada en la sala de TryHackMe Extracted. La técnica de recuperación de contraseñas fue posible gracias a keepass-dump-extractor de JorianWoltjer, basándose en la investigación original de CVE-2023-32784 de vdohney.
Este repositorio documenta un ejercicio de CTF/laboratorio con fines educativos. No se vieron implicadas credenciales, sistemas ni datos reales. Los valores de las banderas y las contraseñas específicas capturadas de la sala CTF se omiten intencionalmente por respeto a las directrices de la plataforma de TryHackMe.