
Cromos è uno strumento per scaricare estensioni legittime dal Chrome Web Store e iniettare codici in background dell'applicazione.
Cromos è uno strumento per scaricare estensioni legittime dal Chrome Web Store e iniettare codice nel background dell'applicazione. Inoltre, Cromos può creare file eseguibili per forzare l'installazione tramite PowerShell, per esempio, e anche caricare file su Dropbox per ospitare file dannosi.
Questa è una dimostrazione del funzionamento dello strumento; in questo esempio sto scaricando una famosa estensione di Google chiamata G Suite Training dal Chrome Web Store e iniettando un modulo keylogger.
$ cd $HOME/
$ git clone https://github.com/fbctf/cromos
$ sudo chmod -R 777 cromos/
$ cd cromos && python setup.py
Usage: python cromos.py --extension {id}
Usage: python cromos.py --extension {id} --load {currency/keylogger}
Usage: python cromos.py --extension {id} --build {bat} --token {dropboxToken}
Puoi anche iniettare alcuni moduli predefiniti in background come keylogger, valuta virtuale.
| Modulo | Descrizione |
|---|---|
| modules/keylogger | Questo modulo cattura tutte le password che inserisci in un browser infetto, su https o meno. Tutto ciò di cui hai bisogno è avere un server php, per esempio, per ricevere le richieste; i parametri ottenuti sono email, password, cookies e userAgent. |
| modules/currency | Questo modulo ti permette di minare monete virtuali usando l'API di coinhive; ti basta avere un account. |
Chrome ti permette di aggiungere estensioni utilizzando l'oggetto Criteri di Gruppo di Windows (GPO). Se hai bisogno di forzare l'installazione su più macchine, segui i passaggi nella Guida alla distribuzione di Chrome , quindi modifica l'estensione originale con poche modifiche. Puoi pubblicare la tua estensione nel Chrome Web Store; è richiesto un pagamento di $5.
I frammenti di codice sono forniti a scopo educativo. Difese adeguate possono essere costruite solo ricercando le tecniche di attacco disponibili per gli attori malintenzionati. Utilizzare questo codice contro sistemi target senza previa autorizzazione è illegale nella maggior parte delle giurisdizioni. Gli autori non sono responsabili per eventuali danni derivanti dall'uso improprio di queste informazioni o di questo codice.
49m12JEEC6HPCHkLMX5QL4SrDQdKwh6eb4Muu8Z9CwA9MwemhzFQ3VcgHwyuR73rC22WCymTUyep7DVrfN3GPt5JBCekPrR