ChromSploit Framework v3.0
Überblick
Das ChromSploit Framework ist ein modernes Bildungswerkzeug für die Sicherheitsforschung, das für Cybersicherheits-Experten, Forscher und Studenten entwickelt wurde. Mit einer modularen Architektur bietet es eine umfassende Plattform zum Studium von Browser-Schwachstellen und Exploitation-Techniken in kontrollierten Umgebungen.
WICHTIG: Dieses Framework ist ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bestimmt. Unautorisierte Nutzung ist strengstens untersagt und kann gegen geltende Gesetze verstoßen.
Wichtige Highlights
- Intelligente Browsererkennung: Automatische Browseridentifikation und Exploit-Empfehlungen
- Analytik-Dashboard: Echtzeit-Überwachung und Leistungsmetriken
- Leistungsoptimierung: Fortschrittliches Caching-System für schnellere Ausführung
- Verbesserte Sicherheit: Mehrstufige Autorisierung und Zielvalidierung
- Automatisiertes Testen: Browser-Testautomatisierung mit Selenium/Playwright
- Multi-Exploit-Ketten: Automatisierte Kombination mehrerer CVEs
- Fortschrittliche Verschleierung: EXTREME Payload-Verschleierung mit über 9 Techniken
- Auto-Ngrok-Integration: Automatische Tunnel-Erstellung für nahtlose Ausnutzung
- Professionelle Berichte: Umfassende PDF/HTML/JSON-Berichte
Funktionen
Kernfähigkeiten
- 9 erweiterte CVE-Exploits mit echtem funktionalem Code
- Browsererkennung & Auto-Auswahl für intelligentes Targeting
- Überwachungs- & Analytik-Dashboard mit Echtzeitmetriken
- Caching-System für Leistungsoptimierung
- Verbesserte Sicherheit & Autorisierung mit mehrstufigen Kontrollen
- Browser-Testautomatisierung (Selenium/Playwright)
- Browser-Multi-Exploit-Kette für automatisierte Angriffe
- KI-gestützte Orchestrierung für intelligente Exploit-Auswahl
- Selbstheilungsmodule für widerstandsfähige Operationen
- Verbesserte Fehlerbehandlung mit intelligenter Wiederherstellung
|
Erweiterte Funktionen
- Extreme Payload-Verschleierung (Kontrollfluss, Zeichenkettenverschlüsselung, Anti-VM)
- Automatische Ngrok-Tunnelung (TCP, HTTP, WebSocket)
- Professionelle Sicherheitsberichte (PDF, HTML, Markdown, JSON)
- Terminalaufzeichnungssystem mit Web-Wiedergabe
- Modulare Plugin-Architektur für Erweiterbarkeit
- Umfassendes Test-Framework mit Validierung
- Kompatibilitätsmatrix für Browser-Versionsverfolgung
- Erfolgsraten-Tracking pro CVE
- Browser-Verteilungsanalytik
- Historische Datenverwaltung
|
Schnellstart
Voraussetzungen
- Python 3.9+ mit pip
- Git für Repository-Operationen
- Virtuelle Umgebung (empfohlen)
- Administratorrechte (für manche Funktionen)
Installation
# 1. Repository klonen
git clone https://github.com/Leviticus-Triage/ChromSploit-Framework.git
cd ChromSploit-Framework
# 2. Virtuelle Umgebung erstellen
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
# 3. Abhängigkeiten installieren
pip install -r requirements.txt
# 4. ChromSploit starten
python chromsploit.py
Erster Start
# Sicherer Modus (empfohlen für den ersten Start)
python chromsploit.py --simulation safe
# Mit Debug-Ausgabe
python chromsploit.py --debug
# Umgebungsprüfung
python chromsploit.py --check
CVE-Exploit-Arsenal
Klicken, um CVE-Details zu erweitern
Browser-Exploits
| CVE-ID | Ziel | Typ | Beschreibung | Status |
|---|
| CVE-2025-4664 | Chrome | Datenleck | Umgehung der Referrer-Policy im Link-Header | Funktionsfähig |
| CVE-2025-2783 | Chrome | Sandbox-Escape | Mojo IPC Handle-Konfusion | Funktionsfähig |
| CVE-2025-30397 | Edge | Speicherkorruption | WebAssembly JIT-Typenkonfusion | Funktionsfähig |
| CVE-2025-2857 | Firefox | Sandbox-Escape | IPDL-Rechteausweitung | Funktionsfähig |
| CVE-2025-49741 | Edge | Informationsoffenlegung | Interne Request-Datenlecks | Funktionsfähig |
| CVE-2020-6519 | Chromium | CSP-Umgehung | Content-Security-Policy-Umgehung | Funktionsfähig |
| CVE-2017-5375 | Firefox | RCE | ASM.JS JIT-Spray Remote-Codeausführung | Funktionsfähig |
Server-seitige Exploits
| CVE-ID | Ziel | Typ | Beschreibung | Status |
|---|
| CVE-2025-24813 | Apache Tomcat | RCE | Schädliche WAR-Bereitstellung | Funktionsfähig |
| CVE-2024-32002 | Git | RCE | Symbolischer-Link-Repository-Angriff | Funktionsfähig |
Neu in v3.0: Intelligente Funktionen
Browsererkennung & Auto-Auswahl
Automatische Erkennung von Browsertyp und -version anhand von User-Agent-Strings und Empfehlung kompatibler Exploits:
from modules.detection import get_browser_detector
detector = get_browser_detector()
browser_info = detector.detect_browser(user_agent)
recommendations = detector.recommend_exploit(browser_info)
Funktionen:
- Unterstützt Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Safari
- Versionsparsing und Kompatibilitätsprüfung
- Intelligente Exploit-Empfehlungen basierend auf Browserversion
- Kompatibilitätsmatrix für alle CVEs
Überwachungs- & Analytik-Dashboard
Echtzeitverfolgung und Analytik für Exploit-Ausführung:
- Erfolgsraten-Tracking: Berechnung der Erfolgsrate pro CVE
- Leistungsmetriken: Ausführungszeit und Leistungsstatistiken
- Browserverteilung: Analytik der Ziel-Browser-Verteilung
- Historische Daten: Letzte 1000 Exploit-Versuche verfolgt
- Berichtsexport: JSON-Berichtserstellung
Zugriff über: Hauptmenü → Analytik-Dashboard
Caching-System
Fortschrittliches Caching für verbesserte Leistung:
- Payload-Caching: Automatisches Caching generierter Payloads
- Verschleierungs-Caching: Zwischenspeicherung von Verschleierungsergebnissen
- Browsererkennungs-Caching: 24-Stunden-TTL für Erkennungsergebnisse
- Persistenter Speicher: JSON-basierter persistenter Cache
- LRU-Verdrängung: Automatische Cache-Verwaltung
Verbesserte Sicherheit & Autorisierung
Mehrstufige Sicherheitskontrollen:
- Exploit-Autorisierung: Benutzer-/Exploit-basiertes Autorisierungssystem
- Zielvalidierung: Localhost-Checks und Produktionswarnungen
- Sandbox-Modus: Standardmäßig sicherer Modus für Tests
- Sicherheitsstufen: SICHER, EINGESCHRÄNKT, STANDARD, UNEINGESCHRÄNKT
- Audit-Logging: Umfassende Aktionsverfolgung
Browser-Testautomatisierung
Automatisiertes Browsetesten mit Selenium/Playwright:
- Multi-Browser-Testing: Exploits in verschiedenen Browsern testen
- Automatisierte Validierung: Überprüfung der Exploit-Ausführung
- Testberichte: Detaillierte Testergebnisse
- Screenshot-Unterstützung: Visuelle Überprüfung
Browser-Multi-Exploit-Kette
Das Flaggschiff-Feature, das die Ausnutzung mehrerer Browser-CVEs automatisiert:
graph LR
A[CVE-2025-4664<br/>Aufklärung] --> B[CVE-2025-2857<br/>OAuth-Diebstahl]
B --> C[CVE-2025-30397<br/>WebAssembly JIT]
C --> D[CVE-2025-2783<br/>Sandbox-Escape]
style A fill:#e1f5fe
style B fill:#f3e5f5
style C fill:#fff3e0
style D fill:#ffebee