
Red Team | Looting Credentials from Modern Browsers
Mots-clés
Résumé
203 mots
Évaluation critique
Valeur des informations & solidité de l’argumentation
La valeur des informations est élevée pour un public technique : l’orateur fournit des détails précis sur les mécanismes internes de DPAPI et d’AppBound Encryption, appuyés par des extraits de code source de Chromium et des preuves de concept publiques. L’argumentation est solide, structurée et démontre une bonne maîtrise du sujet. Les techniques de contournement sont présentées de manière logique, avec des exemples concrets et des références à des outils existants. L’orateur souligne également les implications pour la détection et la réponse, ce qui renforce la pertinence pratique du contenu.
Rigueur scientifique, qualité des sources, adéquation du titre
La rigueur scientifique est bonne : l’orateur cite des sources open source (Chromium) et des preuves de concept publiques (GitHub, tweets). Cependant, certaines affirmations ne sont pas vérifiées de manière indépendante et la présentation orale peut contenir des imprécisions. Le titre est en adéquation avec le contenu, qui se concentre sur le vol de credentials dans les navigateurs modernes. Les sources citées sont principalement des références à des travaux de recherche et des outils, mais aucune source académique n’est mentionnée. La qualité des sources est correcte pour une conférence technique, mais une vérification indépendante serait nécessaire pour une fiabilité absolue.
205 mots
Adéquation titre / contenu
Le titre reflète parfaitement le contenu : il annonce le sujet (looting de credentials dans les navigateurs modernes) et la perspective red team.
Qualité & fiabilité
8/10
Conférence technique spécialisée présentée par un expert en red team, s'appuyant sur des sources open source (Chromium) et des preuves de concept publiques. Le contenu est précis et détaillé, mais certaines affirmations ne sont pas vérifiées de manière indépendante et la présentation orale peut contenir des imprécisions.
Moments clés
Repères établis par PSI à partir de la transcription : le créateur n'a pas défini de chapitres.
- Introduction et présentation de l'orateur
- Défis du vol de credentials sur Windows moderne (Credential Guard, LSA Protection)
- Les navigateurs comme cible alternative
- Explication de DPAPI et de son utilisation dans les navigateurs
- Introduction d'AppBound Encryption dans Chrome 127
- Fonctionnement du service d'élévation et validation du chemin
- Techniques de contournement : injection de code dans Chrome
- Technique de dépôt de binaire dans le répertoire d'installation
- Réplication manuelle de la logique du service d'élévation
- Conclusion et implications pour la détection
Sources citées
- Chromium source code — Référence au code source ouvert du projet Chromium pour expliquer le fonctionnement d'AppBound Encryption.
- Proof of concept de cookie decryption par 'ranasu' — L'orateur mentionne un proof of concept pour le décryptage de cookies qui illustre les concepts d'AppBound Encryption.
- Chrome Elevator par Alexander Hagena — Outil de démonstration pour l'injection de code dans Chrome afin de contourner AppBound Encryption.
- Proof of concept de 'nocash' — Preuve de concept pour le dépôt d'un binaire dans le répertoire d'installation de Chrome.
- Fork de 'zeroedit' du PoC de 'ranasu' — Fork du PoC de décryptage de cookies adapté pour les mots de passe.
Sources concordantes
- Chromium Blog: App-Bound Encryption — Annonce officielle de l'introduction d'AppBound Encryption dans Chrome 127.
- Microsoft Learn: Windows Data Protection — Documentation officielle de Microsoft sur DPAPI.
Sources discordantes
- Aucune source discordante identifiée — Aucune source contradictoire n'a été trouvée dans la vidéo ou la description.
Apport & nouveautés
Cette présentation apporte une synthèse claire et actualisée des techniques de vol de credentials dans les navigateurs Chromium, en mettant l’accent sur les évolutions récentes (AppBound Encryption) et les contournements connus. Elle est utile pour les professionnels de la sécurité offensive et défensive.
Pour aller plus loin :
- Windows Data Protection API (DPAPI) — Documentation officielle de Microsoft sur DPAPI.
- App-Bound Encryption - Chromium Blog — Article de blog officiel de Chromium annonçant AppBound Encryption.
- Credential Guard - Microsoft Learn — Documentation sur Credential Guard.
- LSA Protection - Microsoft Learn — Documentation sur la protection LSA.
- Mimikatz — Outil bien connu pour le vol de credentials, souvent utilisé comme référence.
110 mots
Profil radar
Le profil radar montre un contenu très technique avec une forte quantité d'informations, une bonne qualité et une fiabilité élevée. Le niveau technique est le plus élevé, indiquant que la présentation s'adresse à un public spécialisé.
💬 Aucun commentaire n'a été fourni pour cette vidéo.