Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
doublepulsar-c2-traffic-decryptor — 一个用于处理PCAP文件以解密发送到DOUBLEPULSAR植入程序的C2流量的Python2脚本 | Kitploit
工具/GitHubGitHub/withsecurelabs/doublepulsar-c2-traffic-decryptor
数据包嗅探与分析加密/解密工具漏洞利用网络安全恶意软件分析命令与控制
GitHubwithsecurelabs/doublepulsar-c2-traffic-decryptor

doublepulsar-c2-traffic-decryptor

一个用于处理PCAP文件以解密发送到DOUBLEPULSAR植入程序的C2流量的Python2脚本

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
225789年前Kitploit 审核通过

作者:Luke Jennings ([email protected] - @jukelennings)

公司:Countercept (@countercept)

网站:https://countercept.com

一个用于从PCAP文件中解密DOUBLEPULSAR SMB植入程序C2流量的python2脚本。使用的加密是简单的4字节XOR,你经常可以在FUZZBUNCH工具集的命令输出中看到这一点。该脚本利用了这样一个事实:在第一个非ping数据包的SESSION_SETUP参数中存在一组四个连续的零,这直接揭示了XOR密钥,并用于解密所有流量。

这是一个早期版本,依赖于在网络数据包中查找某些特定组件,并且已经过DLL注入功能的测试。为获得最佳效果,请提供一个仅包含流量中一条命令的PCAP文件。

出于测试目的,此仓库中包含一个PCAP文件,该文件是使用DLL注入命令捕获的,用于将标准的Windows DLL wininet.dll注入到目标机器上正在运行的calc.exe进程中。运行此脚本后的解密输出也存在于仓库中,包含4885字节的shellcode,后跟wininet.dll的逐字节副本。

此脚本依赖于python-pcapng库。用法示例如下:

root@kali:~# pip install python-pcapng

root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin

下载工具