Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
keepass-exfil-forensics — TryHackMe DFIRチャレンジ向けのネットワークフォレンジックwriteupとツール群:PCAPトラフィックからhex→Base64→XORのデータ窃取チェーンを解析し、その後CVE-2023-32784を介してプロセスメモリダンプからKeePassマスターパスワードを復元します。 | Kitploit
ツール/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
パケットスニッフィングと分析パスワードクラッキングメモリフォレンジックエクスプロイトネットワークフォレンジックデータ流出デジタルフォレンジックCTFインシデントレスポンス
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

TryHackMe DFIRチャレンジ向けのネットワークフォレンジックwriteupとツール群:PCAPトラフィックからhex→Base64→XORのデータ窃取チェーンを解析し、その後CVE-2023-32784を介してプロセスメモリダンプからKeePassマスターパスワードを復元します。

リポジトリを見る
241ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

KeePass メモリ流出 — ネットワークフォレンジック調査

実際の DFIR CTF シナリオ (TryHackMe) で使用された hex → Base64 → XOR 難読化チェーンを逆変換して PCAP トラフィックから流出データを復元し、その後 CVE-2023-32784 を悪用してプロセスメモリダンプから直接 KeePass マスターパスワードを回復します。

攻撃の全体図

Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

このリポジトリの内容

PathDescription
docs/writeup.md完全なステップバイステップの調査レポート
decoder.pyhex → Base64 → XOR チェーンを逆変換する汎用ツール
evidence/xxxmmdcclxxxiv.ps1復元された悪意のある PowerShell スクリプト

クイックスタート

# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

紹介されている主要テクニック

  • Wireshark によるネットワークトラフィックのトリアージ (Protocol Hierarchy、Conversations、Export Objects)
  • tshark による高速でスクリプト可能な PCAP 抽出 (GUI ツールは数百 MB を超えると拡張性が低い)
  • 多段階の難読化パイプラインのリバース (hex エンコーディング → Base64 → XOR)
  • プロセスメモリフォレンジック — ProcDump による実行中プロセスの RAM 抽出
  • CVE-2023-32784 を悪用してメモリダンプから KeePass マスターパスワードを回復
  • Hashcat による標的型辞書攻撃。総当たりではなく生成した候補ワードリストを使用

クレジット

調査は TryHackMe のルーム Extracted に基づいています。パスワード回復技術は、vdohney によるオリジナルの CVE-2023-32784 リサーチ に基づく JorianWoltjer の keepass-dump-extractor によって実現されました。

免責事項

このリポジトリは教育目的の CTF/ラボ演習を文書化したものです。実際の資格情報、システム、データは一切関与していません。CTF ルームのフラグ値や実際に取得されたパスワードは、TryHackMe のプラットフォームガイドラインを尊重するため意図的に省略されています。

ツールをダウンロード