
Extraer datos de versiones modernas de Chrome, incluyendo tokens de actualización, cookies, credenciales guardadas, datos de autocompletado, historial de navegación y marcadores
[!IMPORTANT] Este proyecto ya no recibe mantenimiento. Por favor, usa DumpBrowserSecrets en su lugar, que es compatible con Chrome, Edge, Brave, Firefox, Opera, Opera GX y Vivaldi.
Extrae datos de versiones modernas de Chrome, incluyendo tokens de actualización, cookies, credenciales guardadas, datos de autocompletar, historial de navegación y marcadores.
Temario del Curso de Desarrollo de Malware
Temario del Curso de Operaciones Ofensivas de Phishing
Temario del Curso de Internals, Simulación y Detección de Ransomware
Este proyecto consta de dos componentes:
Ejecutable (DumpChromeSecrets.exe) - Crea un proceso de Chrome sin interfaz gráfica, inyecta la DLL mediante inyección APC Early Bird y recibe los datos extraídos a través de una tubería con nombre.
DLL (DllExtractChromeSecrets.dll) - Se ejecuta dentro del contexto del proceso de Chrome para descifrar la clave de cifrado App-Bound usando la interfaz COM IElevator de Chrome, luego extrae y descifra datos de bases de datos SQLite.
A partir de Chrome 127, Google introdujo el Cifrado App-Bound, que vincula las claves de cifrado de cookies con la identidad de la aplicación Chrome. La clave de cifrado (llamada "app_bound_encrypted_key") se almacena en el archivo "Local State" y puede ser descifrada por el servicio de elevación de Chrome a través de la interfaz COM IElevator.
Este proyecto evade esta protección inyectando código en el proceso de Chrome, lo que le permite llamar a IElevator::DecryptData con el contexto de aplicación adecuado. Otro método fue implementado por luci4 en los módulos Dumping Browser Cookies: Chrome y Dumping Saved Logins: Chrome.
La imagen anterior fue tomada de: Improving the security of Chrome cookies on Windows
Una vez inyectada la DLL, extrae los siguientes datos de Chrome:
Usage: DumpChromeSecrets.exe [options]
Options:
/o <file> Output JSON File (default: ChromeData.json)
/all Export All Entries (default: max 16 per category)
/? Show This Help Message
Examples:
DumpChromeSecrets.exe Extract 16 Entry To ChromeData.json
DumpChromeSecrets.exe /all Export All Entries
DumpChromeSecrets.exe /o Output.json /all Extract All To Output.json
| Tipo de Datos | Ruta de Base de Datos | Formato | Cifrado |
|---|
| Clave App-Bound | User Data\Local State | JSON | DPAPI + IElevator |
| Cookies | User Data\Default\Network\Cookies | SQLite | AES-256-GCM (v20) |
| Credenciales Guardadas | User Data\Default\Login Data | SQLite | AES-256-GCM (v20) |
| Tokens | User Data\Default\Web Data | SQLite | AES-256-GCM (v20) |
| Autocompletar | User Data\Default\Web Data | SQLite | Ninguno |
| Historial | User Data\Default\History | SQLite | Ninguno |
| Marcadores | User Data\Default\Bookmarks | JSON | Ninguno |