Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Chrome-App-Bound-Encryption-Decryption — ダイレクトSyscallベースのリフレクティブプロセスホローイングにより、ChromiumのApp-Bound暗号化をバイパス。Chrome、Edge、Brave、Avastからクッキー、パスワード、支払い方法、トークンを抽出 - ファイルレス、ユーザーモード、管理者権限不要。 | Kitploit
ツール/GitHubGitHub/xaitax/chrome-app-bound-encryption-decryption
暗号化/復号化ツールパスワード攻撃エクスプロイトデータ流出情報収集ポストエクスプロイト暗号化レッドチーミング

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
xaitax/chrome-app-bound-encryption-decryption

Chrome-App-Bound-Encryption-Decryption

ダイレクトSyscallベースのリフレクティブプロセスホローイングにより、ChromiumのApp-Bound暗号化をバイパス。Chrome、Edge、Brave、Avastからクッキー、パスワード、支払い方法、トークンを抽出 - ファイルレス、ユーザーモード、管理者権限不要。

リポジトリを見るウェブサイト
1.7k292317ヶ月前Kitploit レビュー済み

ChromElevator (Chrome App-Bound Encryption Decryption)

🚀 概要

Build Status License Platform Languages Ask DeepWiki

Chromium の App-Bound Encryption (ABE) に対する完全なインメモリ・バイパスを実証するポストエクスプロイテーションツールです。このプロジェクトは、Direct Syscall ベースの Reflective Process Hollowing を利用して、正規のブラウザプロセスをサスペンド状態で起動し、ペイロードをステルス的に注入して、そのブラウザのアイデンティティとセキュリティコンテキストを乗っ取ります。この Living-off-the-Land (LOTL) 手法は、ブラウザ自身のセキュリティモデルを無効化します。ファイルレスアプローチにより、このツールは完全にメモリ上で動作し、ユーザーランド API フックをバイパスして、最新の Chromium ブラウザから機密性の高いユーザーデータ(Cookie、パスワード、支払い情報)を復号・窃取します。

この研究が役立つと感じられたなら、コーヒー一杯をご馳走していただけると幸いです:
ko-fi

🛡️ 中核となる技術的柱

このツールの有効性は、最新の回避技術を組み合わせたことに起因しています。

  • 回避のためのダイレクトシステムコール: 標準的な WinAPI 関数に対する EDR/AV のユーザーランドフックをバイパスし、カーネル関数を直接呼び出します。エンジンは Hell's Gate 手法と ハッシュベースの関数マッチング(バイナリ内に平文のシステムコール名は含まない)を用いて、実行時にシステムコール番号を動的に解決します。

  • Direct Syscall ベースの Process Hollowing: ステルス性の高いプロセス生成・注入技法です。トラフィックが多く、監視されている可能性のあるプロセスに注入する代わりに、新しくサスペンド状態のホストプロセスを作成します。これにより、すべてのメモリ操作がプロセスの通常実行開始前に行われるため、検出される可能性が大幅に低下します。

  • ファイルレス・インメモリ・ペイロード: ペイロード DLL はターゲットマシン上でディスクに触れることがありません。ChaCha20 で暗号化されたコンパイル時バイト配列として埋め込まれ、コンパイル時に導出されたキーでメモリ上で復号され、リフレクティブにロードされるため、フォレンジック上の痕跡を最小限に抑え、静的ファイルベースのスキャナをバイパスします。

  • Reflective DLL Injection (RDI): メインペイロードに LoadLibrary を使用しない、ステルス性の高いプロセス注入手法です。これにより、モジュールのロードを監視する検知メカニズムを回避します。自己完結型のブートストラップローダーが PE セクションをマッピングし、再配置を実行し、メモリからインポートを解決します。

  • ターゲットコンテキスト COM 呼び出し: App-Bound Encryption を無効化するための要です。信頼されたブラウザプロセスの 内部 でコードを実行することで、そのブラウザのアイデンティティとセキュリティコンテキストを継承し、ABE COM サーバーに対して正規の呼び出しに見えるリクエストを行い、パス検証セキュリティチェックを通過できます。

⚙️ 機能

コア機能

  • 🔓 Cookie、パスワード、支払い方法、IBAN、Google OAuth トークンの完全なユーザーモード復号。
  • 📁 すべてのユーザープロファイル(Default、Profile 1 など)を検出・処理します。
  • 📝 抽出したすべてのデータを、プロファイルごとに整理された構造化 JSON ファイルにエクスポートします。
  • 🔍 システム情報を含む包括的なブラウザフィンガープリンティング。

ステルス & 回避

  • 🛡️ ファイルレス・ペイロード配信: 暗号化された埋め込みペイロードのインメモリ復号と注入。
  • 🛡️ Direct Syscall エンジン: すべてのプロセス操作でフックされたユーザーランド API を回避し、一般的なエンドポイント防御をバイパスします。
  • 🛡️ ハッシュベースのシステムコール解決: バイナリ内に平文の Nt*/Zw* 関数名はなく、コンパイル時の DJB2 ハッシュを使用します。
  • 🛡️ コンパイル時キー導出: 暗号化キーはビルドメタデータから導出され、ビルドごとに一意になります。
  • 🛡️ PE ヘッダー破壊: 注入後に PE ヘッダーを疑似ランダムデータで上書きし、メモリスキャナを回避します。
  • 🛡️ IPC 模倣: 正規のブラウザ IPC トラフィックに溶け込む、ブラウザ固有の名前付きパイプパターン。
  • 🤫 Process Hollowing: ペイロード用に良性のサスペンド状態のホストプロセスを作成し、監視されている可能性のあるプロセスへの注入を回避します。
  • 👻 Reflective DLL Injection: 疑わしい LoadLibrary 呼び出しなしでペイロードをステルス的にロードします。
  • 🔒 非侵襲的なファイルロックバイパス: ブラウザプロセスを終了させずにロックされた SQLite データベースへアクセスするために、システムコールベースのハンドル複製を使用します。完全なプロセス終了にはオプションの --kill フラグが利用可能です。
  • 💼 管理者権限は不要: ユーザーのセキュリティコンテキスト内でのみ動作します。

互換性 & ユーザビリティ

  • 🌐 Google Chrome、Brave、Edge、Avast Secure Browser で動作します。
  • 💻 x64 および ARM64 アーキテクチャをネイティブにサポートします。
  • 🚀 スタンドアロン動作: ペイロードをホストするブラウザプロセスを自動的に新規作成するため、事前に実行中のインスタンスは不要です。
  • 📁 抽出データの出力ディレクトリをカスタマイズ可能。
image

📦 サポートおよびテスト済みバージョン

BrowserTested Version (x64 & ARM64)
Google Chrome144.0.7559.133
Google Chrome Beta145.0.7632.18
Brave1.86.148 (144.1.86.148)
Microsoft Edge145.0.3800.36
Avast Secure Browser143.0.33371.147

注: Chrome/Brave/Edge 144+ は新しい IElevator2 COM インターフェイスを使用します。このツールは、利用可能な場合は自動的に IElevator2 を使用し、古いバージョンでは IElevator にフォールバックします。Avast Secure Browser は、拡張された vtable(12 メソッド、オフセット 104 に DecryptData)を持つカスタムの IElevatorChrome インターフェイスを使用します。

🔍 機能サポートマトリクス

このマトリクスは、サポートされている各ブラウザの抽出機能を示します。

FeatureGoogle ChromeMicrosoft EdgeBraveAvast Secure Browser
Cookies✅ ABE✅ ABE✅ ABE✅ ABE
Passwords✅ ABE✅ ABE✅ ABE✅ ABE
Payment Methods✅ ABE✅ ABE✅ ABE✅ ABE
IBANs✅ ABE❌ N/A✅ ABE✅ ABE
Auth Tokens✅ Google❌ N/A❌ N/A❌ N/A

🔬 技術ワークフロー

このツールの実行は、Direct Syscall ベースの Reflective Hollowing プロセスを中心に構築され、ステルス性と効率性に重点を置いています。このアプローチにより、高レベルの API 呼び出しがほとんど行われず、ペイロードが正規の新規作成ブラウザプロセス内から動作することが保証されます。

ステージ 1: インジェクター (chromelevator.exe)

  1. 事前チェック & 初期化: インジェクターはまず ダイレクトシステムコールエンジン を初期化し、ntdll.dll を動的に解析してハッシュベースのマッチングによりシステムコール番号 (SSN) を解決し、カーネル遷移ガジェット(syscall/ret または svc/ret)を特定します。--kill フラグが指定されている場合は、NtGetNextProcess と NtTerminateProcess のシステムコールを使用して、対象ブラウザの実行中のすべてのインスタンスを終了し、SQLite データベースのファイルロックを解放します。
  2. ペイロード準備: コアペイロード DLL は、ChaCha20 で暗号化されたコンパイル時バイト配列として埋め込まれ、コンパイル時に導出されたキーを使用して、完全にメモリ上で復号されます。
  3. Process Hollowing: 既存のプロセスを標的にする代わりに、インジェクターは対象ブラウザの新しいインスタンスを CREATE_SUSPENDED 状態(CreateProcessW)で作成します。このクリーンなサスペンド状態のプロセスが、ペイロードのホストとして機能します。
  4. システムコールによるリフレクティブ注入: ダイレクトシステムコールエンジンを使用して、インジェクターはサスペンド状態のプロセスに対して一連のステルスアクションを実行します。
    • NtAllocateVirtualMemory(直接システムコール)を使用してメモリを割り当てます。
    • NtWriteVirtualMemory で、割り当てられた領域に復号されたペイロード DLL を書き込みます。
    • NtProtectVirtualMemory(直接システムコール)を使用して、メモリ領域のアクセス権を実行可能に変更します。
    • 通信用の 名前付きパイプ を作成し、パイプ名をターゲットのメモリに書き込みます。
  5. 実行 & 制御: NtCreateThreadEx を使用して、ターゲットプロセス内に新しいスレッドが作成されます。スレッドの開始アドレスは、ペイロードの Bootstrap エクスポートを直接指し、引数としてリモートパイプ名のアドレスが渡されます。ブラウザの元のメインスレッドはサスペンドされたままとなり、再開されることはありません。その後、インジェクターはペイロードがパイプに接続してくるのを待ちます。

ステージ 2: 注入されたペイロード(インメモリ)

  1. ブートストラップ: Bootstrap リフレクティブローダーが実行され、拡張されたステルス性を備えたカスタムインメモリ PE ローダーとして機能します。
    • 直接システムコール を使用して NtAllocateVirtualMemory(フックされた VirtualAlloc をバイパス)でペイロード用の新しいメモリを割り当てます。
    • DLL のセクションを正確にマッピングし、ベースリロケーションを実行します。
    • PEB を解析して関数名をハッシュ化することにより、Import Address Table (IAT) を解決します。
    • 直接システムコール を使用して NtProtectVirtualMemory でセクションのアクセス権を設定します。
    • PE ヘッダーを破壊 し、DOS/NT ヘッダーを疑似ランダムデータで上書きして、メモリから MZ シグネチャを消去します。
    • 最後に、ペイロードの DllMain を呼び出します。
  2. 接続 & セットアップ: DllMain は新しいスレッドを生成し、インジェクターから渡された名前付きパイプハンドルに即座に接続します。インジェクターから送信された出力パスを含む設定を読み取ります。以降のすべてのログとステータス更新は、このパイプを介して中継されます。
  3. ターゲットコンテキスト COM ハイジャック: ブラウザプロセス内でネイティブに実行されるようになったペイロードは、ブラウザの内部 COM サーバー(Chrome/Brave 144+ では IElevator2、以前のバージョンでは IElevator、Edge では IEdgeElevatorFinal、Avast Secure Browser では IAvastElevator)をインスタンス化します。呼び出しが信頼されたプロセスパスから発信されるため、サーバーのすべてのセキュリティチェックが通過します。
  4. マスターキー復号: ペイロードは、Local State ファイルから読み取った app_bound_encrypted_key を提供して、COM インターフェイスの DecryptData メソッドを呼び出します。COM サーバーはキーを忠実に復号し、平文の AES-256 マスターキーをペイロードに返します。
  5. データ窃取: AES キーを手に入れたペイロードは、すべてのユーザープロファイル(Default、Profile 1 など)を列挙します。各プロファイルについて、関連する SQLite データベース(Cookies、Login Data、Web Data)を照会し、AES-256-GCM を使用してデータブロブを復号し、シークレットを JSON としてフォーマットします。結果は、インジェクターが指定した出力ディレクトリに直接書き込まれます。
  6. シャットダウン: すべてのプロファイルを処理した後、ペイロードはパイプを介して完了シグナルをインジェクターに送信し、FreeLibraryAndExitThread を呼び出してクリーンアップします。シグナルを受信したインジェクターは、NtTerminateProcess で親ホストプロセスを終了します。

🔧 ビルド手順

ツールをダウンロード