Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
loki-parse — Un script Python capable de détecter et d'analyser le trafic réseau lié à loki-bot (malware). Ce script peut être utile aux analystes DFIR et aux chercheurs en sécurité qui souhaitent savoir quelles données sont exfiltrées vers le C2, le suivi des bots, etc... | Kitploit
Outils/GitHubGitHub/r3mrum/loki-parse
Gestion des Indicateurs de Compromission (IOC)Sniffing et Analyse de PaquetsCriminalistique RéseauExfiltration de DonnéesAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRenseignement sur les Menaces
GitHubr3mrum/loki-parse

loki-parse

Un script Python capable de détecter et d'analyser le trafic réseau lié à loki-bot (malware). Ce script peut être utile aux analystes DFIR et aux chercheurs en sécurité qui souhaitent savoir quelles données sont exfiltrées vers le C2, le suivi des bots, etc...

1347il y a 9 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

loki-parse

Un script Python capable de détecter et d'analyser le trafic réseau lié à loki-bot (malware) entre une machine compromise et un serveur C2. Ce script peut être utile aux analystes DFIR et aux chercheurs en sécurité qui souhaitent connaître les données exfiltrées vers le C2, le suivi du bot, etc.

Ce script peut soit sniffer le réseau directement (sans switch), soit lire un PCAP de trafic réseau (avec --pcap $pcap_file). Lorsque le script détecte un trafic réseau lié à loki-bot, il affiche les données contenues dans les paquets au format JSON à l'écran.

Certains paquets contiennent des données exfiltrées qui sont compressées avec aPLib. Le script décompressera ces données et les affichera à l'écran, mais sachez qu'un traitement supplémentaire n'a pas encore été intégré à ce script... POUR L'INSTANT. Cela dit, il est important que vous téléchargiez également le script aplib.py et que vous le placiez dans le même répertoire que loki-parse.py. Ce script est nécessaire pour que loki-parse s'exécute correctement.

Enfin, il y a un problème avec le code utilisé pour sniffer le trafic réseau : la partie données du paquet peut être tronquée. Cela semble lié à la façon dont scapy analyse le trafic. Cela se produira probablement avec des paquets plus volumineux contenant des données compressées. Si cela se produit, la clé de dictionnaire suivante sera créée :

Decompressed Application/Credential Data': 'ERROR: Incomplete Packet Detected

Ce problème ne semble pas se produire avec les PCAP sauvegardés. Si vous rencontrez cette erreur, essayez de sauvegarder le trafic réseau dans un fichier pcap et de réexécuter loki-parse sur ce pcap.

Si le script parvient à décompresser avec succès les données contenues dans le paquet, ces données sont simplement affichées à l'écran (pas au format JSON). Je prévois de traiter ce point dans les versions futures.

J'ai fourni loki-bot_network_traffic.pcap comme exemple de pcap pour vous permettre de tester.

Exemple de sortie

$ sudo ./loki_parse.py

Sniffing PCAPS from the wire

root@kitploit:~
{
    "Compromised Host/User Data": {
        "Compressed Application/Credential Data Size (Bytes)": 2310, 
        "Compression Type": 0, 
        "Data Compressed": true, 
        "Encoded": false, 
        "Encoding": 0, 
        "Original Application/Credential Data Size (Bytes)": 8545
    }, 
    "Compromised Host/User Description": {
        "64bit OS": false, 
        "Built-In Admin": true, 
        "Domain Hostname": "REMWorkstation", 
        "Hostname": "REMWORKSTATION", 
        "Local Admin": true, 
        "Operating System": "Windows 8.1 Workstation", 
        "Screen Resolution": "3440x1440", 
        "User Name": "REM"
    }, 
    "Malware Artifacts/IOCs": {
        "Binary ID": "XXXXX11111", 
        "Loki-Bot Version": 1.8, 
        "Mutex": "B7E1C2CC98066B250DDB2123", 
        "Potential Hidden File [Hash Database]": "%APPDATA%\\C98066\\6B250D.hdb", 
        "Potential Hidden File [Keylogger Database]": "%APPDATA%\\C98066\\6B250D.kdb", 
        "Potential Hidden File [Lock File]": "%APPDATA%\\C98066\\6B250D.lck", 
        "Potential Hidden File [Malware Exe]": "%APPDATA%\\C98066\\6B250D.exe", 
        "Unique Key": "g5cy2", 
        "User-Agent String": "Mozilla/4.08 (Charon; Inferno)"
    }, 
    "Network": {
        "Data Transmission Time": "2017-04-27T15:03:20.921806", 
        "Destination Host": "185.141.27.187", 
        "Destination IP": "185.141.27.187", 
        "Destination Port": 80, 
        "First Transmission": true, 
        "HTTP Method": "POST", 
        "HTTP URI": "/danielsden/ver.php", 
        "Source IP": "172.16.0.130", 
        "Source Port": 49344, 
        "Traffic Purpose": "Exfiltrate Application/Credential Data"
    }
}
Télécharger l’outil