Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DumpBrowserSecrets — Extrahiert im Browser gespeicherte Daten wie Aktualisierungstoken, Cookies, gespeicherte Anmeldeinformationen, Kreditkarten, Autofill-Einträge, Browserverlauf und Lesezeichen aus modernen Chromium-basierten und Gecko-basierten Browsern (Chrome, Microsoft Edge, Firefox, Opera, Opera GX und Vivaldi) | Kitploit
Tools/GitHubGitHub/maldev-academy/dumpbrowsersecrets
Passwort-CrackingVerschlüsselungs-/EntschlüsselungstoolsSpeicherforensikDatenexfiltrationForensikInformationsbeschaffungPost-ExploitationDigitale ForensikLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Red Teaming
Labs & Praxis
GitHubmaldev-academy/dumpbrowsersecrets

DumpBrowserSecrets

Repository anzeigen
798120vor 2 MonatenVon Kitploit geprüft

Über

Extrahiert im Browser gespeicherte Daten wie Aktualisierungstoken, Cookies, gespeicherte Anmeldeinformationen, Kreditkarten, Autofill-Einträge, Browserverlauf und Lesezeichen aus modernen Chromium-basierten und Gecko-basierten Browsern (Chrome, Microsoft Edge, Firefox, Opera, Opera GX und Vivaldi)

Teilen

DumpBrowserSecrets

Extrahiert im Browser gespeicherte Daten wie Refresh-Token, Cookies, gespeicherte Anmeldeinformationen, Kreditkarten, Autovervollständigungsdaten, Browserverlauf und Lesezeichen aus modernen Chromium-basierten und Gecko-basierten Browsern (Chrome, Microsoft Edge, Firefox, Opera, Opera GX und Vivaldi).


Schnellzugriffe

Maldev Academy Home

Maldev Database

Malware Development Course Syllabus

Offensive Phishing Operations Course Syllabus

Ransomware Internals, Simulation and Detection Course Syllabus


Wie funktioniert es

Dieses Projekt ist eine verbesserte Version von DumpChromeSecrets und besteht ebenfalls aus zwei Komponenten:

  1. Ausführbare Datei (DumpBrowserSecrets.exe)

Erstellt einen kopflosen Chromium-Prozess, injiziert die DLL mittels Early Bird APC Injection und empfängt extrahierte Entschlüsselungsschlüssel. Diese Schlüssel sind entweder App-gebunden (extrahiert aus Chrome, Brave und Microsoft Edge) oder DPAPI-Schlüssel (verwendet von Opera, Opera GX und Vivaldi). Sobald die erforderlichen Schlüssel wiederhergestellt wurden, analysiert diese ausführbare Datei die SQLite-Datenbanken und JSON-Dateien des Browsers auf der Festplatte und entschlüsselt die gespeicherten Daten, einschließlich Anmeldeinformationen, Cookies, Token und anderer Browserdaten. Zusätzlich übernimmt DumpBrowserSecrets.exe bei Browsern, die nicht auf Chromium basieren (z. B. Firefox), alle erforderlichen Schritte zur Datenextraktion und -entschlüsselung (ohne DLL-Injection).


  1. DLL (DllExtractChromiumSecrets.dll)

Wird innerhalb von Chromium-Browsern ausgeführt, um den App-gebundenen Verschlüsselungsschlüssel mithilfe der IElevator-COM-Schnittstelle zu entschlüsseln. Dabei wird die IElevator-COM-Schnittstelle genutzt, um den App-gebundenen Verschlüsselungsschlüssel zu entschlüsseln, und die entschlüsselten Werte von app_bound_encrypted_key und encrypted_key aus der Datei Local State des Zielbrowsers abgerufen. Diese Werte werden dann an die ausführbare Datei zurückgegeben, die alle Extraktionsvorgänge durchführt.


[!NOTE] Im Gegensatz zum Projekt DumpChromeSecrets führt diese Implementierung die gesamte Browserextraktion in der ausführbaren Datei DumpBrowserSecrets.exe durch, während die DLL auf das Abrufen von Verschlüsselungsschlüsseln aus Chromium-basierten Browsern beschränkt ist.


Funktionen

Nachfolgend sind einige der bemerkenswertesten Funktionen aufgeführt:

  • Compile-Zeit-String-Verschleierung und API-Hashing zur Umgehung statischer Analyse.
  • PPID- und Argument-Spoofing mittels NtCreateUserProcess mit manueller CSRSS-Registrierung.
  • Eigener SQLite3-Dateiformatparser (SQLoot) als Ersatz für sqlite-amalgamation in > v1.1.1.
  • Handle-Duplikation, um von laufenden Browsern gehaltene Dateisperren zu umgehen.
  • Verschlüsselte Ausgabepakete zur Offline-Entschlüsselung mit einer benutzerdefinierten Signatur.

Verwendung

root@kitploit:~
Usage: DumpBrowserSecrets.exe [options]

Extraction Options:
  /b:<browser> Target Browser: Chrome, Edge, Brave, Opera, Operagx, Vivaldi, Firefox, All
               Can Be Specified Multiple Times
  /enc:<sig>   Encrypt JSON Output With Signature (1-8 Bytes)
  /spoof       Enable Argument and PPID Spoofing When Retrieving ABE Keys
  /e:<count>   Max Extracted Entries Per Category (Default: 16, 'all' For No Limit)

Decryption Options:
  /dec:<sig>   Decrypt Mode With The Same Signature Used When Encrypting(1-8 Bytes)
  /i <file>    Input Encrypted Pack File (Required For Decryption)
  /?           Show This Help Message

Examples:
  DumpBrowserSecrets.exe                                        Extract 16 Entries From The Default Browser
  DumpBrowserSecrets.exe /b:chrome /b:edge /spoof /e:100        Extract 100 Entries From Chrome And Edge With PPID Spoofing
  DumpBrowserSecrets.exe /b:firefox /e:all /enc:SIG213          Extract All Entries From FireFox To Encrypted Pack
  DumpBrowserSecrets.exe /b:all /e:all /enc:0xCAFEBABE          Extract All Entries From All Browsers To Encrypted Pack
  DumpBrowserSecrets.exe /dec:0xCAFEBABE /i EncPack-XXXXX.bin   Decrypt Pack File To JSON Files

Extrahierte Daten

Die folgenden Tabellen zeigen die genauen Datenpfade, Formate und Verschlüsselungsmodelle, die von jedem unterstützten Browser verwendet werden.


Chrome (App-gebunden)

Edge (App-gebunden)

Brave (App-gebunden)

Opera (DPAPI)

Opera GX (DPAPI)

Vivaldi (DPAPI)

Firefox (NSS)


Danksagungen

  • Implementierung der manuellen CSRSS-Prozessregistrierung von NtCreateUserProcess-Post
  • Forschung zur Chrome-IElevator-COM-Schnittstelle von snovvcrash's gist
  • Forschung zur Edge- & Brave-IElevator-COM-Schnittstelle von Chrome-App-Bound-Encryption-Decryption
  • luci4 für technische Beratung
  • SQLite-Amalgamation von sqlite.org in <= v1.1.1

Demo

https://github.com/user-attachments/assets/4290d525-7d5f-4a65-8624-2f9fa752e186

Tool herunterladen
DatentypDatenbankpfadFormatVerschlüsselung
Cookies%LOCALAPPDATA%\Google\Chrome\User Data\Default\Network\CookiesSQLiteV20
Anmeldungen%LOCALAPPDATA%\Google\Chrome\User Data\Default\Login DataSQLiteV20
Kreditkarten%LOCALAPPDATA%\Google\Chrome\User Data\Default\Web DataSQLiteV20
Token%LOCALAPPDATA%\Google\Chrome\User Data\Default\Web DataSQLiteV20
Autovervollst.%LOCALAPPDATA%\Google\Chrome\User Data\Default\Web DataSQLiteUnverschlüsselt
Verlauf%LOCALAPPDATA%\Google\Chrome\User Data\Default\HistorySQLiteUnverschlüsselt
Lesezeichen%LOCALAPPDATA%\Google\Chrome\User Data\Default\BookmarksJSONUnverschlüsselt
DatentypDatenbankpfadFormatVerschlüsselung
Cookies%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Network\CookiesSQLiteV20
Anmeldungen%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Login DataSQLiteV20
Kreditkarten%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Web DataSQLiteV20
Token%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Web DataSQLiteX
Autovervollst.%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Web DataSQLiteUnverschlüsselt
Verlauf%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\HistorySQLiteUnverschlüsselt
Lesezeichen%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\BookmarksJSONUnverschlüsselt
DatentypDatenbankpfadFormatVerschlüsselung
Cookies%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Network\CookiesSQLiteV20
Anmeldungen%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Login DataSQLiteV20
Kreditkarten%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Web DataSQLiteV20
Token%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Web DataSQLiteX
Autovervollst.%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Web DataSQLiteUnverschlüsselt
Verlauf%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\HistorySQLiteUnverschlüsselt
Lesezeichen%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\BookmarksJSONUnverschlüsselt
DatentypDatenbankpfadFormatVerschlüsselung
Cookies%APPDATA%\Opera Software\Opera Stable\Default\Network\CookiesSQLiteV10
Anmeldungen%APPDATA%\Opera Software\Opera Stable\Default\Login DataSQLiteV10
Kreditkarten%APPDATA%\Opera Software\Opera Stable\Default\Web DataSQLiteV10
Token%APPDATA%\Opera Software\Opera Stable\Default\Web DataSQLiteV10 + Base64
Autovervollst.%APPDATA%\Opera Software\Opera Stable\Default\Web DataSQLiteUnverschlüsselt
Verlauf%APPDATA%\Opera Software\Opera Stable\Default\HistorySQLiteUnverschlüsselt
Lesezeichen%APPDATA%\Opera Software\Opera Stable\Default\BookmarksJSONUnverschlüsselt
DatentypDatenbankpfadFormatVerschlüsselung
Cookies%APPDATA%\Opera Software\Opera GX Stable\Default\Network\CookiesSQLiteV10
Anmeldungen%APPDATA%\Opera Software\Opera GX Stable\Default\Login DataSQLiteV10
Kreditkarten%APPDATA%\Opera Software\Opera GX Stable\Default\Web DataSQLiteV10
Token%APPDATA%\Opera Software\Opera GX Stable\Default\Web DataSQLiteV10 + Base64
Autovervollst.%APPDATA%\Opera Software\Opera GX Stable\Default\Web DataSQLiteUnverschlüsselt
Verlauf%APPDATA%\Opera Software\Opera GX Stable\Default\HistorySQLiteUnverschlüsselt
Lesezeichen%APPDATA%\Opera Software\Opera GX Stable\Default\BookmarksJSONUnverschlüsselt
DatentypDatenbankpfadFormatVerschlüsselung
Cookies%LOCALAPPDATA%\Vivaldi\User Data\Default\Network\CookiesSQLiteV10
Anmeldungen%LOCALAPPDATA%\Vivaldi\User Data\Default\Login DataSQLiteV10
Kreditkarten%LOCALAPPDATA%\Vivaldi\User Data\Default\Web DataSQLiteV10
Token%LOCALAPPDATA%\Vivaldi\User Data\Default\Web DataSQLiteX
Autovervollst.%LOCALAPPDATA%\Vivaldi\User Data\Default\Web DataSQLiteUnverschlüsselt
Verlauf%LOCALAPPDATA%\Vivaldi\User Data\Default\HistorySQLiteUnverschlüsselt
Lesezeichen%LOCALAPPDATA%\Vivaldi\User Data\Default\BookmarksJSONUnverschlüsselt
DatentypDatei / DatenbankpfadFormatVerschlüsselung
Cookies%APPDATA%\Mozilla\Firefox\Profiles\<profile>\cookies.sqliteSQLiteUnverschlüsselt
Anmeldungen%APPDATA%\Mozilla\Firefox\Profiles\<profile>\logins.jsonJSONAES‑256‑CBC oder 3DES‑CBC
Token%APPDATA%\Mozilla\Firefox\Profiles\<profile>\signedInUser.jsonJSONUnverschlüsselt
Autovervollst.%APPDATA%\Mozilla\Firefox\Profiles\<profile>\formhistory.sqliteSQLiteUnverschlüsselt
Verlauf%APPDATA%\Mozilla\Firefox\Profiles\<profile>\places.sqliteSQLiteUnverschlüsselt
Lesezeichen%APPDATA%\Mozilla\Firefox\Profiles\<profile>\places.sqliteSQLiteUnverschlüsselt