Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
keepass-exfil-forensics — 适用于 TryHackMe DFIR 挑战的网络取证 Writeup 及配套工具:从 PCAP 流量中逆向还原 hex→Base64→XOR 数据外泄链,然后利用 CVE-2023-32784 从进程内存转储中恢复 KeePass 主密码。 | Kitploit
工具/GitHubGitHub/pugazhendii22/keepass-exfil-forensics
数据包嗅探与分析密码破解内存取证漏洞利用网络取证数据泄露数字取证CTF事件响应

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
GitHubpugazhendii22/keepass-exfil-forensics

keepass-exfil-forensics

适用于 TryHackMe DFIR 挑战的网络取证 Writeup 及配套工具:从 PCAP 流量中逆向还原 hex→Base64→XOR 数据外泄链,然后利用 CVE-2023-32784 从进程内存转储中恢复 KeePass 主密码。

查看仓库
1126天前尚未审核
分享

KeePass 内存外泄 — 网络取证调查

通过逆向真实 DFIR CTF 场景(TryHackMe)中所使用的 hex → Base64 → XOR 混淆链,从 PCAP 流量中恢复被外泄的数据,随后利用 CVE-2023-32784 直接从进程内存转储中恢复 KeePass 主密码。

攻击流程示意图

root@kitploit:~
Victim workstation                          Attacker C2 Server
-------------------                         -------------------
Malicious .ps1 downloaded over HTTP
        |
        v
Downloads ProcDump (legit Sysinternals tool)
        |
        v
Dumps KeePass process memory ---------------------->  port 1337
   (XOR 0x41 + Base64 encoded first)

Steals Database1337.kdbx -------------------------->  port 1338
   (XOR 0x42 + Base64 encoded first)

仓库内容

路径描述
docs/writeup.md完整的逐步调查分析报告
decoder.py用于逆向 hex → Base64 → XOR 链的通用工具
evidence/xxxmmdcclxxxiv.ps1恢复的恶意 PowerShell 脚本

快速开始

root@kitploit:~
# 1. Extract the raw exfil stream from a pcap with tshark
tshark -r capture.pcapng -T fields -e data \
  -Y "ip.dst == <C2_IP> and tcp.port == <PORT>" > payload.txt

# 2. Reverse the obfuscation
python3 decoder.py payload.txt recovered_file.bin --xor-key 0x41

演示的关键技术

  • 使用 Wireshark 进行网络流量分类(协议层级、会话、导出对象)
  • 使用 tshark 进行快速、可脚本化的 PCAP 提取(GUI 工具在文件超过几百 MB 后扩展性不佳)
  • 逆向多阶段混淆流水线(hex 编码 → Base64 → XOR)
  • 进程内存取证 — 使用 ProcDump 提取活动进程的内存
  • 利用 CVE-2023-32784 从内存转储中恢复 KeePass 主密码
  • 使用 Hashcat 进行针对性字典攻击,采用生成的候选字典而不是盲目暴力破解

致谢

调查基于 TryHackMe 房间 Extracted。密码恢复技术得益于 JorianWoltjer 的 keepass-dump-extractor,其基于 vdohney 的原始 CVE-2023-32784 研究。

免责声明

本仓库记录的是一个用于教育目的的 CTF/实验室练习。不涉及任何真实的凭据、系统或数据。出于对 TryHackMe 平台准则的尊重,本文刻意省略了 CTF 房间中的 Flag 值和捕获到的具体密码。

下载工具