Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
chlonium — نسخ واستيراد ملفات تعريف الارتباط وكلمات المرور الخاصة بـ Chromium عبر المتصفحات باستخدام فك تشفير مفتاح حالة DPAPI دون اتصال، مع دعم قواعد البيانات المشفرة بـ AES-256 GKM لعمليات الفريق الأحمر. | Kitploit
أدوات/GitHubGitHub/rxwx/chlonium
كسر كلمات المرورأدوات التشفير/فك التشفيرتسريب البياناتالتحقيق الجنائي الرقميما بعد الاستغلالالفريق الأحمر
GitHubrxwx/chlonium

chlonium

نسخ واستيراد ملفات تعريف الارتباط وكلمات المرور الخاصة بـ Chromium عبر المتصفحات باستخدام فك تشفير مفتاح حالة DPAPI دون اتصال، مع دعم قواعد البيانات المشفرة بـ AES-256 GKM لعمليات الفريق الأحمر.

عرض المستودع
31659منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

كلونيوم

كلونيوم هو تطبيق مصمم لاستنساخ ملفات تعريف الارتباط (Cookies) الخاصة بمتصفح كروميوم.

بدءًا من كروميوم 80 فما فوق، يتم تشفير ملفات تعريف الارتباط باستخدام AES-256 GCM، مع مفتاح حالة مخزّن في ملف Local State. هذا المفتاح مشفر باستخدام DPAPI. هذا تغيير عن الإصدارات الأقدم، التي كانت تستخدم DPAPI لتشفير كل عنصر ملف تعريف ارتباط في قاعدة بيانات cookies. ما يعنيه هذا هو أنه إذا كان لديك مفتاح الحالة، فستتمكن دائمًا من فك تشفير قاعدة بيانات cookies دون اتصال، دون الحاجة إلى الوصول المستمر إلى مفاتيح DPAPI.

هذا يجعل قواعد بيانات cookies "قابلة للنقل"، مما يعني أنه يمكن نقلها من جهاز إلى آخر، بشرط أن تكون قد حصلت على مفتاح الحالة. يجب إعادة تشفير ملفات تعريف الارتباط نفسها عند استيرادها، لأن مفاتيح الحالة ستختلف بين كل ملف تعريف مستخدم وجهاز. يمكن القيام بذلك باستخدام نفس عملية فك التشفير، عن طريق فك تشفير مفتاح الحالة من المتصفح "الهدف" أولاً، ثم إعادة تشفير كل عنصر بالمفتاح الجديد.

المشروع مكتوب بلغة C# ويحتوي على مكونين منفصلين. المكون الأول، chlonium.exe، هو الملف الثنائي المُجمّع. يقوم ببساطة بفك تشفير مفتاح الحالة وطباعته. احتفظ بملاحظة لهذا المفتاح ويمكنك فك تشفير ملفات تعريف الارتباط في المستقبل عن طريق تنزيل ملف قاعدة البيانات Cookies كلما احتجت إلى ملفات تعريف ارتباط محدّثة. بشكل افتراضي، سيحاول فك تشفير مفتاح حالة Chrome. إذا كنت تريد تفريغ مفتاح الحالة لمتصفح آخر (مثل Edge)، يمكنك تحديد مسار للمفتاح.

على سبيل المثال:

root@kitploit:~
> Chlonium.exe "c:\users\user\AppData\Local\Microsoft\Edge\User Data\Local State"
[+] Statekey = 3Cms3YxFXVyJRUbulYCnxqY2dO/jubDkYBQBoYIvqfc=

المكون الثاني، ChloniumUI.exe، هو أداة "الاستيراد". يتولى هذا المكون فك تشفير قاعدة بيانات Cookies معينة باستخدام مفتاح حالة معين، وإعادة تشفير القيم باستخدام مفتاح حالة المستخدم الحالي، واستيراد ملفات تعريف الارتباط إلى المتصفح الذي تختاره. تقوم بتشغيل هذا على الجهاز الذي تريد استيراد ملفات تعريف الارتباط إليه.

لاستخدامه، قم بتشغيل الملف التنفيذي ChloniumUI.exe. أدخل مفتاح الحالة المستخرج سابقًا، واختر ملف Cookies الذي ترغب في استيراده، وحدد المتصفح الذي ترغب في استيراد ملفات تعريف الارتباط إليه. ثم انقر على "Import Cookies" وسيتم استيراد ملفات تعريف الارتباط.

يدعم ChloniumUI حاليًا ثلاثة متصفحات مبنية على كروميوم: Edge وChrome وVivaldi. يمكن إضافة متصفحات إضافية في Browsers.cs. هذا يضيف فائدة غير مقصودة تتمثل في القدرة على استيراد ملف cookies الخاص بـ Edge إلى Chrome، أو العكس (على سبيل المثال)، على الرغم من أنها ربما ليست فكرة جيدة نظرًا لعدم تطابق وكيل المستخدم (user-agent).

ملاحظة مهمة: عند استيراد ملف cookies إلى متصفحك، يتم مسح جميع ملفات cookies القديمة! يتم نسخ نسخة احتياطية إلى الدليل الحالي (مع طابع زمني ذي صلة). إذا كنت بحاجة إلى استعادة ملفات cookies السابقة، ما عليك سوى نسخ ملف النسخ الاحتياطي فوق ملف Cookies.

لماذا

الأدوات مثل Mimikatz و SharpChromium لديها بالفعل القدرة على تفريغ ملفات cookies الخاصة بـ Chrome 80، فلماذا أداة أخرى؟

هذه الأداة تستهدف على وجه التحديد تسهيل استيراد ملفات تعريف الارتباط إلى متصفح آخر. بينما تقوم هذه الأدوات بعمل رائع في تفريغ ملفات تعريف الارتباط الخاصة بـ كروميوم (وأكثر!)، كنت أرغب في الحصول على شيء يتيح لي استيرادها بسهولة إلى متصفح آخر. توجد إضافات إدارة ملفات تعريف الارتباط من طرف ثالث، لكنني وجدتها دائمًا صعبة الاستخدام وعُرضة للفشل. تم تصميم CloniumUI لتسهيل هذه العملية عن طريق استيراد ملفات تعريف الارتباط مباشرةً إلى قاعدة بيانات SQLite الخاصة بمتصفحك.

بينما يأتي هذا المشروع مع المُجمّع chlonium.exe الذي يساعد في تفريغ مفتاح الحالة، إلا أن هذا في الحقيقة مجرد مثال. أدوات أخرى مثل Mimikatz ستقوم أيضًا بتفريغ مفتاح الحالة لك، بطريقة قد تكون أكثر تمويهًا (اعتمادًا على بيئة التشغيل الخاصة بك، وطريقة التنفيذ، إلخ). بالإضافة إلى ذلك، SharpDPAPI سيسمح لك بفك تشفير ملف مفتاح حالة كروميوم إذا كان لديك مفاتيح حالة DPAPI، أو كلمة المرور الحالية، أو مفتاح النسخ الاحتياطي للمجال - مما يسمح لك بتفريغ ملفات تعريف الارتباط عن بُعد عبر SMB!

عند تنفيذ اختبار الاختراق الأحمر (Red Teaming)، أحتاج أحيانًا إلى تفريغ ملفات تعريف الارتباط الخاصة بالمستخدم عدة مرات على مدى فترة زمنية مستدامة (مثل يوميًا/أسبوعيًا). استخدام تجميع .NET أو DLL عاكس أو تقنية تنفيذ أخرى في الذاكرة لاستخراج ملفات تعريف الارتباط الفردية من ملف cookies مباشرة على النظام الهدف ليس ضروريًا ويعرّض المشغل لخطر اكتشاف متزايد. بدلاً من ذلك، يمكنك ببساطة تفريغ مفتاح الحالة مرة واحدة، ونسخ ملف قاعدة البيانات Cookies عند الحاجة إلى ملفات تعريف ارتباط جديدة، دون الحاجة إلى تنفيذ إضافي.

عرض توضيحي

انظر هنا للحصول على عرض توضيحي فيديو.

استيراد/تصدير كلمات المرور

يدعم ChloniumUI أيضًا استيراد وتصدير كلمات المرور. لاستخدام هذه الميزة، ما عليك سوى تقديم مسار قاعدة بيانات Login Data بدلاً من قاعدة بيانات Cookies، إلى جانب مفتاح الحالة، واختيار المتصفح الذي ترغب في استيرادها إليه (بالنسبة للتصدير لا يهم هذا). يتيح لك ذلك إما تصدير كلمات المرور بنص عادي إلى ملف، أو استيرادها إلى متصفحك. كما هو الحال مع ملفات تعريف الارتباط، يمكنك استيراد كلمات مرور Chrome إلى Edge، وكلمات مرور Edge إلى Vivaldi، إلخ.

فك تشفير مفتاح الحالة دون اتصال

يدعم كلونيوم فك تشفير مفتاح الحالة دون اتصال بالإنترنت، حيث يمكنك فك تشفير مفتاح حالة المستخدم دون اتصال إذا كان لديك جميع الملفات التالية:

  • ملف Local State من: C:\Users\<user>\AppData\Local\<browser>\User Data\Local State
  • ملفات مفتاح DPAPI الرئيسي من: C:\Users\<user>\AppData\Roaming\Microsoft\Protect\<SID>\

و أحد العناصر التالية:

  • ملف مفتاح النسخ الاحتياطي للمجال .pvk (مثل من NTDS.dit)
  • مفتاح النسخ الاحتياطي للمجال بتشفير base64 (مثل من Mimikatz/SharpDPAPI من خلال طريقة API LsaRetrievePrivateData)
  • كلمة مرور المستخدم

الآن ما عليك سوى تقديم هذه القيم تحت علامة التبويب "Offline statekey decryption"، وسيحاول كلونيوم فك تشفير مفتاح الحالة المشفر عن طريق فك تشفير مفاتيح DPAPI الرئيسية أولاً (باستخدام مفتاح النسخ الاحتياطي أو كلمة المرور)، ثم استخدام هذه المفاتيح لفك تشفير مفتاح الحالة. بمجرد فك تشفير مفتاح الحالة، يمكن استخدامه في علامة التبويب "Import or Export Database" لاسترداد ملفات تعريف الارتباط/كلمات المرور.

ملاحظة الاستخدام: عند استخدام كلمة مرور المستخدم لفك تشفير مفتاح DPAPI الرئيسي، سيحاول كلونيوم أولاً استخراج SID المستخدم من ملف BK-<NETBIOSDOMAINNAME> داخل مجلد مفتاح DPAPI الرئيسي. إذا فشل ذلك (أو إذا كان الملف غير موجود)، فسيحاول الحصول على SID من اسم مجلد مفتاح DPAPI الرئيسي بدلاً من ذلك (والذي سيكون افتراضيًا باسم SID الخاص بالمستخدم). إذا قمت بإعادة تسمية المجلد، أو لم يكن لديك نسخة من ملف BK، فلن تتمكن من فك تشفير المفتاح الرئيسي باستخدام كلمة مرور.

تستخدم هذه الميزة المشروعين الممتازين SharpChrome و SharpDPAPI من @harmj0y. يعود الفضل الكامل للمؤلفين الأصليين لـ SharpDPAPI.

أنواع المستوردين

عند استيراد قاعدة بيانات Cookies أو Login، يوفر كلونيوم خيارًا لاختيار "Importer". يمكنك الاختيار إما من Database Importer (الافتراضي) أو StateKey Importer. سيقوم مستورد قاعدة البيانات الافتراضي بفك تشفير كل عنصر في قاعدة البيانات المصدر، وإعادة تشفيره باستخدام مفتاح الحالة الحالي الخاص بك، ثم استيراده إلى قاعدة بيانات المتصفح الحالي. يعمل هذا عادةً بشكل جيد، ولكن؛ إذا تسبب تحديث المتصفح في تغيير مخطط قاعدة البيانات (schema)، فقد يحتاج كلونيوم إلى التحديث للتعامل مع المخطط الجديد. لمحاولة تجاوز هذه المشكلة، تم إنشاء StateKey Importer. بدلاً من إعادة تشفير كل عنصر في قاعدة البيانات (والاعتماد على معرفة مخطط قاعدة البيانات)، يمكننا ببساطة إعادة تشفير (باستخدام DPAPI) مفتاح الحالة المخزّن في ملف Local State ليتطابق مع مفتاح قاعدة البيانات المصدر. عند هذه النقطة، يمكننا ببساطة تبديل ملف قاعدة بيانات Cookies دون الحاجة إلى العبث بمحتويات قاعدة البيانات عبر SQL. بينما يجب أن تكون هذه الطريقة أكثر مقاومة لتغييرات المخطط، إلا أن لها تأثيرًا جانبيًا يتمثل في عدم القدرة على استخدام ملف Cookies القديم - نظرًا لأن مفتاح الحالة لن يكون صالحًا بعد الآن. لتجنب أي مشاكل في الاستعادة، يتم نسخ ملف Local State احتياطيًا في الدليل الحالي إلى جانب قاعدة بيانات Cookies/Login الأصلية. يمكن استعادتها يدويًا إذا لزم الأمر. بالإضافة إلى ذلك، نظرًا لأننا لسنا بحاجة إلى إعادة تشفير كل عنصر قاعدة بيانات، فإن StateKey Importer أسرع بكثير!

الخلاصة: إذا كنت تواجه مشاكل مع Database Importer، فجرب اختيار StateKey Importer بدلاً من ذلك :)

الكشف

قم بتعيين SACL على ملفات Local State و Cookies الخاصة بـ Chrome (بالإضافة إلى الملفات الحساسة الأخرى مثل Login Data و History). ابحث عن العمليات المشبوهة (مثل غير المتعلقة بالمتصفح) التي تفتح أيًا من هذه الملفات.

ألق نظرة على هذا المنشور الرائع من @cryps1s حول إعداد SACLs للكشف.

بالنسبة لموفري مكافحة الفيروسات الذين يستخدمون برنامج تشغيل عامل تصفية نظام الملفات، فكر في حظر العمليات غير المرتبطة بالمتصفح من فتح هذه الملفات. على سبيل المثال، فتح PowerShell لملف Cookies.

المراجع

  • https://github.com/gentilkiwi/mimikatz/wiki/module-~-dpapi
  • https://github.com/djhohnstein/SharpChromium
  • https://github.com/GhostPack/SharpDPAPI
  • https://www.harmj0y.net/blog/redteaming/operational-guidance-for-offensive-user-dpapi-abuse/
  • https://medium.com/@cryps1s/detecting-windows-endpoint-compromise-with-sacls-cd748e10950
تنزيل الأداة