
Extrair dados de versões modernas do Chrome, incluindo tokens de atualização, cookies, credenciais salvas, dados de preenchimento automático, histórico de navegação e favoritos
[!IMPORTANT] Este projeto não é mais mantido. Utilize DumpBrowserSecrets em vez disso, que suporta Chrome, Edge, Brave, Firefox, Opera, Opera GX e Vivaldi.
Extraia dados de versões modernas do Chrome, incluindo tokens de atualização, cookies, credenciais salvas, dados de preenchimento automático, histórico de navegação e favoritos.
Programa do Curso de Desenvolvimento de Malware
Programa do Curso de Operações Ofensivas de Phishing
Programa do Curso de Internos, Simulação e Detecção de Ransomware
Este projeto consiste em dois componentes:
Executável (DumpChromeSecrets.exe) - Cria um processo headless do Chrome, injeta a DLL via injeção APC Early Bird e recebe os dados extraídos através de um pipe nomeado.
DLL (DllExtractChromeSecrets.dll) - Executa dentro do contexto do processo do Chrome para descriptografar a chave de criptografia App-Bound usando a interface COM IElevator do Chrome, em seguida extrai e descriptografa dados dos bancos de dados SQLite.
A partir do Chrome 127, o Google introduziu a Criptografia App-Bound, que vincula as chaves de criptografia de cookies à identidade do aplicativo Chrome. A chave de criptografia (nomeada "app_bound_encrypted_key") é armazenada no arquivo "Local State", e pode ser descriptografada pelo serviço de elevação do Chrome através da interface COM IElevator.
Este projeto contorna essa proteção injetando código no processo do Chrome, permitindo que ele chame IElevator::DecryptData com o contexto de aplicação adequado. Outro método foi implementado por luci4 nos módulos Dumping Browser Cookies: Chrome e Dumping Saved Logins: Chrome.
A imagem acima foi retirada de: Improving the security of Chrome cookies on Windows
Uma vez que a DLL é injetada, ela extrai os seguintes dados do Chrome:
Usage: DumpChromeSecrets.exe [options]
Options:
/o <file> Output JSON File (default: ChromeData.json)
/all Export All Entries (default: max 16 per category)
/? Show This Help Message
Examples:
DumpChromeSecrets.exe Extract 16 Entry To ChromeData.json
DumpChromeSecrets.exe /all Export All Entries
DumpChromeSecrets.exe /o Output.json /all Extract All To Output.json
| Tipo de Dado | Caminho do Banco de Dados | Formato | Criptografia |
|---|
| Chave App-Bound | User Data\Local State | JSON | DPAPI + IElevator |
| Cookies | User Data\Default\Network\Cookies | SQLite | AES-256-GCM (v20) |
| Logins | User Data\Default\Login Data | SQLite | AES-256-GCM (v20) |
| Tokens | User Data\Default\Web Data | SQLite | AES-256-GCM (v20) |
| Preenchimento Automático | User Data\Default\Web Data | SQLite | None |
| Histórico | User Data\Default\History | SQLite | None |
| Favoritos | User Data\Default\Bookmarks | JSON | None |