Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
chlonium — 克隆并导入Chromium的cookies和密码,跨浏览器,通过离线DPAPI状态密钥解密,支持AES-256 GCM加密的数据库,用于红队操作。 | Kitploit
工具/GitHubGitHub/rxwx/chlonium
密码破解加密/解密工具数据泄露取证分析后渗透利用红队
GitHubrxwx/chlonium

chlonium

克隆并导入Chromium的cookies和密码,跨浏览器,通过离线DPAPI状态密钥解密,支持AES-256 GCM加密的数据库,用于红队操作。

查看仓库
316593年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Chlonium

Chlonium 是一款用于克隆 Chromium Cookie 的应用程序。

从 Chromium 80 及更高版本开始,Cookie 使用 AES-256 GCM 加密,并使用存储在 Local State 文件中的状态密钥。该状态密钥通过 DPAPI 加密。这与旧版本不同,旧版本使用 DPAPI 对 Cookie 数据库中的每个 Cookie 项进行单独加密。这意味着,如果你拥有状态密钥,就可以随时离线解密 Cookie 数据库,无需持续访问 DPAPI 密钥。

这实际上使 Cookie 数据库变得“可移植”,意味着只要你有转储的状态密钥,就可以将它们从一台机器移动到另一台机器。导入时,Cookie 本身需要重新加密,因为每个用户配置文件和机器上的状态密钥都不同。这可以通过与解密相同的过程完成:首先从“目标”浏览器解密状态密钥,然后用新密钥重新加密每个项。

该项目使用 C# 编写,包含两个独立的组件。第一个组件 chlonium.exe 是收集器二进制文件。它仅解密状态密钥并将其打印出来。记住这个密钥,以后只需在需要更新 Cookie 时下载 Cookies 数据库文件即可解密 Cookie。默认情况下,它会尝试解密 Chrome 的状态密钥。如果你想转储其他浏览器(例如 Edge)的状态密钥,可以指定密钥文件的路径。

例如:

root@kitploit:~
> Chlonium.exe "c:\users\user\AppData\Local\Microsoft\Edge\User Data\Local State"
[+] Statekey = 3Cms3YxFXVyJRUbulYCnxqY2dO/jubDkYBQBoYIvqfc=

第二个组件 ChloniumUI.exe 是“导入器”工具。它负责使用给定的状态密钥解密指定的 Cookies 数据库文件,然后用当前用户的状态密钥重新加密这些值,并将 Cookie 导入到你选择的浏览器中。在你想要导入 Cookie 的机器上运行此工具。

使用方法:运行 ChloniumUI.exe 可执行文件。输入之前提取的状态密钥,选择要导入的 Cookies 文件,然后选择要导入 Cookie 的浏览器。接着点击“导入 Cookie”,Cookie 就会被导入。

ChloniumUI 当前支持三种基于 Chromium 的浏览器:Edge、Chrome 和 Vivaldi。其他浏览器可以在 Browsers.cs 中添加。这带来了一个意外的便利:例如可以将 Edge 的 Cookie 文件导入 Chrome,反之亦然,但由于用户代理不匹配,这可能不是一个好主意。

重要提示:将 Cookie 文件导入浏览器时,所有旧 Cookie 都会被清除!当前目录中会备份一份副本(带有相应时间戳)。如果需要恢复之前的 Cookie,只需将备份文件复制到 Cookies 文件即可。

为什么

像 Mimikatz 和 SharpChromium 这样的工具已经能够转储 Chrome 80 的 Cookie,为什么还要另一个工具?

这个工具专门旨在更轻松地将 Cookie 导入 到另一个浏览器中。虽然这些工具在转储 Chromium Cookie(以及更多!)方面做得很好,但我想要一个能让我轻松导入到另一个浏览器的东西。虽然存在第三方 Cookie 管理器插件,但我总觉得它们很繁琐且容易失败。CloniumUI 旨在通过直接将 Cookie 导入到浏览器的 sqlite 数据库中来简化这个过程。

虽然该项目附带 chlonium.exe 收集器,有助于转储状态密钥,但这实际上只是一个示例。其他工具(如 Mimikatz)也能以可能更隐蔽的方式(取决于你的操作环境、执行方法等)为你转储状态密钥。此外,SharpDPAPI 允许你在拥有 DPAPI 状态密钥、当前密码或域备份密钥的情况下解密 Chromium 状态密钥文件,从而允许你通过 SMB 远程转储 Cookie!

在进行红队演练时,有时需要在持续时间内多次转储用户的 Cookie(例如每天/每周)。使用 .NET 程序集、反射式 DLL 或其他内存执行技术在目标系统上直接从 Cookie 文件中提取单个 Cookie 是不必要的,并且会增加操作员被检测的风险。相反,你可以只转储一次状态密钥,然后在需要新鲜 Cookie 时复制 Cookies 数据库文件,无需额外执行。

演示

请查看此处的视频演示。

密码导入/导出

ChloniumUI 也支持密码的导入和导出。要使用此功能,只需提供 Login Data 数据库路径(而不是 Cookies 数据库),同时提供状态密钥,然后选择要导入密码的浏览器(对于导出,此选择无关紧要)。这样你可以将密码以明文形式导出到文件,或将其导入到你的浏览器中。与 Cookie 类似,你可以将 Chrome 密码导入 Edge,将 Edge 密码导入 Vivaldi 等。

离线状态密钥解密

Chlonium 支持离线状态密钥解密,如果你拥有所有以下文件,可以离线解密用户的状态密钥:

  • 来自 C:\Users\<user>\AppData\Local\<browser>\User Data\Local State 的 Local State 文件
  • 来自 C:\Users\<user>\AppData\Roaming\Microsoft\Protect\<SID>\ 的 DPAPI 主密钥文件

以及以下之一:

  • 域备份密钥 .pvk 文件(例如来自 NTDS.dit)
  • base64 格式的域备份密钥(例如来自 Mimikatz/SharpDPAPI 的 LsaRetrievePrivateData API 方法)
  • 用户的密码

然后在“离线状态密钥解密”选项卡下提供这些值,Chlonium 将尝试通过首先解密 DPAPI 主密钥(使用备份密钥或密码),然后使用这些密钥解密状态密钥。状态密钥解密后,可以在“导入或导出数据库”选项卡中使用它来检索 Cookie/密码。

使用说明:当使用用户密码解密 DPAPI 主密钥时,Chlonium 将首先尝试从 DPAPI 主密钥文件夹中的 BK-<NETBIOSDOMAINNAME> 文件中提取用户的 SID。如果失败(或文件不存在),它将尝试从 DPAPI 主密钥文件夹名称(默认情况下以用户 SID 命名)获取 SID。如果你重命名了文件夹,或者没有 BK 文件的副本,将无法使用密码解密主密钥。

此功能利用了 @harmj0y 的出色 SharpChrome 和 SharpDPAPI 项目。完全归功于 SharpDPAPI 的原始作者。

导入程序类型

导入 Cookie 或登录数据库时,Chlonium 提供了一个选择“导入程序”的选项。你可以选择 Database Importer(默认)或 StateKey Importer。默认的 Database Importer 会解密源数据库中的每个项,用你当前的状态密钥重新加密,然后导入到当前浏览器的数据库中。这通常工作正常,但是,如果浏览器更新导致数据库架构更改,则 Chlonium 可能需要更新以处理新架构。为了尝试解决此问题,创建了 StateKey Importer。与其重新加密数据库中的每个项(并依赖于了解数据库架构),我们可以简单地用 DPAPI 重新加密 Local State 文件中存储的状态密钥,使其与源数据库的状态密钥匹配。这样我们就可以直接交换 Cookie DB 文件,而无需通过 SQL 处理数据库内容。虽然这种方法应该更能抵御架构更改,但它会产生一个副作用:你将无法再使用旧的 Cookie 文件,因为状态密钥将不再有效。为了避免恢复时出现问题,Local State 文件会在当前目录中备份,同时也会备份原始的 Cookie/登录数据库。如果需要,可以手动恢复。此外,因为我们不需要重新加密每个数据库项,StateKey Importer 速度更快!

简而言之:如果你在使用 Database Importer 时遇到问题,请尝试选择 StateKey Importer :)

检测

在 Chrome 的 Local State 和 Cookies 文件(以及其他敏感文件,如 Login Data 和 History)上设置 SACL。查找可疑的(例如非浏览器相关的)进程打开这些文件的行为。

请查看 @cryps1s 的这篇出色的博客文章,了解如何设置 SACL 进行检测。

对于使用文件系统筛选器驱动程序的 AV 供应商,考虑阻止非浏览器相关的进程打开这些文件。例如,阻止 PowerShell 打开 Cookies 文件。

参考

  • https://github.com/gentilkiwi/mimikatz/wiki/module-~-dpapi
  • https://github.com/djhohnstein/SharpChromium
  • https://github.com/GhostPack/SharpDPAPI
  • https://www.harmj0y.net/blog/redteaming/operational-guidance-for-offensive-user-dpapi-abuse/
  • https://medium.com/@cryps1s/detecting-windows-endpoint-compromise-with-sacls-cd748e10950
下载工具