
Async BOF для захвата мастер-паролей KeePass путем обнаружения и кейлоггинга заблокированных окон базы данных.
Асинхронный BOF, который перехватывает мастер-пароль KeePass, отслеживая окно запроса на разблокировку. Когда обнаруживается заблокированная база данных KeePass, устанавливается низкоуровневый перехватчик клавиатуры, и нажатия клавиш записываются до тех пор, пока окно запроса не исчезнет (после отправки, отмены или закрытия). Захваченный буфер затем возвращается оператору и автоматически восстанавливается в мастер-пароль.
[!Important] Этот BOF требует возможностей асинхронной загрузки объектных файлов для работы без блокировки агента. Такая функциональность предоставляется фреймворком Conquest.
Этот BOF отслеживает заголовок активного окна, чтобы определить, когда отображается запрос мастер-пароля KeePass. Заголовок окна заблокированной базы данных имеет формат Open Database - <имя-базы>.kdbx, что отличает его от разблокированного состояния, где заголовок — просто <имя-базы>.kdbx. Нажатия клавиш записываются, когда окно заблокированной базы данных находится в фокусе, до его исчезновения.

BOF KeeLog не требует аргументов. Этот репозиторий содержит модуль Conquest, который включает обработчик вывода, напрямую преобразующий сырые нажатия клавиш в захваченный мастер-пароль.

git clone https://github.com/jakobfriedl/keelog-bof
cd keelog-bof
make
После этого используйте Менеджер скриптов Conquest, чтобы загрузить модуль dist/keelog.py и начать захват мастер-паролей с помощью команды keelog.