Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
keepass-exfil-forensics — Writeup de forensique réseau + outillage pour un challenge DFIR TryHackMe : inverse une chaîne d'exfiltration hex→Base64→XOR à partir du trafic PCAP, puis récupère le mot de passe maître KeePass depuis un dump mémoire de processus via CVE-2023-32784. | Kitploit
Outils/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
Sniffing et Analyse de PaquetsCassage de Mots de PasseCriminalistique MémoireExploitationCriminalistique RéseauExfiltration de DonnéesCriminalistique NumériqueCTFRéponse aux Incidents
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

Writeup de forensique réseau + outillage pour un challenge DFIR TryHackMe : inverse une chaîne d'exfiltration hex→Base64→XOR à partir du trafic PCAP, puis récupère le mot de passe maître KeePass depuis un dump mémoire de processus via CVE-2023-32784.

Voir le dépôt
11il y a 27 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exfiltration de mémoire KeePass — Investigation forensique réseau

Récupère les données exfiltrées du trafic PCAP en inversant la chaîne d'obfuscation hex → Base64 → XOR utilisée dans un scénario réel de CTF DFIR (TryHackMe), puis exploite CVE-2023-32784 pour récupérer le mot de passe maître KeePass directement depuis un dump de mémoire de processus.

L'attaque, en un schéma

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

Contenu de ce dépôt

CheminDescription
docs/writeup.mdWriteup complet de l'investigation, étape par étape
decoder.pyOutil généralisé pour inverser la chaîne hex → Base64 → XOR
evidence/xxxmmdcclxxxiv.ps1Le script PowerShell malveillant récupéré

Démarrage rapide

root@kitploit:~
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

Techniques clés démontrées

  • Triage du trafic réseau avec Wireshark (Protocol Hierarchy, Conversations, Export Objects)
  • Extraction PCAP rapide et scriptable avec tshark (les outils graphiques ne passent pas bien à l'échelle au-delà de quelques centaines de Mo)
  • Inversion d'un pipeline d'obfuscation multi-étapes (encodage hex → Base64 → XOR)
  • Forensique de mémoire de processus — extraction de la RAM d'un processus en cours d'exécution avec ProcDump
  • Exploitation de CVE-2023-32784 pour récupérer un mot de passe maître KeePass depuis un dump mémoire
  • Attaques par dictionnaire ciblées avec Hashcat, en utilisant une wordlist de candidats générée plutôt qu'une force brute aveugle

Crédits

Investigation basée sur la salle TryHackMe Extracted. Technique de récupération de mot de passe rendue possible par keepass-dump-extractor de JorianWoltjer, basée sur les recherches originales sur CVE-2023-32784 de vdohney.

Avertissement

Ce dépôt documente un exercice de type CTF/laboratoire à des fins éducatives. Aucun identifiant, système ou donnée réel n'a été impliqué. Les valeurs des flags et les mots de passe capturés spécifiques à la salle CTF sont volontairement omis par respect pour les directives de la plateforme TryHackMe.

Télécharger l’outil