
非同期BOFでロックされたKeePassデータベースウィンドウを検出・キーログし、マスターパスワードをキャプチャします。
非同期BOF。KeePassのロック解除プロンプトウィンドウを監視して、マスターパスワードをキャプチャします。ロックされたKeePassデータベースが検出されると、低レベルキーボードフックがインストールされ、プロンプトウィンドウが送信、キャンセル、または閉じられて消えるまでキーストロークがキャプチャされます。キャプチャされたバッファはオペレーターに返され、自動的にマスターパスワードに再構築されます。
[!Important] このBOFがエージェントをブロックせずに動作するには、非同期オブジェクトファイル読み込み機能が必要です。この機能はConquestフレームワークによって提供されます。
このBOFは、フォアグラウンドウィンドウのタイトルを監視し、KeePassのマスターパスワードプロンプトがアクティブになったタイミングを特定します。ロックされたデータベースウィンドウのタイトルは Open Database - <database-name>.kdbx の形式であり、アンロック状態(タイトルが <database-name>.kdbx のみ)と区別されます。キーストロークは、ロックされたデータベースウィンドウがフォーカスされている間、そのウィンドウが消えるまで記録されます。

KeeLog BOFは引数を必要としません。このリポジトリには、Conquest Moduleが含まれており、その出力ハンドラが生のキーストロークをキャプチャしたマスターパスワードに直接変換します。

git clone https://github.com/jakobfriedl/keelog-bof
cd keelog-bof
make
その後、Conquestのスクリプトマネージャーを使用して dist/keelog.py モジュールを読み込み、keelog コマンドを使用してマスターパスワードのキャプチャを開始します。