一种异步BOF,通过监控解锁提示窗口来捕获KeePass主密码。当检测到锁定的KeePass数据库时,会安装一个低级键盘钩子,捕获按键直到提示窗口通过提交、取消或关闭消失。捕获的缓冲区随后返回给操作员,并自动重构为主密码。
[!Important] 此BOF需要异步对象文件加载能力才能在不阻塞agent的情况下工作。该功能由Conquest框架提供。
此BOF监视前台窗口标题,以确定KeePass主密码提示何时处于活动状态。锁定数据库窗口的标题遵循格式Open Database - <database-name>.kdbx,这与解锁状态下的标题仅为<database-name>.kdbx有所区别。当锁定数据库窗口获得焦点时,按键被记录,直到窗口消失。

KeeLog BOF 不需要任何参数。此仓库包含一个Conquest模块,该模块具有输出处理程序,可直接将原始按键转换为捕获的主密码。

git clone https://github.com/jakobfriedl/keelog-bof
cd keelog-bof
make
然后,使用Conquest的脚本管理器加载dist/keelog.py模块,并使用keelog命令开始捕获主密码。