Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
doublepulsar-c2-traffic-decryptor — Un script de python2 para procesar un archivo PCAP y descifrar tráfico C2 enviado al implant DOUBLEPULSAR | Kitploit
Herramientas/GitHubGitHub/withsecurelabs/doublepulsar-c2-traffic-decryptor
Sniffing y Análisis de PaquetesHerramientas de Cifrado/DescifradoExplotaciónSeguridad de RedesAnálisis de MalwareComando y Control
GitHubwithsecurelabs/doublepulsar-c2-traffic-decryptor

doublepulsar-c2-traffic-decryptor

Un script de python2 para procesar un archivo PCAP y descifrar tráfico C2 enviado al implant DOUBLEPULSAR

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
22578hace 9 añosRevisado por Kitploit

Autor: Luke Jennings ([email protected] - @jukelennings)

Empresa: Countercept (@countercept)

Sitio web: https://countercept.com

Un script de python2 para descifrar el tráfico C2 utilizado por el implante SMB DOUBLEPULSAR desde un archivo PCAP. El cifrado usado es un simple XOR de 4 bytes, que a menudo se puede ver en la salida de comandos del conjunto de herramientas FUZZBUNCH. Esto aprovecha el hecho de que un conjunto de cuatro ceros contiguos está presente en los parámetros SESSION_SETUP en el primer paquete no ping, lo que revela directamente la clave XOR y se utiliza para descifrar todo el tráfico.

Esta es una versión temprana y depende de encontrar ciertos componentes específicos en los paquetes de red; se ha probado con la funcionalidad de inyección de DLL. Para mejores resultados, proporcione un archivo PCAP que contenga solo un comando dentro del tráfico.

Con fines de prueba, este repositorio contiene un archivo PCAP capturado usando el comando de inyección de DLL para inyectar la DLL estándar de Windows wininet.dll en un proceso calc.exe en ejecución en la máquina objetivo. La salida descifrada al ejecutar este script también está presente en el repositorio y contiene 4885 bytes de shellcode seguidos de una copia byte por byte de wininet.dll.

Este script tiene una dependencia de la librería python-pcapng. Ejemplo de uso a continuación:

root@kali:~# pip install python-pcapng

root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin

Descargar herramienta