
Estrai dati dalle versioni moderne di Chrome, inclusi token di aggiornamento, cookie, credenziali salvate, dati di compilazione automatica, cronologia di navigazione e segnalibri
[!IMPORTANT] Questo progetto non è più mantenuto. Utilizza DumpBrowserSecrets al suo posto, che supporta Chrome, Edge, Brave, Firefox, Opera, Opera GX e Vivaldi.
Estrai dati dalle versioni moderne di Chrome, inclusi token di aggiornamento, cookie, credenziali salvate, dati di compilazione automatica, cronologia di navigazione e segnalibri.
Programma del Corso di Sviluppo Malware
Programma del Corso di Operazioni di Phishing Offensivo
Programma del Corso di Internals, Simulazione e Rilevamento Ransomware
Questo progetto è composto da due componenti:
Eseguibile (DumpChromeSecrets.exe) - Crea un processo Chrome headless, inietta la DLL tramite Early Bird APC injection, e riceve i dati estratti attraverso una named pipe.
DLL (DllExtractChromeSecrets.dll) - Viene eseguita nel contesto del processo di Chrome per decifrare la chiave di crittografia App-Bound utilizzando l'interfaccia COM IElevator di Chrome, quindi estrae e decifra i dati dai database SQLite.
A partire da Chrome 127, Google ha introdotto la crittografia App-Bound, che lega le chiavi di crittografia dei cookie all'identità dell'applicazione Chrome. La chiave di crittografia (denominata "app_bound_encrypted_key") è memorizzata nel file "Local State" e può essere decifrata dal servizio di elevazione di Chrome tramite l'interfaccia COM IElevator.
Questo progetto bypassa questa protezione iniettando codice nel processo di Chrome, permettendogli di chiamare IElevator::DecryptData con il corretto contesto applicativo. Un altro metodo è stato implementato da luci4 nei moduli Dumping Browser Cookies: Chrome e Dumping Saved Logins: Chrome.
L'immagine sopra è stata presa da: Migliorare la sicurezza dei cookie di Chrome su Windows
Una volta iniettata la DLL, estrae i seguenti dati da Chrome:
Usage: DumpChromeSecrets.exe [options]
Options:
/o <file> Output JSON File (default: ChromeData.json)
/all Export All Entries (default: max 16 per category)
/? Show This Help Message
Examples:
DumpChromeSecrets.exe Extract 16 Entry To ChromeData.json
DumpChromeSecrets.exe /all Export All Entries
DumpChromeSecrets.exe /o Output.json /all Extract All To Output.json
| Tipo di Dato | Percorso Database | Formato | Crittografia |
|---|
| App-Bound Key | User Data\Local State | JSON | DPAPI + IElevator |
| Cookies | User Data\Default\Network\Cookies | SQLite | AES-256-GCM (v20) |
| Accessi | User Data\Default\Login Data | SQLite | AES-256-GCM (v20) |
| Token | User Data\Default\Web Data | SQLite | AES-256-GCM (v20) |
| Compilazione Automatica | User Data\Default\Web Data | SQLite | Nessuna |
| Cronologia | User Data\Default\History | SQLite | Nessuna |
| Segnalibri | User Data\Default\Bookmarks | JSON | Nessuna |