从现代 Chrome 版本中提取数据,包括刷新令牌、Cookie、保存的凭据、自动填充数据、浏览历史和书签
[!IMPORTANT] 此项目不再维护。请改用 DumpBrowserSecrets,它支持 Chrome、Edge、Brave、Firefox、Opera、Opera GX 和 Vivaldi。
从现代 Chrome 版本中提取数据,包括刷新令牌、Cookie、已保存的凭据、自动填充数据、浏览历史记录和书签。
本项目包含两个组件:
可执行文件(DumpChromeSecrets.exe) - 通过 Early Bird APC 注入 创建无头 Chrome 进程,注入 DLL,并通过命名管道接收提取的数据。
DLL(DllExtractChromeSecrets.dll) - 在 Chrome 进程上下文中运行,使用 Chrome 的 IElevator COM 接口解密 App-Bound 加密密钥,然后从 SQLite 数据库中提取并解密数据。
从 Chrome 127 开始,Google 引入了 App-Bound 加密,将 Cookie 加密密钥与 Chrome 应用程序身份绑定。加密密钥(命名为 "app_bound_encrypted_key")存储在 "Local State" 文件中,可以通过 Chrome 的 elevation 服务通过 IElevator COM 接口解密。
本项目通过在 Chrome 进程中注入代码来绕过此保护,使其能够在正确的应用程序上下文中调用 IElevator::DecryptData。另一种方法由 luci4 在 Dumping Browser Cookies: Chrome 和 Dumping Saved Logins: Chrome 模块中实现。
DLL 注入后,从 Chrome 中提取以下数据:
Usage: DumpChromeSecrets.exe [options]
Options:
/o <file> Output JSON File (default: ChromeData.json)
/all Export All Entries (default: max 16 per category)
/? Show This Help Message
Examples:
DumpChromeSecrets.exe Extract 16 Entry To ChromeData.json
DumpChromeSecrets.exe /all Export All Entries
DumpChromeSecrets.exe /o Output.json /all Extract All To Output.json
| 数据类型 | 数据库路径 | 格式 | 加密 |
|---|
| App-Bound 密钥 | User Data\Local State | JSON | DPAPI + IElevator |
| Cookie | User Data\Default\Network\Cookies | SQLite | AES-256-GCM (v20) |
| 登录信息 | User Data\Default\Login Data | SQLite | AES-256-GCM (v20) |
| 令牌 | User Data\Default\Web Data | SQLite | AES-256-GCM (v20) |
| 自动填充 | User Data\Default\Web Data | SQLite | 无 |
| 历史记录 | User Data\Default\History | SQLite | 无 |
| 书签 | User Data\Default\Bookmarks | JSON | 无 |