Writeup de forensique réseau + outillage pour un challenge DFIR TryHackMe : inverse une chaîne d'exfiltration hex→Base64→XOR à partir du trafic PCAP, puis récupère le mot de passe maître KeePass depuis un dump mémoire de processus via CVE-2023-32784.
Récupère les données exfiltrées du trafic PCAP en inversant la chaîne d'obfuscation hex → Base64 → XOR utilisée dans un scénario réel de CTF DFIR (TryHackMe), puis exploite CVE-2023-32784 pour récupérer le mot de passe maître KeePass directement depuis un dump de mémoire de processus.
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
| Chemin | Description |
|---|
docs/writeup.md | Writeup complet de l'investigation, étape par étape |
decoder.py | Outil généralisé pour inverser la chaîne hex → Base64 → XOR |
evidence/xxxmmdcclxxxiv.ps1 | Le script PowerShell malveillant récupéré |
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
-Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt
# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41
tshark (les outils graphiques ne passent pas bien à l'échelle au-delà de quelques centaines de Mo)Investigation basée sur la salle TryHackMe Extracted. Technique de récupération de mot de passe rendue possible par keepass-dump-extractor de JorianWoltjer, basée sur les recherches originales sur CVE-2023-32784 de vdohney.
Ce dépôt documente un exercice de type CTF/laboratoire à des fins éducatives. Aucun identifiant, système ou donnée réel n'a été impliqué. Les valeurs des flags et les mots de passe capturés spécifiques à la salle CTF sont volontairement omis par respect pour les directives de la plateforme TryHackMe.