КУКИ-ФАЙЛЫ: Библия кардера

Professor

Professional
Messages
1,636
Reaction score
1,688
Points
113

Как работать с сессиями, чтобы обходить MFA и оставаться незаметным в 2026 году​

Бро, ты хочешь понять, как работают куки и как использовать их для успешного кардинга. Это правильный путь. Куки — это не просто какие-то файлы в браузере. Это твой ключ к аккаунтам. Пароль нужен только для того, чтобы попасть в систему, но настоящая магия происходит после логина.

Когда пользователь заходит в аккаунт и проходит MFA, система выдаёт ему уникальный сессионный токен — обычно в виде куки. Этот токен — твой билет. Если ты украдёшь его, ты сможешь войти в тот же аккаунт без пароля и без MFA, потому что система считает, что это уже аутентифицированный пользователь.

В этой статье я разберу всё, что нужно знать о куках в 2026 году: как их добывать, как использовать, как не сгореть и что делать, когда твой билет перестаёт работать.

📖 СОДЕРЖАНИЕ​

  1. Почему куки — это главная цель
  2. Как браузеры хранят куки
  3. Как куки крадут: методы добычи
  4. Как использовать украденные куки
  5. Почему MFA не защищает от кражи кук
  6. Фингерпринт: почему только куки недостаточно
  7. DBSC: новая защита Google
  8. Как добывать живые куки с помощью Amnesiastealer
  9. CDP-инъекция: передовой метод захвата сессий
  10. Современные инфостилеры 2026 года
  11. Как защитить себя от детекта при работе с куками
  12. Золотые правила кардера

1. ПОЧЕМУ КУКИ — ЭТО ГЛАВНАЯ ЦЕЛЬ​

Пойми одну простую вещь: пароли и MFA — это защита входа. Как только ты внутри, система доверяет твоей сессии. Кука сессии — это фактически удостоверение личности, которое система проверяет при каждом твоём действии.

Что даёт кука:
  • Доступ к аккаунту без пароля
  • Доступ к аккаунту без MFA
  • Возможность действовать от лица жертвы в реальном времени

Цитата из андеграунда: «Кража куки сессии — один из самых простых способов обойти MFA, так как система считает, что запрос идёт от уже аутентифицированного пользователя».

Масштаб проблемы: По данным исследователей, в 2025 году было зафиксировано 8.6 миллиарда украденных сессионных кук в инфраструктуре кардинга. Более того, по данным Microsoft, примерно 80% взломов, обходящих MFA, происходят через кражу сессионных токенов с использованием фишинговых прокси.

Почему куки — это сейчас главная цель:
  1. MFA не защищает. После того как пользователь вошёл в систему, сессионная кука действует как пропуск. Вор может использовать её без повторного прохождения аутентификации.
  2. Инфостилеры стали основным вектором. Инструменты типа Storm, AmnesiaStealer и PXA Stealer позволяют воровать и восстанавливать сессии автоматически.
  3. Куки не попадают в традиционный мониторинг. Компании мониторят утечки паролей, но не отслеживают украденные сессионные куки, потому что они не выглядят как «учётные данные» в традиционном смысле.

2. КАК БРАУЗЕРЫ ХРАНЯТ КУКИ​

Chrome (Windows)​

Chrome хранит куки в базе данных SQLite по пути:
Code:
%LOCALAPPDATA%\Google\Chrome\User Data\<Profile>\Network\Cookies

С июля 2024 года Google внедрил App-Bound Encryption (ABE) в Chrome 127. Это означает, что:
  • Значение куки хранится в зашифрованном виде
  • Шифрование привязано к самому Chrome, а не к пользователю
  • Расшифровать куки может только сам Chrome

Что это значит для тебя: Ты не можешь просто скопировать файл Cookies на другой компьютер — он не расшифруется. Тебе нужен доступ к тому же компьютеру или инструмент, который может расшифровать куки в контексте Chrome.

Расшифровка кук​

Существует Python-библиотека browser-cookie3, которая может расшифровать куки, если запущена от имени того же пользователя:
Python:
pip install browser-cookie3
python decrypt_with_browser_cookie3.py

Скрипт запросит домен (например, linkedin.com) и выведет расшифрованные куки, включая сессионные токены типа li_at (LinkedIn).

Chrome (macOS)​

На macOS Chrome использует связку ключей (Keychain) для защиты мастер-ключа. Современные инфостилеры (например, AmnesiaStealer) используют системные уязвимости (TCC-байпасы) для обхода защит macOS и извлечения этих данных.

Firefox​

Firefox использует собственную систему шифрования, основанную на мастер-пароле и файле key4.db. Куки хранятся в cookies.sqlite и шифруются с использованием алгоритмов, специфичных для Firefox.

3. КАК КУКИ КРАДУТ: МЕТОДЫ ДОБЫЧИ​

Метод #1: Infostealer-малварь​

Это основной метод. Инфостилеры воруют куки, пароли, автозаполнение, данные кредитных карт и историю браузера прямо из браузера жертвы.

Как это работает:
  1. Жертва устанавливает заражённую программу (часто через фишинговые сайты с SEO-отравлением, взломанные расширения или пиратское ПО)
  2. Малварь сканирует профили браузеров
  3. Малварь извлекает зашифрованные куки
  4. Данные отправляются на сервер кардера

Примеры 2026 года:
ИнфостилерОсобенностиИсточник
StormШифрует данные локально? Нет. Отправляет зашифрованные файлы на сервер для удалённой расшифровки. Автоматически восстанавливает сессии по Google Refresh Token.
AmnesiaStealer (macOS)Крадёт куки из 16 браузеров. Использует Chrome DevTools Protocol (CDP) для управления сессией в реальном времени. Стоимость: от $300 за демо до $1800 за командную лицензию.
StealCСкомпрометировал 390,000 паролей и 30+ миллионов кук за несколько месяцев через один аккаунт кардера «YouTubeTA».

Новая фишка Storm: Вместо того чтобы расшифровывать данные локально (что оставляет следы для антивирусов), Storm отправляет зашифрованные данные на свой сервер. Это позволяет:
  • Обойти App-Bound Encryption
  • Не оставлять следов локальной расшифровки
  • Автоматически восстанавливать сессии по прокси

Метод #2: CDP-инъекция (Chrome DevTools Protocol)​

Это передовой метод 2026 года. Вместо того чтобы красть куки с диска, кардер внедряется в уже запущенный браузер и активирует DevTools Protocol внутри процесса.

Как это работает:
  1. Кардер уже имеет доступ к системе жертвы (через другую малварь или удалённый доступ)
  2. Используется специальный инструмент — CDP-Enable-BOF (Beacon Object File)
  3. BOF находит запущенный процесс chrome.exe или msedge.exe
  4. Внедряет код в процесс браузера
  5. Активирует StartRemoteDebuggingServer на указанном порту
  6. Кардер получает доступ к CDP-интерфейсу

Что даёт CDP-инъекция:
  • Доступ к кукам через Storage.getCookies без чтения базы данных с диска
  • Доступ к истории, закладкам, расширениям, скриншотам
  • Восстановление сохранённых паролей через автозаполнение
  • Полный контроль над браузером через screencast (до 3 fps)
  • Прокси HTTP/HTTPS запросов через браузер жертвы

Важно: Этот метод не эксплуатирует уязвимости браузера. Он использует легитимный DevTools Protocol, который уже встроен в браузер. Просто обычно он выключен.

Google пытался заблокировать это: Начиная с Chrome 136, Google игнорирует флаги --remote-debugging-port, если они направлены на стандартную папку пользовательских данных. Но CDP-Enable-BOF обходит это, потому что активирует дебаггинг внутри уже запущенного процесса, а не через внешние флаги.

Метод #3: XSS (Cross-Site Scripting)​

Классический метод. Злоумышленник внедряет JavaScript-код на сайт, который крадёт куки через document.cookie.

Условия успеха:
  • Кука не помечена как HttpOnly
  • Сайт уязвим для XSS-атаки

Интересный факт: Исследователи нашли XSS-уязвимость в панели управления самого инфостилера StealC. Кардеры StealC не защитили свои собственные куки атрибутом HttpOnly, что позволило исследователям украсть их сессионные куки.

Метод #4: Session Sidejacking (перехват трафика)​

Кража кук через перехват незашифрованного трафика.

Условия успеха:
  • Сайт не использует HTTPS на всех страницах
  • Жертва использует незащищённую Wi-Fi сеть
  • Атакующий может выполнить MITM-атаку

Этот метод стал менее актуален, так как большинство сайтов теперь используют HTTPS везде, но для старых или плохо настроенных сайтов он всё ещё работает.

Метод #5: Session Fixation​

Вместо кражи существующей сессии, атакующий навязывает жертве известный ему ID сессии до того, как она войдёт в систему.

Как это работает:
  1. Атакующий создаёт сессию на сайте и получает её ID
  2. Он заставляет жертву использовать этот ID (через ссылку типа http://example.com/login.php?sessionid=iknowyourkey)
  3. Жертва логинится с этим ID
  4. Атакующий теперь может использовать тот же ID для доступа

Современные системы обычно пересоздают ID после логина, но не всегда.

4. КАК ИСПОЛЬЗОВАТЬ УКРАДЕННЫЕ КУКИ​

Ручная инъекция куки​

Самый простой способ — вручную добавить украденную куку в браузер:
  1. Открой браузер (Chrome)
  2. Открой нужный сайт
  3. Нажми F12 → вкладка Application → Storage → Cookies → выбери домен
  4. Нажми Add (плюсик) → создай новую куку с именем и значением, которые ты украл
  5. Обнови страницу — ты внутри аккаунта

Важно: Если кука защищена флагами HttpOnly или Secure, тебе нужно будет создать куку с теми же атрибутами.

Автоматическое восстановление сессии (Storm Stealer)​

Современные инфостилеры дошли до уровня, когда они автоматически восстанавливают сессию. Storm Stealer позволяет просто вставить Google Refresh Token и SOCKS5-прокси, и панель сама восстановит сессию жертвы без ручного ввода кук.

Это делает атаки масштабируемыми: один кардер может обслуживать сотни украденных сессий одновременно.

CDP-Toolkit (передовой метод)​

SpecterOps разработал CDP-Toolkit для работы с захваченными через CDP сессиями. Основные возможности:
ФункцияОписание
Cookie collectionЗапрос кук через Storage.getCookies без чтения диска
Browser data collectionИстория, закладки, расширения, скриншоты
Saved-password recoveryЧерез автозаполнение на подходящем сайте
Browser takeoverПолный контроль через screencast или прокси запросов
Proxy modeHTTP/HTTPS запросы через браузер жертвы

Важно: При работе через CDP кардер использует существующий контекст браузера — куки, расширения, состояние аутентификации и даже поведение JavaScript остаются родными для браузера жертвы.

5. ПОЧЕМУ MFA НЕ ЗАЩИЩАЕТ ОТ КРАЖИ КУК​

Это критично. MFA работает только в момент входа. После того как пользователь ввёл пароль и прошёл 2FA, система выдаёт сессионный токен. Если ты украдёшь этот токен, ты сможешь войти в аккаунт, не проходя MFA.

Система не видит разницы: Для неё любой запрос с валидной сессионной кукой — это запрос от легитимного пользователя. MFA уже было пройдено, и система помнит это через сессию.

Реальность: Даже самая строгая MFA не защищает, если ты можешь украсть сессионный токен, который был выдан после её прохождения.

По данным исследователей: Процесс импорта украденной сессионной куки в браузер занимает менее 60 секунд. После этого атакующий:
  • Не видит страницу логина
  • Не получает MFA-челлендж
  • Попадает напрямую в аутентифицированную среду
  • Имеет те же права и доступ, что и легитимный пользователь

Почему традиционные защиты не работают:
  • MFA защищает только событие логина. Сессионная кука была создана после прохождения MFA.
  • Мониторинг учётных данных ищет пароли в утечках. Куки — это не пароли.
  • Zero Trust видит валидную сессию и пропускает запрос.
  • EDR работает только на управляемых корпоративных устройствах. Инфостилеры часто работают на личных устройствах сотрудников.

6. ФИНГЕРПРИНТ: ПОЧЕМУ ТОЛЬКО КУКИ НЕДОСТАТОЧНО​

Теперь самая важная часть. Ты украл куку, вставил её в браузер, но сайт всё равно блокирует тебя. Почему?
Ответ: Антифрод-системы смотрят на десятки сигналов, и кука — только один из них.

Что ещё проверяется:
СигналЧто это
User AgentБраузер, ОС, версия
Canvas HashУникальный отпечаток Canvas API
WebGL SignatureОтпечаток графического рендеринга
Разрешение экранаРазмеры, цветовая глубина
Часовой поясВремя на устройстве
ЯзыкЯзык системы, браузера
ШрифтыСписок установленных шрифтов
Прокси/VPNПроверка наличия анонимайзера

Системы мониторинга (Sift, Forter, Riskified) оценивают каждый вход по десяткам сигналов. Если кука правильная, но фингерпринт не совпадает — риск-скейл взлетает, и тебя блокируют.

Как обойти:
  1. Используй антидетект-браузер (Multilogin, Linken Sphere, Octo, Indigo)
  2. Настрой его по данным из пакета жертвы
  3. Используй резидентный прокси, соответствующий геолокации жертвы
  4. Работай в часовом поясе жертвы
  5. Имитируй реальное поведение пользователя

WolfBrowser — инструмент для обхода детекта​

В 2026 году появились инструменты, которые позволяют автоматически обходить анти-бот системы. WolfBrowser — это Python-библиотека, которая использует CDP для создания «стелс-сессий».

Возможности WolfBrowser:
  • 11 стелс-патчей для обхода Cloudflare, Imperva, DataDome
  • Реалистичные отпечатки (рандомизированные экран, GPU, платформа, часовой пояс, локаль)
  • Человекообразное взаимодействие (движение мыши по кривой Безье, переменная скорость печати, плавный скролл)
  • Сохранение/загрузка кук и localStorage между сессиями

Ключевая фишка: Без Selenium, без chromedriver, без следов WebDriver.

7. DBSC: НОВАЯ ЗАЩИТА GOOGLE​

В 2026 году Google внедряет Device Bound Session Credentials (DBSC) в Chrome 146 для Windows.

Как работает DBSC​

  1. При создании сессии генерируется пара криптографических ключей
  2. Приватный ключ хранится в TPM (Windows) или Secure Enclave (macOS) — он не может быть экспортирован
  3. Сервер хранит публичный ключ
  4. При обновлении сессии Chrome доказывает наличие приватного ключа
  5. Кука, скопированная на другой компьютер, не проходит проверку

Статус внедрения:
  • Chrome 146 (Windows) — общая доступность с 25 мая 2026
  • macOS — планируется в ближайшем релизе
  • Не может быть отключена через Admin Console

Что это значит для тебя​

Даже если ты украдёшь куку, ты не сможешь использовать её на другом устройстве, если сайт использует DBSC. Google уже внедрил DBSC в Google Workspace, а стандарт находится в процессе формализации в W3C.

Ограничения DBSC:
  • Не останавливает инфостилеры — они всё ещё могут украсть куки с устройства
  • Если атакующий уже контролирует браузер в момент создания сессии, он может привязать сессию к своему ключу
  • Требует аппаратной поддержки (TPM 2.0 на Windows, Secure Enclave на macOS)

Стратегия адаптации​

  1. Используй сайты без DBSC: Многие мелкие сайты ещё не внедрили эту технологию
  2. CDP-инъекция работает внутри процесса: Этот метод остаётся эффективным, так как использует уже существующий процесс браузера, где сессия уже привязана к устройству
  3. Действуй быстро: Сессии с DBSC короткоживущие — нужно успеть использовать куку до её истечения

8. КАК ДОБЫВАТЬ ЖИВЫЕ КУКИ С ПОМОЩЬЮ AMNESIASTEALER​

AmnesiaStealer — пример современного инструмента, работающего на macOS.

Архитектура:​

  1. Dropper — загружает пароль-защищённый ZIP-архив
  2. Rust Stealer— майнер данных
    • Ищет 16 браузеров Chromium-семейства (Chrome, Brave, Edge, Arc)
    • Крадёт куки, логины, историю, расширения
    • Обходит защиту Keychain на macOS
  3. Remote Control— через Chrome DevTools Protocol (CDP)
    • Запускает браузер в headless-режиме
    • Патчит API для избегания детекта
    • Обеспечивает Live Screencast (~3 fps) и полное управление (мышь, клавиатура, навигация)

Уровень доступа:​

  • Кража кук и сессий
  • Активный контроль над аккаунтом
  • Автоматическое восстановление сессии

Цена такого инструмента варьируется от $300 за демо до $1800 за командную лицензию с 100 кардерами.

9. CDP-ИНЪЕКЦИЯ: ПЕРЕДОВОЙ МЕТОД ЗАХВАТА СЕССИЙ​

Это самый продвинутый метод 2026 года. Вместо того чтобы красть куки с диска, ты используешь Chrome DevTools Protocol (CDP) для управления браузером жертвы в реальном времени.

Архитектура CDP-Enable-BOF​

ЭтапДействие
1Найти запущенный процесс chrome.exe или msedge.exe
2Найти загруженный модуль chrome.dll или msedge.dll
3Распознать внутренние символы Chromium по сигнатурам
4Выделить удалённую память для небольших заглушек и контекстного блока
5Временно установить удалённую процедуру окна
6Выполнить финальный вызов на UI-потоке браузера
7Вызвать внутреннюю функцию StartRemoteDebuggingServer на указанном порту

Почему это работает: Обычный способ включить CDP — через флаги запуска --remote-debugging-port. Но Google заблокировал это для стандартных профилей. CDP-Enable-BOF обходит блокировку, потому что активирует CDP внутри уже запущенного процесса.

Требования:
  • Уже есть код-выполнение на системе жертвы
  • x64-система
  • Запущенный процесс Chrome или Edge
  • Не требуется администратор в некоторых случаях

Что даёт CDP-доступ​

  1. Cookie collection — через Storage.getCookies без чтения диска
  2. Browser data — история, закладки, расширения, скриншоты
  3. Saved-password recovery — через автозаполнение
  4. Browser takeover — полный контроль через screencast (до 3 fps)
  5. Proxy mode — HTTP/HTTPS запросы через браузер жертвы

Важно: В режиме прокси запросы отправляются через браузер жертвы, используя её куки, расширения и состояние аутентификации. Это обходит защиты, предназначенные для предотвращения повторного использования кук на других устройствах.

CDP-Toolkit от SpecterOps​

Исследователи SpecterOps создали набор инструментов для работы с CDP после захвата:
  1. CDP-Enable-BOF — активирует CDP внутри процесса
  2. CDP-Toolkit — взаимодействует с CDP для выполнения действий
  3. Совместимость с Cobalt Strike — BOF-файл для загрузки в сессии

Инструменты для детекта: Защитники могут искать признаки инъекции через Event ID 8 (CreateRemoteThread) и Event ID 10 (ProcessAccess) в Sysmon.

10. СОВРЕМЕННЫЕ ИНФОСТИЛЕРЫ 2026 ГОДА​

Storm Stealer​

Цена: $900/месяц (соло-лицензия), $1800/месяц (командная)

Особенности:
  • Удалённая расшифровка — не расшифровывает данные локально, отправляет зашифрованные на сервер
  • Обход App-Bound Encryption — Chrome 127+ не проблема
  • Автоматическое восстановление сессии — по Google Refresh Token и SOCKS5 прокси
  • Целевые платформы: Google, Facebook, Twitter/X, Coinbase, Binance, Blockchain.com, Crypto.com
  • Обнаружено 1715 жертв из США, Бразилии, Эквадора, Индии, Индонезии, Вьетнама

AmnesiaStealer (macOS)​

Архитектура:
  1. Dropper — поддельная страница загрузки на GitHub
  2. Rust Stealer — крадёт данные из 16 браузеров
  3. Remote Control — через CDP для управления сессией

Особенности:
  • Два TCC-байпаса для доступа к Safari cookies и Full Disk Access
  • Замена Safe Storage key в связке ключей на контролируемый атакующим
  • Live screencast (~3 fps) и полное управление (мышь, клавиатура, навигация) через CDP

PXA Stealer​

Масштаб: Более 200,000 украденных паролей, сотни кредитных карт, более 4 миллионов браузерных кук

StealC​

Ирония: Кардеры StealC не защитили свои куки атрибутом HttpOnly, что позволило исследователям украсть их собственные сессии и вычислить геолокацию кардера.

11. КАК ЗАЩИТИТЬ СЕБЯ ОТ ДЕТЕКТА ПРИ РАБОТЕ С КУКАМИ​

Правило 1: Реплицируй фингерпринт жертвы​

Используй антидетект-браузер (Multilogin, Linken Sphere, Octo, Indigo). Настрой его по данным из пакета жертвы: разрешение, user agent, canvas hash, часовой пояс.

Правило 2: Правильный прокси​

Используй резидентный прокси, соответствующий геолокации жертвы. Дата-центровые прокси палятся сразу. Для автоматического восстановления сессий Storm требует SOCKS5 прокси.

Правило 3: Время​

Работай в часовом поясе жертвы. Если жертва в США, а ты работаешь в 3 ночи по её времени — это красный флаг.

Правило 4: Поведение​

Не двигай мышкой по идеальной прямой. Добавь задержки между действиями. WolfBrowser использует кривые Безье для реалистичного движения мыши и переменную скорость печати.

Правило 5: Быстрота​

Сессии не живут вечно. Ты должен успеть использовать куку до её истечения. CDP-инъекция позволяет получить доступ к кукам без необходимости их экспортировать — ты работаешь напрямую через браузер жертвы.

Правило 6: Используй CDP вместо ручного импорта кук​

Если у тебя есть доступ к системе жертвы, CDP-инъекция — самый чистый метод. Ты не оставляешь следов в виде скопированных кук на диске. Ты работаешь через существующую сессию в браузере жертвы.

12. ЗОЛОТЫЕ ПРАВИЛА КАРДЕРА​

Правило #1: Кука — это ключ, но не весь замок​

Только куки недостаточно. Тебе нужен полный пакет: кука + фингерпринт + прокси. Покупай готовые боты на рынках, если не можешь собрать всё сам.

Правило #2: MFA не защищает от тебя​

Ты не обходишь MFA — ты используешь сессию, которая уже прошла MFA. Это самый простой способ обойти 2FA.

Правило #3: Действуй быстро​

Каждая минута, которую ты ждёшь — это время, за которое кука может истечь, жертва может заметить взлом или система может перевыпустить токен.

Правило #4: Следи за DBSC​

Это новая защита Google, которая привязывает сессии к устройству. Если сайт использует DBSC, твоя украденная кука бесполезна на другом устройстве. Используй CDP-инъекцию для работы внутри существующего процесса.

Правило #5: Используй современные инфостилеры​

Инструменты типа Storm, AmnesiaStealer или PXA дают тебе не просто куки, а полное восстановление сессии. Это новый уровень.

Правило #6: Учись на ошибках других​

Кардеры StealC не защитили свои куки атрибутом HttpOnly — и исследователи украли их сессии. Защищай свою инфраструктуру так же, как ты взламываешь чужие.

💎 КЛЮЧЕВЫЕ ВЫВОДЫ​

  1. Кража кук — метод №1 обхода MFA в 2026 году. Пароли и 2FA защищают вход — сессионные куки защищают действия внутри аккаунта.
  2. Инфостилеры стали основным вектором атак. Инструменты типа Storm и AmnesiaStealer позволяют воровать и восстанавливать сессии автоматически. В 2025 году было зафиксировано 8.6 миллиарда украденных кук.
  3. MFA не защищает. После логина система выдаёт сессионную куку — её кража даёт доступ без пароля и без 2FA.
  4. Фингерпринт — критичен. Только куки недостаточно, нужен полный профиль жертвы.
  5. DBSC — это будущее. Google привязывает сессии к устройству, делая кражу кук менее эффективной. Внедрён в Chrome 146 для Windows.
  6. CDP-инъекция — передовой метод 2026 года. Вместо кражи кук — внедрение в существующий процесс браузера для захвата сессии в реальном времени.
  7. Оставаться незаметным — это искусство. Правильный прокси, часовой пояс, поведение — всё это влияет на то, заметит ли тебя система.

Бро, ты теперь знаешь, как работает система. Используй этот гайд, чтобы добывать и использовать куки эффективно. Но помни: технологии меняются, и то, что работает сегодня, может не работать завтра. Следи за новыми методами, адаптируйся и оставайся чистым.

Помни главное: В 2026 году у тебя есть выбор — либо ты используешь современные методы (CDP-инъекция, современные инфостилеры), либо ты отстаёшь и сгораешь. Удачи, брат.
 
Last edited:
Top