
최신 Chrome 버전에서 새로고침 토큰, 쿠키, 저장된 자격 증명, 자동 완성 데이터, 브라우징 기록 및 북마크를 포함한 데이터를 추출합니다.
[!IMPORTANT] 이 프로젝트는 더 이상 유지 관리되지 않습니다. 대신 DumpBrowserSecrets를 사용하세요. Chrome, Edge, Brave, Firefox, Opera, Opera GX, Vivaldi를 지원합니다.
최신 Chrome 버전에서 리프레시 토큰, 쿠키, 저장된 자격 증명, 자동 완성 데이터, 방문 기록, 북마크를 포함한 데이터를 추출합니다.
랜섬웨어 내부 구조, 시뮬레이션 및 탐지 과정 강의 계획서
이 프로젝트는 두 가지 구성 요소로 이루어져 있습니다:
실행 파일 (DumpChromeSecrets.exe) - 헤드리스 Chrome 프로세스를 생성하고 Early Bird APC 인젝션을 통해 DLL을 주입한 후, 명명된 파이프를 통해 추출된 데이터를 수신합니다.
DLL (DllExtractChromeSecrets.dll) - Chrome 프로세스 컨텍스트 내에서 실행되어 Chrome의 IElevator COM 인터페이스를 사용하여 앱 바인딩 암호화 키를 복호화한 후, SQLite 데이터베이스에서 데이터를 추출하고 복호화합니다.
Chrome 127부터 Google은 쿠키 암호화 키를 Chrome 애플리케이션 ID에 연결하는 앱 바인딩 암호화를 도입했습니다. 암호화 키 ("app_bound_encrypted_key" 라는 이름)는 "Local State" 파일에 저장되며, Chrome의 승격 서비스가 IElevator COM 인터페이스를 통해 복호화할 수 있습니다.
이 프로젝트는 Chrome 프로세스에 코드를 주입하여 적절한 애플리케이션 컨텍스트에서 IElevator::DecryptData를 호출할 수 있게 함으로써 이 보호를 우회합니다. 또 다른 방법은 luci4가 Dumping Browser Cookies: Chrome 및 Dumping Saved Logins: Chrome 모듈에서 구현했습니다.
위 이미지는 다음 출처에서 가져왔습니다: Windows에서 Chrome 쿠키 보안 개선
DLL이 주입되면 Chrome에서 다음 데이터를 추출합니다:
Usage: DumpChromeSecrets.exe [options]
Options:
/o <file> Output JSON File (default: ChromeData.json)
/all Export All Entries (default: max 16 per category)
/? Show This Help Message
Examples:
DumpChromeSecrets.exe Extract 16 Entry To ChromeData.json
DumpChromeSecrets.exe /all Export All Entries
DumpChromeSecrets.exe /o Output.json /all Extract All To Output.json
| 데이터 유형 | 데이터베이스 경로 | 형식 | 암호화 |
|---|
| 앱 바인딩 키 | User Data\Local State | JSON | DPAPI + IElevator |
| 쿠키 | User Data\Default\Network\Cookies | SQLite | AES-256-GCM (v20) |
| 로그인 정보 | User Data\Default\Login Data | SQLite | AES-256-GCM (v20) |
| 토큰 | User Data\Default\Web Data | SQLite | AES-256-GCM (v20) |
| 자동 완성 | User Data\Default\Web Data | SQLite | 없음 |
| 방문 기록 | User Data\Default\History | SQLite | 없음 |
| 북마크 | User Data\Default\Bookmarks | JSON | 없음 |