
DC30-Badge-Challenge-Writeup
Writeup for the DEF CON 30 badge challenge
Tools for analyzing network traffic and communication logs to investigate security incidents.

Writeup for the DEF CON 30 badge challenge

GRE, IPIP, 6in4, ESP(ipsec) 프로토콜 내에 캡슐화된 트래픽을 역캡슐화하며, IEEE 802.1Q(가상 LAN) 헤더도 제거할 수 있습니다. pcap 파일과 함께 작동합니다.

Covenant C2 통신을 해독하여 미니덤프에서 RSA 개인 키를 추출하고, AES 세션 키를 복구하며, 네트워크 캡처를 평문으로 변환합니다.

ltm은 Linux용 머신-히스토리 디버거입니다. eBPF를 통해 프로세스, 파일, 네트워크, 메모리 및 블록 I/O 메타데이터를 기록한 후 타임라인을 쿼리할 수 있습니다.

심층 패킷 검사(Deep Packet Inspection)를 갖춘 플로우 기반 네트워크 모니터

PCAP(패킷 캡처) 파일의 분석을 간소화하도록 설계된 자동화 도구

GRU의 Drovorub 악성코드 C2에 대한 네트워크 기반 헌팅을 지원하는 도구

중국 beamers의 C2 네트워크 분석 - SilentSDK-Analysis

네트워크 포렌식 유형의 데이터와 인텔리전스를 처리하여 주로 postgres 데이터베이스에 저장하는 스크립트 모음입니다.

loki-bot(악성코드) 관련 네트워크 트래픽을 탐지하고 파싱할 수 있는 Python 스크립트입니다. 이 스크립트는 C2로 유출되는 데이터가 무엇인지, 봇 추적 등을 알고자 하는 DFIR 분석가와 보안 연구자에게 유용할 수 있습니다.

Google의 QUIC 프로토콜을 감지하는 Bro 분석기

A Zeek IPSec protocol analyzer based on Spicy.

Spicy를 기반으로 한 Zeek Wireguard 프로토콜 분석기.

Spicy 기반의 Zeek OSPF 패킷 분석기.

Python 의존성 혼동 공격, sudo 권한 상승 (CVE-2025-32463) 및 루트킷 기반 지속성의 종단간 시뮬레이션 - 전체 메모리 및 네트워크 포렌식 분석 포함.

TryHackMe DFIR 챌린지에 대한 네트워크 포렌식 분석 글 + 도구: PCAP 트래픽에서 hex→Base64→XOR 방식의 외부 유출(exfiltration) 체인을 역분석한 다음, CVE-2023-32784를 통해 프로세스 메모리 덤프에서 KeePass…