Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Chrome-App-Bound-Encryption-Decryption — Umgeht die App-Bound Encryption von Chromium durch direktes Syscall-basiertes Reflective Process Hollowing. Extrahiert Cookies, Passwörter, Zahlungsmethoden und Tokens aus Chrome, Edge, Brave und Avast – dateilos, im Benutzermodus, keine Administratorrechte erforderlich. | Kitploit
Tools/GitHubGitHub/xaitax/chrome-app-bound-encryption-decryption
Verschlüsselungs-/EntschlüsselungstoolsPasswortangriffeExploitationDatenexfiltrationInformationsbeschaffungPost-ExploitationKryptographieRed Teaming

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
xaitax/chrome-app-bound-encryption-decryption

Chrome-App-Bound-Encryption-Decryption

Umgeht die App-Bound Encryption von Chromium durch direktes Syscall-basiertes Reflective Process Hollowing. Extrahiert Cookies, Passwörter, Zahlungsmethoden und Tokens aus Chrome, Edge, Brave und Avast – dateilos, im Benutzermodus, keine Administratorrechte erforderlich.

Repository anzeigenWebseite
1.7k29231vor 7 MonatenVon Kitploit geprüft

ChromElevator (Chrome App-Bound Encryption Decryption)

🚀 Übersicht

Build Status License Platform Languages Ask DeepWiki

Ein Post-Exploitation-Tool, das eine vollständige, In-Memory-Umgehung der App-Bound Encryption (ABE) von Chromium demonstriert. Dieses Projekt nutzt reflective Process Hollowing auf Basis direkter Syscalls, um einen legitimen Browserprozess im angehaltenen Zustand zu starten, dabei heimlich ein Payload zu injizieren und dessen Identität sowie Sicherheitskontext zu übernehmen. Diese Living-off-the-Land (LOTL)-Technik untergräbt das eigene Sicherheitsmodell des Browsers. Der dateilose Ansatz ermöglicht es dem Tool, vollständig aus dem Speicher heraus zu arbeiten, Userland-API-Hooks zu umgehen und sensible Nutzerdaten (Cookies, Passwörter, Zahlungen) aus modernen Chromium-Browsern zu entschlüsseln und zu exfiltrieren.

Wenn Sie diese Forschung wertvoll finden, freue ich mich über einen Kaffee:
ko-fi

🛡️ Zentrale technische Säulen

Die Wirksamkeit dieses Tools beruht auf einer Kombination moderner, auf Umgehung ausgerichteter Techniken:

  • Direkte Syscalls zur Umgehung: Umgeht EDR/AV-Userland-Hooks auf Standard-WinAPI-Funktionen, indem Kernel-Funktionen direkt aufgerufen werden. Die Engine löst Syscall-Nummern zur Laufzeit dynamisch mithilfe der Hell's Gate-Technik mit hash-basiertem Funktionsabgleich auf (keine Klartext-Syscall-Namen in der Binärdatei).

  • Direct Syscall-basiertes Process Hollowing: Eine heimliche Technik zur Prozesserstellung und -injektion. Anstatt in einen stark frequentierten, möglicherweise überwachten Prozess zu injizieren, wird ein neuer, angehaltener Host-Prozess erstellt. Dies reduziert die Erkennungswahrscheinlichkeit erheblich, da alle Speichermanipulationen stattfinden, bevor der Prozess seine normale Ausführung beginnt.

  • Dateiloses In-Memory-Payload: Das Payload-DLL wird auf dem Zielsystem niemals auf die Festplatte geschrieben. Es ist als mit ChaCha20 verschlüsseltes Byte-Array zur Compilezeit eingebettet, mit zur Compilezeit abgeleiteten Schlüsseln, wird im Speicher entschlüsselt und reflektiv geladen. Das minimiert den forensischen Fußabdruck und umgeht statische dateibasierte Scanner.

  • Reflective DLL Injection (RDI): Eine heimliche Prozessinjektionsmethode, die LoadLibrary für das Haupt-Payload umgeht und so Erkennungsmechanismen umgeht, die Modul-Ladevorgänge überwachen. Der eigenständige Bootstrap-Loader mappt PE-Abschnitte, führt Relokationen durch und löst Importe direkt aus dem Speicher auf.

  • COM-Aufruf im Zielkontext: Der Dreh- und Angelpunkt zur Überwindung der App-Bound Encryption. Durch die Ausführung von Code innerhalb des vertrauenswürdigen Browserprozesses erben wir dessen Identität und Sicherheitskontext. Dadurch können wir legitim wirkende Aufrufe an den ABE-COM-Server richten und dessen Pfadvalidierungs-Sicherheitsprüfungen erfüllen.

⚙️ Funktionen

Kernfunktionen

  • 🔓 Vollständige Entschlüsselung von Cookies, Passwörtern, Zahlungsmethoden, IBANs und Google-OAuth-Tokens im Usermode.
  • 📁 Erkennt und verarbeitet alle Benutzerprofile (Default, Profile 1 usw.).
  • 📝 Exportiert alle extrahierten Daten in strukturierte JSON-Dateien, sortiert nach Profil.
  • 🔍 Umfassendes Browser-Fingerprinting mit Systeminformationen.

Stealth & Umgehung

  • 🛡️ Dateilose Payload-Zustellung: In-Memory-Entschlüsselung und Injektion eines verschlüsselten, eingebetteten Payloads.
  • 🛡️ Direct Syscall Engine: Umgeht gängige Endpoint-Schutzmaßnahmen, indem gehookedte Userland-APIs für alle Prozessoperationen vermieden werden.
  • 🛡️ Hash-basierte Syscall-Auflösung: Keine Klartext-Nt*/Zw*-Funktionsnamen in der Binärdatei – es werden DJB2-Hashes zur Compilezeit verwendet.
  • 🛡️ Schlüsselableitung zur Compilezeit: Verschlüsselungsschlüssel werden aus Build-Metadaten abgeleitet, eindeutig pro Build.
  • 🛡️ PE-Header-Zerstörung: Nach der Injektion werden PE-Header mit pseudozufälligen Daten überschrieben, um Speicherscanner zu umgehen.
  • 🛡️ IPC-Mimikry: Browserspezifische Named-Pipe-Muster, die sich in legitimen Browser-IPC-Verkehr einfügen.
  • 🤫 Process Hollowing: Erstellt einen unauffälligen, angehaltenen Host-Prozess für das Payload und vermeidet die Injektion in potenziell überwachte Prozesse.
  • 👻 Reflective DLL Injection: Lädt das Payload heimlich, ohne verdächtige LoadLibrary-Aufrufe.
  • 🔒 Nicht-intrusive Dateisperren-Umgehung: Nutzt Syscall-basierte Handle-Duplikation, um auf gesperrte SQLite-Datenbanken zuzugreifen, ohne Browserprozesse zu beenden. Optionaler --kill-Schalter für die vollständige Prozessbeendigung.
  • 💼 Keine Administratorrechte erforderlich: Arbeitet vollständig im Sicherheitskontext des Benutzers.

Kompatibilität & Bedienbarkeit

  • 🌐 Funktioniert mit Google Chrome, Brave, Edge und Avast Secure Browser.
  • 💻 Unterstützt nativ die Architekturen x64 und ARM64.
  • 🚀 Eigenständiger Betrieb: Erstellt automatisch einen neuen Browserprozess als Host für das Payload; es sind keine bereits laufenden Instanzen erforderlich.
  • 📁 Anpassbares Ausgabeverzeichnis für die extrahierten Daten.
image

📦 Unterstützte und getestete Versionen

BrowserGetestete Version (x64 & ARM64)
Google Chrome144.0.7559.133
Google Chrome Beta145.0.7632.18
Brave1.86.148 (144.1.86.148)
Microsoft Edge145.0.3800.36
Avast Secure Browser143.0.33371.147

Hinweis: Chrome/Brave/Edge 144+ verwenden das neue IElevator2-COM-Interface. Dieses Tool verwendet automatisch IElevator2, wenn verfügbar, und fällt für ältere Versionen auf IElevator zurück. Avast Secure Browser verwendet ein benutzerdefiniertes IElevatorChrome-Interface mit erweiterter Vtable (12 Methoden, DecryptData bei Offset 104).

🔍 Feature-Support-Matrix

Diese Matrix beschreibt die Extraktionsfähigkeiten für jeden unterstützten Browser.

FeatureGoogle ChromeMicrosoft EdgeBraveAvast Secure Browser
Cookies✅ ABE✅ ABE✅ ABE✅ ABE
Passwörter✅ ABE✅ ABE✅ ABE✅ ABE
Zahlungsmethoden✅ ABE✅ ABE✅ ABE✅ ABE
IBANs✅ ABE❌ N/A✅ ABE✅ ABE
Auth-Tokens✅ Google❌ N/A❌ N/A❌ N/A

🔬 Technischer Ablauf

Die Ausführung des Tools konzentriert sich auf Tarnung und Effizienz und basiert auf einem Reflective Hollowing auf Basis direkter Syscalls. Dieser Ansatz sorgt dafür, dass nur wenige High-Level-API-Aufrufe getätigt werden und das Payload aus einem legitimen, neu erstellten Browserprozess heraus arbeitet.

Stufe 1: Der Injector (chromelevator.exe)

Tool herunterladen