TryHackMe DFIR चुनौती के लिए नेटवर्क फोरेंसिक राइटअप + टूलिंग: PCAP ट्रैफ़िक से hex→Base64→XOR एक्सफ़िलट्रेशन श्रृंखला को रिवर्स करता है, फिर CVE-2023-32784 के माध्यम से प्रोसेस मेमोरी डंप से KeePass मास्टर पासवर्ड पुनर्प्राप्त करता है।
एक वास्तविक DFIR CTF परिदृश्य (TryHackMe) में उपयोग की गई hex → Base64 → XOR अस्पष्टीकरण श्रृंखला को उलटकर PCAP ट्रैफ़िक से एक्सफ़िलट्रेटेड डेटा पुनर्प्राप्त करता है, फिर CVE-2023-32784 का शोषण करके प्रोसेस मेमोरी डंप से सीधे KeePass मास्टर पासवर्ड प्राप्त करता है।
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
| Path | Description |
|---|
docs/writeup.md | पूर्ण चरण-दर-चरण जाँच रिपोर्ट |
decoder.py | hex → Base64 → XOR श्रृंखला को उलटने के लिए सामान्यीकृत टूल |
evidence/xxxmmdcclxxxiv.ps1 | पुनर्प्राप्त दुर्भावनापूर्ण PowerShell स्क्रिप्ट |
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
-Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt
# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41
tshark के साथ तेज़, स्क्रिप्टयोग्य PCAP निष्कर्षण (GUI उपकरण कुछ सौ MB से अधिक पर अच्छी तरह स्केल नहीं करते)जाँच TryHackMe रूम Extracted पर आधारित है। पासवर्ड-पुनर्प्राप्ति तकनीक keepass-dump-extractor (JorianWoltjer द्वारा) द्वारा संभव बनाई गई है, जो vdohney के मूल CVE-2023-32784 research पर आधारित है।
यह रेपो शैक्षिक उद्देश्यों के लिए एक CTF/लैब अभ्यास का दस्तावेजीकरण करता है। कोई वास्तविक क्रेडेंशियल, सिस्टम या डेटा शामिल नहीं थे। CTF रूम से फ्लैग मान और विशिष्ट कैप्चर किए गए पासवर्ड जानबूझकर छोड़े गए हैं, TryHackMe की प्लेटफ़ॉर्म दिशानिर्देशों के सम्मान में।