Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
keepass-exfil-forensics — Writeup di network forensics + tooling per una challenge DFIR di TryHackMe: inverte una catena di esfiltrazione hex→Base64→XOR dal traffico PCAP, poi recupera la password master di KeePass da un dump di memoria del processo tramite CVE-2023-32784. | Kitploit
Strumenti/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
Sniffing e Analisi dei PacchettiPassword CrackingMemory ForensicsExploitNetwork ForensicsEsfiltrazione DatiDigital ForensicsCTFRisposta agli Incidenti
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

Writeup di network forensics + tooling per una challenge DFIR di TryHackMe: inverte una catena di esfiltrazione hex→Base64→XOR dal traffico PCAP, poi recupera la password master di KeePass da un dump di memoria del processo tramite CVE-2023-32784.

Vedi Repository
1127 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Esfiltrazione della Memoria di KeePass — Indagine di Network Forensics

Recupera i dati esfiltrati dal traffico PCAP invertendo una catena di offuscamento hex → Base64 → XOR utilizzata in uno scenario DFIR CTF reale (TryHackMe), quindi sfrutta CVE-2023-32784 per recuperare la password principale di KeePass direttamente da un dump della memoria di un processo.

L'Attacco, in un Diagramma

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

Cosa Contiene Questa Repo

PathDescription
docs/writeup.mdWriteup completo dell'indagine passo dopo passo
decoder.pyStrumento generalizzato per invertire la catena hex → Base64 → XOR
evidence/xxxmmdcclxxxiv.ps1Lo script PowerShell malevolo recuperato

Avvio Rapido

root@kitploit:~
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

Tecniche Chiave Dimostrate

  • Triage del traffico di rete con Wireshark (Protocol Hierarchy, Conversations, Export Objects)
  • Estrazione PCAP rapida e scriptabile con tshark (gli strumenti GUI non scalano bene oltre qualche centinaio di MB)
  • Reverse engineering di una pipeline di offuscamento multi-stadio (codifica hex → Base64 → XOR)
  • Forensics della memoria di processo — estrazione della RAM di un processo attivo con ProcDump
  • Sfruttamento di CVE-2023-32784 per recuperare la password principale di KeePass da un memory dump
  • Attacchi di dizionario mirati con Hashcat, utilizzando una wordlist di candidati generata invece della forza bruta cieca

Crediti

Indagine basata sulla room TryHackMe Extracted. La tecnica di recupero password è resa possibile da keepass-dump-extractor di JorianWoltjer, basata sulla ricerca su CVE-2023-32784 originale di vdohney.

Dichiarazione di non responsabilità

Questa repo documenta un esercizio CTF/lab a scopo didattico. Non sono stati coinvolti credenziali, sistemi o dati reali. I valori delle flag e le password specifiche catturate dalla room CTF sono stati volutamente omessi nel rispetto delle linee guida della piattaforma TryHackMe.

Scarica lo strumento