TryHackMe DFIRチャレンジ向けのネットワークフォレンジックwriteupとツール群:PCAPトラフィックからhex→Base64→XORのデータ窃取チェーンを解析し、その後CVE-2023-32784を介してプロセスメモリダンプからKeePassマスターパスワードを復元します。
実際の DFIR CTF シナリオ (TryHackMe) で使用された hex → Base64 → XOR 難読化チェーンを逆変換して PCAP トラフィックから流出データを復元し、その後 CVE-2023-32784 を悪用してプロセスメモリダンプから直接 KeePass マスターパスワードを回復します。
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
| Path | Description |
|---|---|
docs/writeup.md | 完全なステップバイステップの調査レポート |
decoder.py | hex → Base64 → XOR チェーンを逆変換する汎用ツール |
evidence/xxxmmdcclxxxiv.ps1 | 復元された悪意のある PowerShell スクリプト |
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
-Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt
# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41
tshark による高速でスクリプト可能な PCAP 抽出 (GUI ツールは数百 MB を超えると拡張性が低い)調査は TryHackMe のルーム Extracted に基づいています。パスワード回復技術は、vdohney によるオリジナルの CVE-2023-32784 リサーチ に基づく JorianWoltjer の keepass-dump-extractor によって実現されました。
このリポジトリは教育目的の CTF/ラボ演習を文書化したものです。実際の資格情報、システム、データは一切関与していません。CTF ルームのフラグ値や実際に取得されたパスワードは、TryHackMe のプラットフォームガイドラインを尊重するため意図的に省略されています。