Red Team | Looting Credentials from Modern Browsers

Red Team | Looting Credentials from Modern Browsers

🎙 Melvin Mejia 👥 70K 📅 17 février 2026 ⏱ 30 min 👁 244 📄 conférence technique 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

DPAPIAppBound EncryptionChromeCredential DumpingRed Team

Résumé

Cette présentation de Melvin Mejia, Senior Red Team Operator chez Pentraze Cybersecurity, donnée au SANS Hack & Defend Summit 2025, explore les techniques de vol de credentials dans les navigateurs web modernes sous Windows. L’orateur commence par expliquer pourquoi les navigateurs sont devenus une cible de choix face aux durcissements de Windows 11 et Server 2025 (Credential Guard, LSA Protection). Il détaille ensuite le fonctionnement de DPAPI, l’API de protection des données de Windows, et comment elle a été historiquement abusée pour dérober les secrets des navigateurs. La présentation se concentre sur l’introduction d’AppBound Encryption dans Chrome 127, une protection supplémentaire qui utilise un service d’élévation pour chiffrer les clés de chiffrement des secrets du navigateur. Mejia explique les trois principales méthodes pour contourner cette protection : l’injection de code dans le processus Chrome, le dépôt d’un binaire dans le répertoire d’installation du navigateur, et la réplication manuelle de la logique du service d’élévation. Il présente des preuves de concept existantes et discute des implications pour la détection par les EDR. La conclusion souligne qu’AppBound Encryption a relevé le niveau de difficulté pour les attaquants, mais n’est pas infaillible, et que la course aux armements entre les défenses et les contournements se poursuit.

203 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée pour un public technique : l’orateur fournit des détails précis sur les mécanismes internes de DPAPI et d’AppBound Encryption, appuyés par des extraits de code source de Chromium et des preuves de concept publiques. L’argumentation est solide, structurée et démontre une bonne maîtrise du sujet. Les techniques de contournement sont présentées de manière logique, avec des exemples concrets et des références à des outils existants. L’orateur souligne également les implications pour la détection et la réponse, ce qui renforce la pertinence pratique du contenu.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’orateur cite des sources open source (Chromium) et des preuves de concept publiques (GitHub, tweets). Cependant, certaines affirmations ne sont pas vérifiées de manière indépendante et la présentation orale peut contenir des imprécisions. Le titre est en adéquation avec le contenu, qui se concentre sur le vol de credentials dans les navigateurs modernes. Les sources citées sont principalement des références à des travaux de recherche et des outils, mais aucune source académique n’est mentionnée. La qualité des sources est correcte pour une conférence technique, mais une vérification indépendante serait nécessaire pour une fiabilité absolue.

205 mots

Adéquation titre / contenu

Le titre reflète parfaitement le contenu : il annonce le sujet (looting de credentials dans les navigateurs modernes) et la perspective red team.

Qualité & fiabilité

8/10

Conférence technique spécialisée présentée par un expert en red team, s'appuyant sur des sources open source (Chromium) et des preuves de concept publiques. Le contenu est précis et détaillé, mais certaines affirmations ne sont pas vérifiées de manière indépendante et la présentation orale peut contenir des imprécisions.

Moments clés

Sources citées

  • Chromium source code — Référence au code source ouvert du projet Chromium pour expliquer le fonctionnement d'AppBound Encryption.
  • Proof of concept de cookie decryption par 'ranasu' — L'orateur mentionne un proof of concept pour le décryptage de cookies qui illustre les concepts d'AppBound Encryption.
  • Chrome Elevator par Alexander Hagena — Outil de démonstration pour l'injection de code dans Chrome afin de contourner AppBound Encryption.
  • Proof of concept de 'nocash' — Preuve de concept pour le dépôt d'un binaire dans le répertoire d'installation de Chrome.
  • Fork de 'zeroedit' du PoC de 'ranasu' — Fork du PoC de décryptage de cookies adapté pour les mots de passe.

Sources concordantes

  • Chromium Blog: App-Bound Encryption — Annonce officielle de l'introduction d'AppBound Encryption dans Chrome 127.
  • Microsoft Learn: Windows Data Protection — Documentation officielle de Microsoft sur DPAPI.

Sources discordantes

  • Aucune source discordante identifiée — Aucune source contradictoire n'a été trouvée dans la vidéo ou la description.

Apport & nouveautés

Cette présentation apporte une synthèse claire et actualisée des techniques de vol de credentials dans les navigateurs Chromium, en mettant l’accent sur les évolutions récentes (AppBound Encryption) et les contournements connus. Elle est utile pour les professionnels de la sécurité offensive et défensive.

Pour aller plus loin :

110 mots

Profil radar

Le profil radar montre un contenu très technique avec une forte quantité d'informations, une bonne qualité et une fiabilité élevée. Le niveau technique est le plus élevé, indiquant que la présentation s'adresse à un public spécialisé.

Fiabilité 8/10

💬 Aucun commentaire n'a été fourni pour cette vidéo.