## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-PUGAZHENDII22-KEEPASS-EXFIL-FORENSICS
# Эксфильтрация памяти KeePass — расследование методами сетевой криминалистики
Восстанавливает эксфильтрованные данные из трафика PCAP, разворачивая цепочку обфускации hex → Base64 → XOR, использованную в реальном сценарии DFIR CTF (TryHackMe), а затем эксплуатирует уязвимость **CVE-2023-32784** для восстановления мастер-пароля KeePass прямо из дампа памяти процесса.
## Атака на одной схеме
root@kitploit:~
Victim workstation Attacker C2 Server
------------------- -------------------
Malicious .ps1 downloaded over HTTP
|
v
Downloads ProcDump (legit Sysinternals tool)
|
v
Dumps KeePass process memory ----------------------> port 1337
(XOR 0x41 + Base64 encoded first)
Steals Database1337.kdbx --------------------------> port 1338
(XOR 0x42 + Base64 encoded first)
## Что в этом репозитории