Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
doublepulsar-c2-traffic-decryptor — Скрипт на Python2 для обработки PCAP-файла с целью расшифровки C2-трафика, отправленного импланту DOUBLEPULSAR | Kitploit
Инструменты/GitHubGitHub/withsecurelabs/doublepulsar-c2-traffic-decryptor
Сниффинг и анализ пакетовИнструменты шифрования/дешифрованияЭксплуатацияСетевая безопасностьАнализ вредоносных программКомандование и Управление
GitHubwithsecurelabs/doublepulsar-c2-traffic-decryptor

doublepulsar-c2-traffic-decryptor

Скрипт на Python2 для обработки PCAP-файла с целью расшифровки C2-трафика, отправленного импланту DOUBLEPULSAR

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
225789 лет назадПроверено Kitploit

Автор: Luke Jennings ([email protected] – @jukelennings)

Компания: Countercept (@countercept)

Веб-сайт: https://countercept.com

Скрипт на python2 для расшифровки C2-трафика, используемого имплантом DOUBLEPULSAR SMB, из файла PCAP. Шифрование представляет собой простой 4-байтовый XOR, который часто можно увидеть в выводе команды из набора инструментов FUZZBUNCH. Это использует тот факт, что набор из четырёх смежных нулей присутствует в параметрах SESSION_SETUP в первом не-ping-пакете, что напрямую раскрывает ключ XOR, и этот ключ используется для расшифровки всего трафика.

Это ранняя версия, которая опирается на поиск определённых компонентов в сетевых пакетах и была протестирована с функциональностью внедрения DLL. Для лучшего результата предоставляйте файл PCAP, содержащий только одну команду в трафике.

Для тестирования в этом репозитории содержится файл PCAP, захваченный при использовании команды внедрения DLL для инжекции стандартной DLL Windows wininet.dll в запущенный процесс calc.exe на целевой машине. Расшифрованный вывод после запуска этого скрипта также присутствует в репозитории и содержит 4885 байт шелл-кода, за которыми следует побайтовая копия wininet.dll.

Этот скрипт имеет зависимость от библиотеки python-pcapng. Пример использования ниже:

root@kali:~# pip install python-pcapng

root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin

Скачать инструмент