Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ChromeKatz — Extraire les cookies et identifiants directement depuis la mémoire des processus Chrome/Edge | Kitploit
Outils/GitHubGitHub/meckazin/chromekatz
Criminalistique MémoireAttaques de Mots de PasseExfiltration de DonnéesDébogueursPost-ExploitationRed Teaming
GitHubmeckazin/chromekatz

ChromeKatz

Extraire les cookies et identifiants directement depuis la mémoire des processus Chrome/Edge

Voir le dépôt
1.5k13820il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ChromeKatz

ChromeKatz est une solution pour extraire des informations sensibles depuis la mémoire des navigateurs basés sur Chromium. Pour l'instant, ChromeKatz se compose de trois projets :

  1. CookieKatz - Le dumper de cookies
  2. CredentialKatz - Déprécié.. pour l'instant
  3. ElevationKatz - Obtenir la clé de déchiffrement depuis le service d'élévation

CookieKatz dispose d'un exe, d'un Beacon Object File et d'un parseur de minidump, et ElevationKatz d'un exécutable et d'un Beacon Object File.

ElevationKatz est désormais capable de parser les bases de données de cookies et d'identifiants depuis la mémoire du navigateur et de les déchiffrer pour vous.

CookieKatz a été entièrement repensé pour utiliser une méthode bien plus robuste pour trouver les cookies ! La nouvelle méthode prend également en charge les versions plus anciennes du navigateur. Un nouveau flag /inject a été implémenté dans CookieKatz pour contourner le chiffrement App-Bound sur les navigateurs concernés !

J'ai besoin d'un café, et mes chats aussi !

ko-fi

CookieKatz - Dump des cookies directement depuis la mémoire

CookieKatz est un projet qui permet aux opérateurs de dumper les cookies de Chrome, Edge ou Msedgewebview2 directement depuis la mémoire du processus. Les navigateurs basés sur Chromium chargent tous leurs cookies depuis la base de données de cookies sur disque au démarrage.

Les avantages de cette approche sont* :

  1. Prend en charge le dump des cookies depuis les processus Incognito de Chrome et InPrivate d'Edge
  2. Accède aux cookies des navigateurs d'autres utilisateurs lorsqu'il est exécuté avec des privilèges élevés
  3. Dump des cookies depuis les processus webview
  4. Pas besoin de toucher au fichier de base de données sur disque
  5. Pas besoin des clés DPAPI pour déchiffrer les cookies
  6. Parse les cookies hors ligne depuis un fichier minidump

Ces affirmations restent vraies pour certains navigateurs/applications. Pour les dernières versions de Chrome, vous devrez injecter dans le processus. ... Ou utilisez ElevationKatz

Les installations de navigateur 32 bits ne sont pas prises en charge et les builds 32 bits de CookieKatz ne le sont pas non plus.

Actuellement, seuls les cookies standard sont dumpés. Chromium stocke les cookies partitionnés à un endroit différent et ils ne sont actuellement pas inclus dans le dump.

Cette solution se compose de trois projets : CookieKatz qui est un exécutable PE, CookieKatz-BOF qui est une version Beacon Object File et CookieKatzMinidump qui est le parseur de minidump.

Utilisation

REMARQUE ! Lorsque vous choisissez d'utiliser un PID comme cible, utilisez respectivement les commandes /list ou cookie-katz-find pour sélectionner le bon sous-processus !

CookieKatz

Examples:
.\CookieKatz.exe
    By default targets first available Chrome process
.\CookieKatz.exe /edge
    Targets first available Edge process
.\CookieKatz.exe /pid:<pid>
    Attempts to target given pid, expecting it to be Chrome
.\CookieKatz.exe /webview /pid:<pid>
    Targets the given msedgewebview2 process
.\CookieKatz.exe /list /webview
    Lists available webview processes
.\CookieKatz.exe /inject
    Targets the current process. Use this flag when your are injecting CookieKatz to Chrome process.

TIP! If you need to inject CookieKatz into the Chrome process, you can turn the exe into shellcode using donut:
    .\donut.exe -a 2 --input <Path_to_CookieKatz.exe> -z 4 -b 1 -p "/inject" -t

Flags:
    /edge       Target current user Edge process
    /webview    Target current user Msedgewebview2 process
    /pid        Attempt to dump given pid, for example, someone else's if running elevated
    /list       List targettable processes, use with /edge or /webview to target other browsers
    /inject     Indicate that the process will run in the target process
    /out        Write output to file, default location is "C:\Users\Public\Documents\cookies.log"
    /help       This what you just did! -h works as well

CookieKatz-BOF

beacon> help cookie-katz
Dump cookies from Chrome or Edge
Use: cookie-katz [chrome|edge|webview] [pid]

beacon> help cookie-katz-find
Find processes for Cookie-Katz
Use: cookie-katz-find [chrome|edge|webview]

CookieKatzMinidump

Usage:
    CookieKatzMinidump.exe <Path_to_minidump_file>

Example:
    .\CookieKatzMinidump.exe .\msedge.DMP

To target correct process for creating the minidump, you can use the following PowerShell command:
    Get-WmiObject Win32_Process | where {$_.CommandLine -match 'network.mojom.NetworkService'} | select -Property Name,ProcessId

ElevationKatz - Dump de la clé de la base de données de profil depuis la mémoire

ElevationKatz permet aux opérateurs de dumper la clé de chiffrement du profil du navigateur depuis la mémoire afin de permettre l'accès aux informations sensibles de l'utilisateur. Cela fonctionne en démarrant un nouveau processus navigateur en pause, en définissant des points d'arrêt et en dumpant la clé une fois que le processus navigateur l'a reçue du service d'élévation.

Les avantages de cette approche sont :

  1. Aucun accès administrateur requis
  2. Pas besoin d'injecter dans d'autres processus
  3. Aucun fichier écrit sur le disque
  4. Pas besoin de toucher aux bases de données de profil sur disque

ElevationKatz démarre un nouveau processus navigateur à l'état suspendu et y attache un débogueur. Ensuite, il analyse la dll du navigateur pour trouver l'instruction où le navigateur revient de l'appel à os_crypt::DecryptAppBoundString et place un point d'arrêt immédiatement après. Une fois le point d'arrêt atteint, l'outil dumpe la clé de chiffrement depuis la mémoire.

L'opérateur peut choisir entre deux types de points d'arrêt : les points d'arrêt logiciels (Software) et matériels (Hardware).

  • Le point d'arrêt logiciel fonctionne en patchant l'instruction en mémoire et en écrasant l'ancienne. Cela a évidemment l'inconvénient d'utiliser l'API WIN WriteProcessMemory.
  • Les points d'arrêt matériels sont définis directement dans les registres du thread en cours d'exécution. Cela évite l'utilisation de WriteProcessMemory, mais nécessite une utilisation intensive du schéma : OpenThread->SuspendThread->ResumeThread.

De plus, pour les points d'arrêt HW, deux méthodes d'énumération des threads sont prises en charge : NtGetNextThread et CreateToolhelp32Snapshot. Les points d'arrêt SW n'ont pas besoin d'énumération des threads et le flag /tl32 ne les affecte donc pas.

Le nouveau paramètre config peut être utilisé pour déchiffrer automatiquement les bases de données de profil. Cela utilise la technique d'IHack4Falafel pour parser les bases de données Cookie et Login Profile depuis la mémoire du navigateur, en évitant de toucher directement aux fichiers.

Remarque : le dump ne fonctionne qu'avec les points d'arrêt HW car je n'ai pas trouvé comment nettoyer correctement les points d'arrêt SW et rembobiner RIP pour éviter que le processus ne plante.

ElevationKatz

Télécharger l’outil