Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
doublepulsar-c2-traffic-decryptor — Un script python2 pour le traitement d'un fichier PCAP afin de déchiffrer le trafic C2 envoyé à l'implant DOUBLEPULSAR | Kitploit
Outils/GitHubGitHub/withsecurelabs/doublepulsar-c2-traffic-decryptor
Sniffing et Analyse de PaquetsOutils de Chiffrement/DéchiffrementExploitationSécurité RéseauAnalyse de MalwareCommandement et Contrôle
GitHubwithsecurelabs/doublepulsar-c2-traffic-decryptor

doublepulsar-c2-traffic-decryptor

Un script python2 pour le traitement d'un fichier PCAP afin de déchiffrer le trafic C2 envoyé à l'implant DOUBLEPULSAR

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
22578il y a 9 ansVérifié par Kitploit

Auteur : Luke Jennings ([email protected] - @jukelennings)

Société : Countercept (@countercept)

Site web : https://countercept.com

Un script python2 pour déchiffrer le trafic C2 utilisé par l'implant SMB DOUBLEPULSAR à partir d'un fichier PCAP. Le chiffrement utilisé est un simple XOR de 4 octets, que l'on voit souvent apparaître dans la sortie de commande de l'ensemble d'outils FUZZBUNCH. Cela exploite le fait qu'un ensemble de quatre zéros contigus est présent dans les paramètres SESSION_SETUP du premier paquet non-ping, ce qui révèle directement la clé XOR, et cette clé est utilisée pour déchiffrer tout le trafic.

Il s'agit d'une version préliminaire qui repose sur la recherche de certains composants spécifiques dans les paquets réseau et a été testée avec la fonctionnalité d'injection de DLL. Pour de meilleurs résultats, fournissez un fichier PCAP qui ne contient qu'une seule commande dans le trafic.

À des fins de test, un fichier PCAP est inclus dans ce dépôt, capturé à l'aide de la commande d'injection de DLL pour injecter la DLL windows standard wininet.dll dans un processus calc.exe en cours d'exécution sur la machine cible. La sortie déchiffrée de l'exécution de ce script est également présente dans le dépôt et contient 4885 octets de shellcode suivis d'une copie octet par octet de wininet.dll.

Ce script dépend de la bibliothèque python-pcapng. Exemple d'utilisation ci-dessous :

root@kali:~# pip install python-pcapng

root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin

Télécharger l’outil