Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
keepass-exfil-forensics — Writeup de forense de rede + ferramentas para um desafio DFIR do TryHackMe: reverte uma cadeia de exfiltração hex→Base64→XOR a partir do tráfego PCAP e, em seguida, recupera a senha mestra do KeePass a partir de um dump de memória de processo via CVE-2023-32784. | Kitploit
Ferramentas/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
Sniffing e Análise de PacotesQuebra de SenhasForensia de MemóriaExploraçãoForensia de RedeExfiltração de DadosForensia DigitalCTFResposta a Incidentes
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

Writeup de forense de rede + ferramentas para um desafio DFIR do TryHackMe: reverte uma cadeia de exfiltração hex→Base64→XOR a partir do tráfego PCAP e, em seguida, recupera a senha mestra do KeePass a partir de um dump de memória de processo via CVE-2023-32784.

Ver Repositório
11há 27 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exfiltração de Memória do KeePass — Investigação Forense de Rede

Recupera dados exfiltrados de tráfego PCAP revertendo uma cadeia de ofuscação hex → Base64 → XOR usada em um cenário real de CTF de DFIR (TryHackMe), e então explora a CVE-2023-32784 para recuperar a senha mestra do KeePass diretamente de um dump de memória de processo.

O Ataque, em Um Diagrama

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

O que Há Neste Repositório

CaminhoDescrição
docs/writeup.mdWriteup completo da investigação, passo a passo
decoder.pyFerramenta generalizada para reverter a cadeia hex → Base64 → XOR
evidence/xxxmmdcclxxxiv.ps1O script PowerShell malicioso recuperado

Início Rápido

root@kitploit:~
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

Principais Técnicas Demonstradas

  • Triagem de tráfego de rede com Wireshark (Protocol Hierarchy, Conversations, Export Objects)
  • Extração rápida e scriptável de PCAP com tshark (ferramentas GUI não escalam bem além de algumas centenas de MB)
  • Reversão de um pipeline de ofuscação em múltiplos estágios (codificação hex → Base64 → XOR)
  • Forense de memória de processo — extração da RAM de um processo em execução com ProcDump
  • Exploração da CVE-2023-32784 para recuperar a senha mestra do KeePass a partir de um dump de memória
  • Ataques de dicionário direcionados com Hashcat, usando uma wordlist de candidatos gerada em vez de força bruta cega

Créditos

Investigação baseada na sala Extracted do TryHackMe. A técnica de recuperação de senha foi possível graças ao keepass-dump-extractor, de JorianWoltjer, baseado na pesquisa original sobre CVE-2023-32784, de vdohney.

Aviso Legal

Este repositório documenta um exercício de CTF/laboratório para fins educacionais. Nenhuma credencial, sistema ou dado real foi envolvido. Valores de flag e senhas capturadas específicas da sala de CTF foram omitidos intencionalmente por respeito às diretrizes da plataforma TryHackMe.

Baixar ferramenta