ChromSploit Framework v3.0
Aperçu
ChromSploit Framework est un outil de recherche en sécurité pédagogique de pointe conçu pour les professionnels de la cybersécurité, les chercheurs et les étudiants. Construit avec une architecture modulaire, il offre une plateforme complète pour étudier les vulnérabilités navigateur et les techniques d'exploitation dans des environnements contrôlés.
IMPORTANT : Ce framework est destiné exclusivement à des fins pédagogiques et à des tests de sécurité autorisés. Toute utilisation non autorisée est strictement interdite et peut enfreindre les lois applicables.
Points clés
- Détection intelligente du navigateur : Identification automatique du navigateur et recommandations d'exploits
- Tableau de bord analytique : Surveillance en temps réel et métriques de performance
- Optimisation des performances : Système de cache avancé pour une exécution plus rapide
- Sécurité renforcée : Autorisation à plusieurs niveaux et validation des cibles
- Tests automatisés : Automatisation des tests navigateur avec Selenium/Playwright
- Chaînes multi-exploits : Combinaison automatisée de plusieurs CVE
- Obfuscation avancée : Obfuscation de payload de niveau EXTRÊME avec 9+ techniques
- Intégration Auto-Ngrok : Création automatique de tunnels pour une exploitation fluide
- Rapports professionnels : Rapports complets PDF/HTML/JSON
Fonctionnalités
Fonctionnalités principales
- 9 exploits CVE avancés avec code fonctionnel réel
- Détection et sélection automatique du navigateur pour un ciblage intelligent
- Tableau de bord de surveillance et d'analyse avec métriques en temps réel
- Système de cache pour l'optimisation des performances
- Sécurité et autorisation renforcées avec contrôles à plusieurs niveaux
- Automatisation des tests navigateur (Selenium/Playwright)
- Chaîne multi-exploits navigateur pour des attaques automatisées
- Orchestration propulsée par l'IA pour une sélection intelligente des exploits
- Modules auto-réparateurs pour des opérations résilientes
- Gestion d'erreurs améliorée avec récupération intelligente
|
Fonctionnalités avancées
- Obfuscation extrême des payloads (Flux de contrôle, chiffrement des chaînes, Anti-VM)
- Tunneling Ngrok automatique (TCP, HTTP, WebSocket)
- Rapports de sécurité professionnels (PDF, HTML, Markdown, JSON)
- Système d'enregistrement de terminal avec lecture web
- Architecture de plugins modulaire pour l'extensibilité
- Framework de test complet avec validation
- Matrice de compatibilité pour le suivi des versions navigateur
- Suivi du taux de réussite par CVE
- Analytique de distribution des navigateurs
- Gestion des données historiques
|
Démarrage rapide
Prérequis
- Python 3.9+ avec pip
- Git pour les opérations de dépôt
- Environnement virtuel (recommandé)
- Privilèges administratifs (pour certaines fonctionnalités)
Installation
# 1. Clone the repository
git clone https://github.com/Leviticus-Triage/ChromSploit-Framework.git
cd ChromSploit-Framework
# 2. Create virtual environment
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
# 3. Install dependencies
pip install -r requirements.txt
# 4. Launch ChromSploit
python chromsploit.py
Première exécution
# Safe mode (recommended for first run)
python chromsploit.py --simulation safe
# With debug output
python chromsploit.py --debug
# Environment check
python chromsploit.py --check
Arsenal d'exploits CVE
Cliquer pour développer les détails des CVE
Exploits navigateur
| CVE ID | Cible | Type | Description | Statut |
|---|
| CVE-2025-4664 | Chrome | Fuite de données | Contournement de la politique de referrer de l'en-tête Link | Fonctionnel |
| CVE-2025-2783 | Chrome | Évasion sandbox | Confusion de handles Mojo IPC | Fonctionnel |
| CVE-2025-30397 | Edge | Corruption mémoire | Confusion de types JIT WebAssembly | Fonctionnel |
| CVE-2025-2857 | Firefox | Évasion sandbox | Élévation de privilèges IPDL | Fonctionnel |
| CVE-2025-49741 | Edge | Divulgation d'informations | Fuite de données de requêtes internes | Fonctionnel |
| CVE-2020-6519 | Chromium | Contournement CSP | Contournement de la politique de sécurité du contenu | Fonctionnel |
| CVE-2017-5375 | Firefox | RCE | Exécution de code à distance JIT-Spray ASM.JS | Fonctionnel |
Exploits côté serveur
| CVE ID | Cible | Type | Description | Statut |
|---|
| CVE-2025-24813 | Apache Tomcat | RCE | Déploiement WAR malveillant | Fonctionnel |
| CVE-2024-32002 | Git | RCE | Attaque de dépôt par lien symbolique | Fonctionnel |
Nouveautés v3.0 : Fonctionnalités intelligentes
Détection du navigateur et sélection automatique
Détectez automatiquement le type et la version du navigateur à partir des chaînes User-Agent et recommandez des exploits compatibles :
from modules.detection import get_browser_detector
detector = get_browser_detector()
browser_info = detector.detect_browser(user_agent)
recommendations = detector.recommend_exploit(browser_info)
Fonctionnalités :
- Prend en charge Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Safari
- Analyse des versions et vérification de compatibilité
- Recommandations d'exploits intelligentes basées sur la version du navigateur
- Matrice de compatibilité pour toutes les CVE
Tableau de bord de surveillance et d'analyse
Suivi et analyses en temps réel de l'exécution des exploits :
- Suivi du taux de réussite : Calcul du taux de réussite par CVE
- Métriques de performance : Temps d'exécution et statistiques de performance
- Distribution des navigateurs : Analyses sur la distribution des navigateurs cibles
- Données historiques : Suivi des 1 000 dernières tentatives d'exploit
- Export de rapports : Génération de rapports JSON
Accès via : Menu principal → Tableau de bord analytique
Système de cache
Cache avancé pour des performances améliorées :
- Cache de payloads : Mise en cache automatique des payloads générés
- Cache d'obfuscation : Mise en cache des résultats d'obfuscation
- Cache de détection du navigateur : TTL de 24 heures pour les résultats de détection
- Stockage persistant : Cache persistant basé sur JSON
- Éviction LRU : Gestion automatique du cache
Sécurité et autorisation renforcées
Contrôles de sécurité à plusieurs niveaux :
- Autorisation d'exploits : Système d'autorisation par utilisateur/exploit
- Validation des cibles : Vérifications localhost et avertissements de production
- Mode sandbox : Mode sans risque par défaut pour les tests
- Niveaux de sécurité : SAFE, RESTRICTED, STANDARD, UNRESTRICTED
- Journalisation d'audit : Suivi complet des actions
Automatisation des tests navigateur
Tests navigateur automatisés avec Selenium/Playwright :