Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/withsecurelabs/doublepulsar-c2-traffic-decryptor
Sniffing e Analisi dei PacchettiStrumenti di Crittografia/DecrittografiaExploitSicurezza di ReteAnalisi MalwareCommand and Control
GitHubwithsecurelabs/doublepulsar-c2-traffic-decryptor

doublepulsar-c2-traffic-decryptor

Uno script python2 per elaborare un file PCAP al fine di decrittare il traffico C2 inviato all'implant DOUBLEPULSAR

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
225789 anni faRevisionato da Kitploit

Autore: Luke Jennings ([email protected] - @jukelennings)

Azienda: Countercept (@countercept)

Sito web: https://countercept.com

Uno script python2 per decrittare il traffico C2 utilizzato dall'impianto SMB DOUBLEPULSAR da un file PCAP. La crittografia usata è un semplice XOR a 4 byte, che spesso puoi vedere visualizzato nell'output dei comandi del toolset FUZZBUNCH. Questo sfrutta il fatto che un insieme di quattro zeri contigui è presente nei parametri SESSION_SETUP nel primo pacchetto non-ping, il che rivela direttamente la chiave XOR e questa viene usata per decrittare tutto il traffico.

Questa è una versione preliminare e si basa sul rilevamento di alcuni componenti specifici nei pacchetti di rete ed è stata testata con la funzionalità di iniezione DLL. Per ottenere risultati migliori, fornisci un file PCAP che contenga un solo comando nel traffico.

A scopo di test, in questo repository è contenuto un file PCAP catturato utilizzando il comando di iniezione DLL per iniettare la DLL standard di Windows wininet.dll in un processo calc.exe in esecuzione sulla macchina di destinazione. L'output decrittato dell'esecuzione di questo script è anch'esso presente nel repository e contiene 4885 byte di shellcode seguiti da una copia byte per byte di wininet.dll.

Questo script dipende dalla libreria python-pcapng. Esempio di utilizzo di seguito:

root@kali:~# pip install python-pcapng

root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin

Scarica lo strumento