Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
पैकेट स्निफिंग और विश्लेषणपासवर्ड क्रैकिंगमेमोरी फोरेंसिकशोषणनेटवर्क फोरेंसिकडेटा निष्कासनडिजिटल फोरेंसिकCTFघटना प्रतिक्रिया
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

TryHackMe DFIR चुनौती के लिए नेटवर्क फोरेंसिक राइटअप + टूलिंग: PCAP ट्रैफ़िक से hex→Base64→XOR एक्सफ़िलट्रेशन श्रृंखला को रिवर्स करता है, फिर CVE-2023-32784 के माध्यम से प्रोसेस मेमोरी डंप से KeePass मास्टर पासवर्ड पुनर्प्राप्त करता है।

रिपॉजिटरी देखें
1127 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

KeePass मेमोरी एक्सफ़िलट्रेशन — नेटवर्क फोरेंसिक जाँच

एक वास्तविक DFIR CTF परिदृश्य (TryHackMe) में उपयोग की गई hex → Base64 → XOR अस्पष्टीकरण श्रृंखला को उलटकर PCAP ट्रैफ़िक से एक्सफ़िलट्रेटेड डेटा पुनर्प्राप्त करता है, फिर CVE-2023-32784 का शोषण करके प्रोसेस मेमोरी डंप से सीधे KeePass मास्टर पासवर्ड प्राप्त करता है।

हमला, एक आरेख में

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

इस रेपो में क्या है

PathDescription
docs/writeup.mdपूर्ण चरण-दर-चरण जाँच रिपोर्ट
decoder.pyhex → Base64 → XOR श्रृंखला को उलटने के लिए सामान्यीकृत टूल
evidence/xxxmmdcclxxxiv.ps1पुनर्प्राप्त दुर्भावनापूर्ण PowerShell स्क्रिप्ट

त्वरित आरंभ

root@kitploit:~
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

प्रदर्शित प्रमुख तकनीकें

  • Wireshark के साथ नेटवर्क ट्रैफ़िक ट्राइएज (Protocol Hierarchy, Conversations, Export Objects)
  • tshark के साथ तेज़, स्क्रिप्टयोग्य PCAP निष्कर्षण (GUI उपकरण कुछ सौ MB से अधिक पर अच्छी तरह स्केल नहीं करते)
  • बहु-चरणीय अस्पष्टीकरण पाइपलाइन को उलटना (hex एन्कोडिंग → Base64 → XOR)
  • प्रोसेस मेमोरी फोरेंसिक्स — ProcDump के साथ चालू प्रोसेस की RAM निकालना
  • मेमोरी डंप से KeePass मास्टर पासवर्ड पुनर्प्राप्त करने के लिए CVE-2023-32784 का शोषण करना
  • Hashcat के साथ लक्षित डिक्शनरी हमले, अंधा ब्रूट फोर्स के बजाय उत्पन्न उम्मीदवार वर्डलिस्ट का उपयोग करना

श्रेय

जाँच TryHackMe रूम Extracted पर आधारित है। पासवर्ड-पुनर्प्राप्ति तकनीक keepass-dump-extractor (JorianWoltjer द्वारा) द्वारा संभव बनाई गई है, जो vdohney के मूल CVE-2023-32784 research पर आधारित है।

अस्वीकरण

यह रेपो शैक्षिक उद्देश्यों के लिए एक CTF/लैब अभ्यास का दस्तावेजीकरण करता है। कोई वास्तविक क्रेडेंशियल, सिस्टम या डेटा शामिल नहीं थे। CTF रूम से फ्लैग मान और विशिष्ट कैप्चर किए गए पासवर्ड जानबूझकर छोड़े गए हैं, TryHackMe की प्लेटफ़ॉर्म दिशानिर्देशों के सम्मान में।

टूल डाउनलोड करें