Райтап по сетевой криминалистике + инструментарий для DFIR-задания TryHackMe: разворачивает цепочку эксфильтрации hex→Base64→XOR из PCAP-трафика, затем восстанавливает мастер-пароль KeePass из дампа памяти процесса через CVE-2023-32784.
Восстанавливает эксфильтрованные данные из трафика PCAP, разворачивая цепочку обфускации hex → Base64 → XOR, использованную в реальном сценарии DFIR CTF (TryHackMe), а затем эксплуатирует уязвимость CVE-2023-32784 для восстановления мастер-пароля KeePass прямо из дампа памяти процесса.
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
| Путь | Описание |
|---|
docs/writeup.md | Полный пошаговый отчёт о расследовании |
decoder.py | Универсальный инструмент для разворота цепочки обфускации hex → Base64 → XOR |
evidence/xxxmmdcclxxxiv.ps1 | Восстановленный вредоносный PowerShell-скрипт |
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
-Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt
# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41
tshark (графические инструменты плохо масштабируются на объёмах свыше нескольких сотен МБ)Расследование основано на комнате TryHackMe Extracted. Метод восстановления пароля стал возможен благодаря keepass-dump-extractor от JorianWoltjer, основанному на оригинальном исследовании CVE-2023-32784 от vdohney.
Этот репозиторий документирует CTF/лабораторное упражнение в образовательных целях. Никакие реальные учётные данные, системы или данные не были задействованы. Значения флагов и конкретные перехваченные пароли из CTF-комнаты намеренно опущены из уважения к правилам платформы TryHackMe.