Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DumpBrowserSecrets — Extrait les données stockées dans les navigateurs telles que les jetons d'actualisation, les cookies, les identifiants enregistrés, les cartes de crédit, les entrées de remplissage automatique, l'historique de navigation et les marque-pages des navigateurs modernes basés sur Chromium et Gecko (Chrome, Microsoft Edge, Firefox, Opera, Opera GX et Vivaldi) | Kitploit
Outils/GitHubGitHub/maldev-academy/dumpbrowsersecrets
Cassage de Mots de PasseOutils de Chiffrement/DéchiffrementCriminalistique MémoireExfiltration de DonnéesAnalyse ForensiqueCollecte d'InformationsPost-ExploitationCriminalistique NumériqueApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Red Teaming
Labs et Pratique
GitHubmaldev-academy/dumpbrowsersecrets

DumpBrowserSecrets

Voir le dépôt
798120il y a 2 moisVérifié par Kitploit

À propos

Extrait les données stockées dans les navigateurs telles que les jetons d'actualisation, les cookies, les identifiants enregistrés, les cartes de crédit, les entrées de remplissage automatique, l'historique de navigation et les marque-pages des navigateurs modernes basés sur Chromium et Gecko (Chrome, Microsoft Edge, Firefox, Opera, Opera GX et Vivaldi)

Partager

DumpBrowserSecrets

Extrait les données stockées dans les navigateurs telles que les jetons d'actualisation, les cookies, les identifiants enregistrés, les cartes de crédit, les saisies automatiques, l'historique de navigation et les marque-pages des navigateurs modernes basés sur Chromium et Gecko (Chrome, Microsoft Edge, Firefox, Opera, Opera GX et Vivaldi).


Liens rapides

Accueil Maldev Academy

Base de données Maldev

Programme du cours de développement de malwares

Programme du cours d'opérations de phishing offensif

Programme du cours d'internes, simulation et détection des ransomwares


Comment ça fonctionne

Ce projet est une version améliorée de DumpChromeSecrets, et se compose de deux composants :

  1. Exécutable (DumpBrowserSecrets.exe)

Crée un processus Chromique sans tête, injecte la DLL via l'injection APC Early Bird, et reçoit les clés de déchiffrement extraites. Ces clés sont soit liées à l'application (App-Bound) (extraites de Chrome, Brave et Microsoft Edge), soit des clés DPAPI (utilisées par Opera, Opera GX et Vivaldi). Une fois les clés nécessaires récupérées, cet exécutable analyse les bases de données SQLite et les fichiers JSON du navigateur sur le disque et déchiffre les données stockées, y compris les identifiants, cookies, jetons et autres données de navigation. De plus, lors du ciblage de navigateurs non basés sur Chromium (par ex., Firefox), DumpBrowserSecrets.exe gère toutes les étapes nécessaires à l'extraction et au déchiffrement des données (sans injection de DLL).


  1. DLL (DllExtractChromiumSecrets.dll)

S'exécute à l'intérieur des navigateurs Chromium pour déchiffrer la clé de chiffrement App-Bound en utilisant l'interface COM IElevator. Elle exploite l'interface COM IElevator pour déchiffrer la clé de chiffrement App-Bound et récupère les valeurs déchiffrées de app_bound_encrypted_key et encrypted_key du fichier Local State du navigateur ciblé. Ces valeurs sont ensuite renvoyées à l'exécutable, qui effectue toutes les opérations d'extraction.


[!NOTE] Contrairement au projet DumpChromeSecrets, cette implémentation effectue toute l'extraction des données du navigateur dans l'exécutable DumpBrowserSecrets.exe, tandis que la DLL se limite à récupérer les clés de chiffrement des navigateurs basés sur Chromium.


Fonctionnalités

Voici quelques-unes des fonctionnalités les plus notables :

  • Obfuscation des chaînes à la compilation et hachage d'API pour échapper à l'analyse statique.
  • Spoofing du PPID et des arguments via NtCreateUserProcess avec enregistrement manuel CSRSS.
  • Analyseur de format de fichier SQLite3 personnalisé (SQLoot), remplaçant sqlite-amalgamation dans > v1.1.1.
  • Duplication de handles pour contourner les verrous de fichiers maintenus par les navigateurs en cours d'exécution.
  • Packs de sortie chiffrés pour déchiffrement hors ligne à l'aide d'une signature définie par l'utilisateur.

Utilisation

root@kitploit:~
Usage: DumpBrowserSecrets.exe [options]

Extraction Options:
  /b:<browser> Navigateur cible : Chrome, Edge, Brave, Opera, Operagx, Vivaldi, Firefox, All
               Peut être spécifié plusieurs fois
  /enc:<sig>   Chiffrer la sortie JSON avec la signature (1-8 octets)
  /spoof       Activer le spoofing des arguments et du PPID lors de la récupération des clés ABE
  /e:<count>   Nombre max d'entrées extraites par catégorie (défaut : 16, 'all' pour aucune limite)

Decryption Options:
  /dec:<sig>   Mode déchiffrement avec la même signature que celle utilisée pour le chiffrement (1-8 octets)
  /i <file>    Fichier de pack chiffré en entrée (obligatoire pour le déchiffrement)
  /?           Afficher ce message d'aide

Exemples :
  DumpBrowserSecrets.exe                                        Extraire 16 entrées du navigateur par défaut
  DumpBrowserSecrets.exe /b:chrome /b:edge /spoof /e:100        Extraire 100 entrées de Chrome et Edge avec spoofing PPID
  DumpBrowserSecrets.exe /b:firefox /e:all /enc:SIG213          Extraire toutes les entrées de Firefox vers un pack chiffré
  DumpBrowserSecrets.exe /b:all /e:all /enc:0xCAFEBABE          Extraire toutes les entrées de tous les navigateurs vers un pack chiffré
  DumpBrowserSecrets.exe /dec:0xCAFEBABE /i EncPack-XXXXX.bin   Déchiffrer le fichier pack en fichiers JSON

Données extraites

Les tableaux ci-dessous présentent les emplacements exacts, les formats et les modèles de chiffrement utilisés par chaque navigateur pris en charge.


Chrome (App-Bound)

Edge (App-Bound)

Brave (App-Bound)

Opera (DPAPI)

Opera GX (DPAPI)

Vivaldi (DPAPI)

Firefox (NSS)


Crédits

  • Implémentation de l'enregistrement manuel du processus CSRSS issue de NtCreateUserProcess-Post
  • Recherche sur l'interface COM IElevator de Chrome issue du gist de snovvcrash
  • Recherche sur les interfaces COM IElevator d'Edge et Brave issue de Chrome-App-Bound-Encryption-Decryption
  • luci4 pour les conseils techniques
  • Amalgamation SQLite issue de sqlite.org dans les versions <= v1.1.1

Démonstration

https://github.com/user-attachments/assets/4290d525-7d5f-4a65-8624-2f9fa752e186

Télécharger l’outil
Type de donnéesChemin de la base de donnéesFormatChiffrement
Cookies%LOCALAPPDATA%\Google\Chrome\User Data\Default\Network\CookiesSQLiteV20
Identifiants%LOCALAPPDATA%\Google\Chrome\User Data\Default\Login DataSQLiteV20
Cartes de crédit%LOCALAPPDATA%\Google\Chrome\User Data\Default\Web DataSQLiteV20
Jetons%LOCALAPPDATA%\Google\Chrome\User Data\Default\Web DataSQLiteV20
Saisie auto.%LOCALAPPDATA%\Google\Chrome\User Data\Default\Web DataSQLiteNon chiffré
Historique%LOCALAPPDATA%\Google\Chrome\User Data\Default\HistorySQLiteNon chiffré
Marque-pages%LOCALAPPDATA%\Google\Chrome\User Data\Default\BookmarksJSONNon chiffré
Type de donnéesChemin de la base de donnéesFormatChiffrement
Cookies%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Network\CookiesSQLiteV20
Identifiants%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Login DataSQLiteV20
Cartes de crédit%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Web DataSQLiteV20
Jetons%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Web DataSQLiteX
Saisie auto.%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Web DataSQLiteNon chiffré
Historique%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\HistorySQLiteNon chiffré
Marque-pages%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\BookmarksJSONNon chiffré
Type de donnéesChemin de la base de donnéesFormatChiffrement
Cookies%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Network\CookiesSQLiteV20
Identifiants%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Login DataSQLiteV20
Cartes de crédit%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Web DataSQLiteV20
Jetons%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Web DataSQLiteX
Saisie auto.%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\Web DataSQLiteNon chiffré
Historique%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\HistorySQLiteNon chiffré
Marque-pages%LOCALAPPDATA%\BraveSoftware\Brave-Browser\User Data\Default\BookmarksJSONNon chiffré
Type de donnéesChemin de la base de donnéesFormatChiffrement
Cookies%APPDATA%\Opera Software\Opera Stable\Default\Network\CookiesSQLiteV10
Identifiants%APPDATA%\Opera Software\Opera Stable\Default\Login DataSQLiteV10
Cartes de crédit%APPDATA%\Opera Software\Opera Stable\Default\Web DataSQLiteV10
Jetons%APPDATA%\Opera Software\Opera Stable\Default\Web DataSQLiteV10 + Base64
Saisie auto.%APPDATA%\Opera Software\Opera Stable\Default\Web DataSQLiteNon chiffré
Historique%APPDATA%\Opera Software\Opera Stable\Default\HistorySQLiteNon chiffré
Marque-pages%APPDATA%\Opera Software\Opera Stable\Default\BookmarksJSONNon chiffré
Type de donnéesChemin de la base de donnéesFormatChiffrement
Cookies%APPDATA%\Opera Software\Opera GX Stable\Default\Network\CookiesSQLiteV10
Identifiants%APPDATA%\Opera Software\Opera GX Stable\Default\Login DataSQLiteV10
Cartes de crédit%APPDATA%\Opera Software\Opera GX Stable\Default\Web DataSQLiteV10
Jetons%APPDATA%\Opera Software\Opera GX Stable\Default\Web DataSQLiteV10 + Base64
Saisie auto.%APPDATA%\Opera Software\Opera GX Stable\Default\Web DataSQLiteNon chiffré
Historique%APPDATA%\Opera Software\Opera GX Stable\Default\HistorySQLiteNon chiffré
Marque-pages%APPDATA%\Opera Software\Opera GX Stable\Default\BookmarksJSONNon chiffré
Type de donnéesChemin de la base de donnéesFormatChiffrement
Cookies%LOCALAPPDATA%\Vivaldi\User Data\Default\Network\CookiesSQLiteV10
Identifiants%LOCALAPPDATA%\Vivaldi\User Data\Default\Login DataSQLiteV10
Cartes de crédit%LOCALAPPDATA%\Vivaldi\User Data\Default\Web DataSQLiteV10
Jetons%LOCALAPPDATA%\Vivaldi\User Data\Default\Web DataSQLiteX
Saisie auto.%LOCALAPPDATA%\Vivaldi\User Data\Default\Web DataSQLiteNon chiffré
Historique%LOCALAPPDATA%\Vivaldi\User Data\Default\HistorySQLiteNon chiffré
Marque-pages%LOCALAPPDATA%\Vivaldi\User Data\Default\BookmarksJSONNon chiffré
Type de donnéesChemin du fichier / de la base de donnéesFormatChiffrement
Cookies%APPDATA%\Mozilla\Firefox\Profiles\<profile>\cookies.sqliteSQLiteNon chiffré
Identifiants%APPDATA%\Mozilla\Firefox\Profiles\<profile>\logins.jsonJSONAES‑256‑CBC ou 3DES‑CBC
Jetons%APPDATA%\Mozilla\Firefox\Profiles\<profile>\signedInUser.jsonJSONNon chiffré
Saisie auto.%APPDATA%\Mozilla\Firefox\Profiles\<profile>\formhistory.sqliteSQLiteNon chiffré
Historique%APPDATA%\Mozilla\Firefox\Profiles\<profile>\places.sqliteSQLiteNon chiffré
Marque-pages%APPDATA%\Mozilla\Firefox\Profiles\<profile>\places.sqliteSQLiteNon chiffré