Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
keepass-exfil-forensics — Райтап по сетевой криминалистике + инструментарий для DFIR-задания TryHackMe: разворачивает цепочку эксфильтрации hex→Base64→XOR из PCAP-трафика, затем восстанавливает мастер-пароль KeePass из дампа памяти процесса через CVE-2023-32784. | Kitploit
Инструменты/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
Сниффинг и анализ пакетовВзлом паролейКриминалистика памятиЭксплуатацияСетевая криминалистикаЭксфильтрация данныхЦифровая криминалистикаCTFРеагирование на Инциденты
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

Райтап по сетевой криминалистике + инструментарий для DFIR-задания TryHackMe: разворачивает цепочку эксфильтрации hex→Base64→XOR из PCAP-трафика, затем восстанавливает мастер-пароль KeePass из дампа памяти процесса через CVE-2023-32784.

Репозиторий
1127 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Эксфильтрация памяти KeePass — расследование методами сетевой криминалистики

Восстанавливает эксфильтрованные данные из трафика PCAP, разворачивая цепочку обфускации hex → Base64 → XOR, использованную в реальном сценарии DFIR CTF (TryHackMe), а затем эксплуатирует уязвимость CVE-2023-32784 для восстановления мастер-пароля KeePass прямо из дампа памяти процесса.

Атака на одной схеме

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

Что в этом репозитории

ПутьОписание
docs/writeup.mdПолный пошаговый отчёт о расследовании
decoder.pyУниверсальный инструмент для разворота цепочки обфускации hex → Base64 → XOR
evidence/xxxmmdcclxxxiv.ps1Восстановленный вредоносный PowerShell-скрипт

Быстрый старт

root@kitploit:~
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

Ключевые демонстрируемые техники

  • Триаж сетевого трафика с помощью Wireshark (Protocol Hierarchy, Conversations, Export Objects)
  • Быстрое и скриптуемое извлечение данных из PCAP с помощью tshark (графические инструменты плохо масштабируются на объёмах свыше нескольких сотен МБ)
  • Разворот многоступенчатого конвейера обфускации (hex-кодирование → Base64 → XOR)
  • Форензика памяти процесса — извлечение ОЗУ работающего процесса с помощью ProcDump
  • Эксплуатация уязвимости CVE-2023-32784 для восстановления мастер-пароля KeePass из дампа памяти
  • Таргетированные словарные атаки с помощью Hashcat с использованием сгенерированного списка слов-кандидатов вместо слепого перебора

Благодарности

Расследование основано на комнате TryHackMe Extracted. Метод восстановления пароля стал возможен благодаря keepass-dump-extractor от JorianWoltjer, основанному на оригинальном исследовании CVE-2023-32784 от vdohney.

Отказ от ответственности

Этот репозиторий документирует CTF/лабораторное упражнение в образовательных целях. Никакие реальные учётные данные, системы или данные не были задействованы. Значения флагов и конкретные перехваченные пароли из CTF-комнаты намеренно опущены из уважения к правилам платформы TryHackMe.

Скачать инструмент