Writeup de forense de rede + ferramentas para um desafio DFIR do TryHackMe: reverte uma cadeia de exfiltração hex→Base64→XOR a partir do tráfego PCAP e, em seguida, recupera a senha mestra do KeePass a partir de um dump de memória de processo via CVE-2023-32784.
Recupera dados exfiltrados de tráfego PCAP revertendo uma cadeia de ofuscação hex → Base64 → XOR usada em um cenário real de CTF de DFIR (TryHackMe), e então explora a CVE-2023-32784 para recuperar a senha mestra do KeePass diretamente de um dump de memória de processo.
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
| Caminho | Descrição |
|---|
docs/writeup.md | Writeup completo da investigação, passo a passo |
decoder.py | Ferramenta generalizada para reverter a cadeia hex → Base64 → XOR |
evidence/xxxmmdcclxxxiv.ps1 | O script PowerShell malicioso recuperado |
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
-Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt
# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41
tshark (ferramentas GUI não escalam bem além de algumas centenas de MB)Investigação baseada na sala Extracted do TryHackMe. A técnica de recuperação de senha foi possível graças ao keepass-dump-extractor, de JorianWoltjer, baseado na pesquisa original sobre CVE-2023-32784, de vdohney.
Este repositório documenta um exercício de CTF/laboratório para fins educacionais. Nenhuma credencial, sistema ou dado real foi envolvido. Valores de flag e senhas capturadas específicas da sala de CTF foram omitidos intencionalmente por respeito às diretrizes da plataforma TryHackMe.