ChromSploit Framework v3.0
Visão Geral
O ChromSploit Framework é uma ferramenta educacional de pesquisa em segurança de ponta, projetada para profissionais de segurança cibernética, pesquisadores e estudantes. Construído com uma arquitetura modular, oferece uma plataforma abrangente para o estudo de vulnerabilidades de navegadores e técnicas de exploração em ambientes controlados.
IMPORTANTE: Este framework é destinado exclusivamente a fins educacionais e testes de segurança autorizados. O uso não autorizado é estritamente proibido e pode violar leis aplicáveis.
Principais Destaques
- Detecção Inteligente de Navegadores: Identificação automática do navegador e recomendações de exploits
- Painel de Análises: Monitoramento em tempo real e métricas de desempenho
- Otimização de Desempenho: Sistema avançado de cache para execução mais rápida
- Segurança Reforçada: Autorização multinível e validação de alvos
- Testes Automatizados: Automação de testes de navegadores com Selenium/Playwright
- Cadeias Multi-Exploit: Combinação automatizada de múltiplos CVEs
- Ofuscação Avançada: Ofuscação EXTREMA de payload com mais de 9 técnicas
- Integração Auto-Ngrok: Criação automática de túneis para exploração contínua
- Relatórios Profissionais: Relatórios abrangentes em PDF/HTML/JSON
Recursos
Capacidades Principais
- 9 Exploits CVEs Avançados com código funcional real
- Detecção e Seleção Automática de Navegador para direcionamento inteligente
- Painel de Monitoramento e Análises com métricas em tempo real
- Sistema de Cache para otimização de desempenho
- Segurança e Autorização Reforçadas com controles multinível
- Automação de Testes de Navegadores (Selenium/Playwright)
- Cadeia Multi-Exploit de Navegadores para ataques automatizados
- Orquestração com IA para seleção inteligente de exploits
- Módulos de Autocorreção para operações resilientes
- Tratamento de Erros Aprimorado com recuperação inteligente
|
Recursos Avançados
- Ofuscação Extrema de Payload (Fluxo de Controle, Criptografia de Strings, Anti-VM)
- Tunelamento Automático Ngrok (TCP, HTTP, WebSocket)
- Relatórios de Segurança Profissionais (PDF, HTML, Markdown, JSON)
- Sistema de Gravação de Terminal com reprodução web
- Arquitetura Modular de Plugins para extensibilidade
- Estrutura de Testes Abrangente com validação
- Matriz de Compatibilidade para rastreamento de versões de navegadores
- Rastreamento de Taxa de Sucesso por CVE
- Análise de Distribuição de Navegadores
- Gerenciamento de Dados Históricos
|
Início Rápido
Pré-requisitos
- Python 3.9+ com pip
- Git para operações de repositório
- Ambiente Virtual (recomendado)
- Privilégios de administrador (para alguns recursos)
Instalação
# 1. Clone o repositório
git clone https://github.com/Leviticus-Triage/ChromSploit-Framework.git
cd ChromSploit-Framework
# 2. Crie o ambiente virtual
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
# 3. Instale as dependências
pip install -r requirements.txt
# 4. Inicie o ChromSploit
python chromsploit.py
Primeira Execução
# Modo seguro (recomendado para primeira execução)
python chromsploit.py --simulation safe
# Com saída de depuração
python chromsploit.py --debug
# Verificação do ambiente
python chromsploit.py --check
Arsenal de Exploits CVE
Clique para expandir os detalhes dos CVEs
Exploits de Navegadores
| CVE ID | Alvo | Tipo | Descrição | Status |
|---|
| CVE-2025-4664 | Chrome | Vazamento de Dados | Bypass da política de referrer no cabeçalho Link | Funcional |
| CVE-2025-2783 | Chrome | Escape de Sandbox | Confusão de handle Mojo IPC | Funcional |
| CVE-2025-30397 | Edge | Corrupção de Memória | Confusão de tipo JIT WebAssembly | Funcional |
| CVE-2025-2857 | Firefox | Escape de Sandbox | Escalação de privilégio IPDL | Funcional |
| CVE-2025-49741 | Edge | Divulgação de Informações | Vazamento de dados de requisição interna | Funcional |
| CVE-2020-6519 | Chromium | Bypass de CSP | Bypass da Política de Segurança de Conteúdo | Funcional |
| CVE-2017-5375 | Firefox | RCE | Execução Remota de Código ASM.JS JIT-Spray | Funcional |
Exploits do Lado do Servidor
| CVE ID | Alvo | Tipo | Descrição | Status |
|---|
| CVE-2025-24813 | Apache Tomcat | RCE | Implantação maliciosa de WAR | Funcional |
| CVE-2024-32002 | Git | RCE | Ataque de link simbólico em repositório | Funcional |
Novidades na v3.0: Recursos Inteligentes
Detecção e Seleção Automática de Navegador
Detecte automaticamente o tipo e a versão do navegador a partir de strings User-Agent e recomende exploits compatíveis:
from modules.detection import get_browser_detector
detector = get_browser_detector()
browser_info = detector.detect_browser(user_agent)
recommendations = detector.recommend_exploit(browser_info)
Recursos:
- Suporta Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Safari
- Análise de versão e verificação de compatibilidade
- Recomendações inteligentes de exploits com base na versão do navegador
- Matriz de compatibilidade para todos os CVEs
Painel de Monitoramento e Análises
Acompanhamento e análises em tempo real para execução de exploits:
- Rastreamento de Taxa de Sucesso: Cálculo da taxa de sucesso por CVE
- Métricas de Desempenho: Tempo de execução e estatísticas de desempenho
- Distribuição de Navegadores: Análise da distribuição de navegadores alvo
- Dados Históricos: Últimas 1000 tentativas de exploit rastreadas
- Exportação de Relatórios: Geração de relatórios JSON
Acesso via: Menu Principal → Painel de Análises
Sistema de Cache
Cache avançado para melhor desempenho:
- Cache de Payload: Cache automático de payloads gerados
- Cache de Ofuscação: Cache de resultados de ofuscação
- Cache de Detecção de Navegador: TTL de 24 horas para resultados de detecção
- Armazenamento Persistente: Cache persistente baseado em JSON
- Eliminação LRU: Gerenciamento automático de cache
Segurança e Autorização Reforçadas
Controles de segurança multinível:
- Autorização de Exploit: Sistema de autorização por usuário/exploit
- Validação de Alvo: Verificações de localhost e avisos de produção
- Modo Sandbox: Modo seguro padrão para teste
- Níveis de Segurança: SEGURO, RESTRITO, PADRÃO, IRRESTRITO
- Registro de Auditoria: Rastreamento abrangente de ações
Automação de Testes de Navegadores
Testes automatizados de navegadores com Selenium/Playwright:
- Testes Multi-Navegador: Teste de exploits em diferentes navegadores
- Validação Automatizada: Verificar a execução do exploit
- Relatórios de Teste: Resultados detalhados dos testes
- Suporte a Capturas de Tela: Verificação visual
Cadeia Multi-Exploit de Navegadores
O recurso principal que automatiza a exploração de múltiplos CVEs de navegadores em sequência: