
Estratégias de exploração e mitigação em profundidade para a vulnerabilidade de vazamento de memória do KeePass (CVE-2023-32784).
Analisar a vulnerabilidade CVE-2023-32784 no KeePass Password Safe (v2.53), demonstrar a extração da senha mestra por meio de dump de memória e projetar controles robustos de detecção e mitigação.
O KeePass utiliza um SecureTextBoxEx personalizado para entrada da senha mestra, que gera fragmentos de string residuais no espaço de endereço do processo para cada caractere digitado. Ao capturar um arquivo .DMP do processo em execução, esses fragmentos podem ser combinados para reconstruir a senha em texto claro.
Enquanto a equipe colaborou nas fases de exploração e mitigação, eu especificamente projetei o design da vulnerabilidade e a estratégia de detecção utilizando a Auditoria de Segurança do Windows:
Auditoria de Criação de Processo (Event ID 4688): Configurada a Política de Grupo para registrar todas as execuções de processos com argumentos completos de linha de comando. Isso capturou com sucesso a string exata de execução da ferramenta de exploração em C# (keepass_password_dumper.exe KeePass.DMP).
Auditoria de Acesso a Objetos (Event IDs 4663 & 4656): Configurada auditoria do sistema de arquivos para KeePass.exe e Database.kdbx. Isso disparou alertas sempre que qualquer tentativa de acessar ou solicitar handles ao espaço de memória sensível era feita.
Controle de Acesso: Removido o privilégio "Debug Programs" dos usuários padrão via Política de Segurança Local para impedir a criação não autorizada de dump de memória no nível do SO.
Criptografia: Implantada a Criptografia Completa de Disco BitLocker utilizando criptografia XTS-AES de 128 bits para proteger dumps de memória e arquivos de paginação em repouso.