ChromSploit Framework v3.0
Resumen
ChromSploit Framework es una herramienta educativa de vanguardia para investigación en seguridad, diseñada para profesionales, investigadores y estudiantes de ciberseguridad. Construido con una arquitectura modular, proporciona una plataforma integral para estudiar vulnerabilidades de navegadores y técnicas de explotación en entornos controlados.
IMPORTANTE: Este framework está pensado exclusivamente para fines educativos y pruebas de seguridad autorizadas. El uso no autorizado está estrictamente prohibido y puede violar las leyes aplicables.
Aspectos Destacados
- Detección Inteligente de Navegadores: Identificación automática del navegador y recomendaciones de exploits
- Panel de Análisis: Monitoreo en tiempo real y métricas de rendimiento
- Optimización de Rendimiento: Sistema de caché avanzado para una ejecución más rápida
- Seguridad Mejorada: Autorización multinivel y validación de objetivos
- Pruebas Automatizadas: Automatización de pruebas en navegadores con Selenium/Playwright
- Cadenas Multi-Exploit: Combinación automática de múltiples CVEs
- Ofuscación Avanzada: Ofuscación de payload de nivel EXTREMO con más de 9 técnicas
- Integración Auto-Ngrok: Creación automática de túneles para una explotación fluida
- Informes Profesionales: Informes completos en PDF/HTML/JSON
Características
Capacidades Principales
- 9 Exploits CVE Avanzados con código funcional real
- Detección y Selección Automática de Navegador para un direccionamiento inteligente
- Panel de Monitoreo y Análisis con métricas en tiempo real
- Sistema de Caché para optimización del rendimiento
- Seguridad y Autorización Mejoradas con controles multinivel
- Automatización de Pruebas en Navegadores (Selenium/Playwright)
- Cadena Multi-Exploit en Navegadores para ataques automatizados
- Orquestación Impulsada por IA para la selección inteligente de exploits
- Módulos Autocurativos para operaciones resilientes
- Manejo de Errores Mejorado con recuperación inteligente
|
Características Avanzadas
- Ofuscación Extrema de Payload (Flujo de Control, Cifrado de Cadenas, Anti-VM)
- Túneles Automáticos Ngrok (TCP, HTTP, WebSocket)
- Informes de Seguridad Profesionales (PDF, HTML, Markdown, JSON)
- Sistema de Grabación de Terminal con reproducción web
- Arquitectura Modular de Plugins para extensibilidad
- Framework de Pruebas Integral con validación
- Matriz de Compatibilidad para seguimiento de versiones de navegadores
- Seguimiento de Tasa de Éxito por CVE
- Analíticas de Distribución de Navegadores
- Gestión de Datos Históricos
|
Inicio Rápido
Requisitos Previos
- Python 3.9+ con pip
- Git para operaciones del repositorio
- Entorno Virtual (recomendado)
- Privilegios de administrador (para algunas funciones)
Instalación
# 1. Clone the repository
git clone https://github.com/Leviticus-Triage/ChromSploit-Framework.git
cd ChromSploit-Framework
# 2. Create virtual environment
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
# 3. Install dependencies
pip install -r requirements.txt
# 4. Launch ChromSploit
python chromsploit.py
Primera Ejecución
# Safe mode (recommended for first run)
python chromsploit.py --simulation safe
# With debug output
python chromsploit.py --debug
# Environment check
python chromsploit.py --check
Arsenal de Exploits CVE
Haga clic para expandir los detalles de los CVEs
Exploits de Navegador
| CVE ID | Objetivo | Tipo | Descripción | Estado |
|---|
| CVE-2025-4664 | Chrome | Fuga de Datos | Bypass de la política referrer mediante encabezado Link | Funcional |
| CVE-2025-2783 | Chrome | Escape de Sandbox | Confusión de manejadores Mojo IPC | Funcional |
| CVE-2025-30397 | Edge | Corrupción de Memoria | Confusión de tipo en WebAssembly JIT | Funcional |
| CVE-2025-2857 | Firefox | Escape de Sandbox | Escalada de privilegios IPDL | Funcional |
| CVE-2025-49741 | Edge | Divulgación de Información | Fuga de datos de solicitudes internas | Funcional |
| CVE-2020-6519 | Chromium | Bypass de CSP | Bypass de la Política de Seguridad de Contenido | Funcional |
| CVE-2017-5375 | Firefox | RCE | Ejecución Remota de Código mediante ASM.JS JIT-Spray | Funcional |
Exploits del Lado del Servidor
| CVE ID | Objetivo | Tipo | Descripción | Estado |
|---|
| CVE-2025-24813 | Apache Tomcat | RCE | Despliegue malicioso de WAR | Funcional |
| CVE-2024-32002 | Git | RCE | Ataque con enlace simbólico en repositorio | Funcional |
Novedades en v3.0: Funciones Inteligentes
Detección y Selección Automática de Navegador
Detecta automáticamente el tipo y la versión del navegador a partir de cadenas User-Agent y recomienda exploits compatibles:
from modules.detection import get_browser_detector
detector = get_browser_detector()
browser_info = detector.detect_browser(user_agent)
recommendations = detector.recommend_exploit(browser_info)
Características:
- Admite Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Safari
- Análisis de versiones y verificación de compatibilidad
- Recomendaciones inteligentes de exploits basadas en la versión del navegador
- Matriz de compatibilidad para todos los CVEs
Panel de Monitoreo y Análisis
Seguimiento y análisis en tiempo real de la ejecución de exploits:
- Seguimiento de Tasa de Éxito: Cálculo de la tasa de éxito por CVE
- Métricas de Rendimiento: Estadísticas de tiempo de ejecución y rendimiento
- Distribución de Navegadores: Analíticas sobre la distribución de navegadores objetivo
- Datos Históricos: Seguimiento de los últimos 1000 intentos de exploit
- Exportación de Informes: Generación de informes en JSON
Acceso: Menú Principal → Panel de Análisis
Sistema de Caché
Caché avanzada para mejorar el rendimiento:
- Caché de Payloads: Almacenamiento automático en caché de los payloads generados
- Caché de Ofuscación: Almacenamiento en caché de los resultados de ofuscación
- Caché de Detección de Navegador: TTL de 24 horas para los resultados de detección
- Almacenamiento Persistente: Caché persistente basada en JSON
- Política de Reemplazo LRU: Gestión automática de la caché
Seguridad y Autorización Mejoradas
Controles de seguridad multinivel:
- Autorización de Exploits: Sistema de autorización por usuario/exploit
- Validación de Objetivos: Verificaciones de localhost y advertencias de producción
- Modo Sandbox: Modo seguro por defecto para pruebas
- Niveles de Seguridad: SEGURO, RESTRINGIDO, ESTÁNDAR, SIN RESTRICCIONES
- Registro de Auditoría: Seguimiento integral de acciones
Automatización de Pruebas en Navegadores
Pruebas automatizadas de navegadores con Selenium/Playwright: