Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
keepass-exfil-forensics — TryHackMe DFIR 챌린지에 대한 네트워크 포렌식 분석 글 + 도구: PCAP 트래픽에서 hex→Base64→XOR 방식의 외부 유출(exfiltration) 체인을 역분석한 다음, CVE-2023-32784를 통해 프로세스 메모리 덤프에서 KeePass 마스터 비밀번호를 복구합니다. | Kitploit
도구/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
Packet Sniffing & AnalysisPassword CrackingMemory ForensicsExploitationNetwork ForensicsData ExfiltrationDigital ForensicsCTFIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

TryHackMe DFIR 챌린지에 대한 네트워크 포렌식 분석 글 + 도구: PCAP 트래픽에서 hex→Base64→XOR 방식의 외부 유출(exfiltration) 체인을 역분석한 다음, CVE-2023-32784를 통해 프로세스 메모리 덤프에서 KeePass 마스터 비밀번호를 복구합니다.

저장소 보기
6일 전아직 검토되지 않음

KeePass 메모리 유출 — 네트워크 포렌식 조사

실제 DFIR CTF 시나리오(TryHackMe)에서 사용된 hex → Base64 → XOR 난독화 체인을 역산하여 PCAP 트래픽에서 유출된 데이터를 복구한 다음, CVE-2023-32784를 악용해 프로세스 메모리 덤프에서 KeePass 마스터 비밀번호를 곧바로 복구합니다.

한눈에 보는 공격 다이어그램

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

이 저장소 구성

경로설명
docs/writeup.md단계별 전체 조사 기록
decoder.pyhex → Base64 → XOR 체인을 역산하는 범용 도구
evidence/xxxmmdcclxxxiv.ps1복구된 악성 PowerShell 스크립트

빠른 시작

root@kitploit:~
# 1. tshark로 pcap에서 원시 유출 스트림 추출
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. 난독화 역산
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

적용된 핵심 기법

  • Wireshark를 이용한 네트워크 트래픽 트라이지(Protocol Hierarchy, Conversations, Export Objects)
  • tshark를 이용한 빠르고 스크립팅 가능한 PCAP 추출(GUI 도구는 수백 MB를 넘어서면 확장성이 좋지 않음)
  • 다단계 난독화 파이프라인 역분석(hex 인코딩 → Base64 → XOR)
  • 프로세스 메모리 포렌식 — ProcDump로 실행 중인 프로세스의 RAM 추출
  • CVE-2023-32784를 악용하여 메모리 덤프에서 KeePass 마스터 비밀번호 복구
  • 무작위 브루트포스 대신 생성된 후보 워드리스트를 활용한 Hashcat 표적 사전 공격

크레딧

이 조사는 TryHackMe 룸 Extracted을 기반으로 합니다. 비밀번호 복구 기법은 vdohney의 원본 CVE-2023-32784 연구를 기반으로 한 JorianWoltjer의 keepass-dump-extractor 덕분에 가능했습니다.

면책 조항

이 저장소는 교육 목적의 CTF/랩 실습을 문서화한 것입니다. 실제 자격 증명, 시스템 또는 데이터는 포함되지 않았습니다. CTF 룸의 플래그 값과 특정 캡처 비밀번호는 TryHackMe의 플랫폼 지침을 존중하여 의도적으로 생략했습니다.

도구 다운로드