LONDON (IT BOLTWISE) – Sicherheitsforscher haben eine Post-Exploitation-Technik beschrieben, die das Chrome DevTools Protocol (CDP) innerhalb eines bereits laufenden Chrome- oder Edge-Prozesses auf Windows aktiviert. Damit können Angreifer im Authentifizierungskontext des Opfers Cookies und weitere Browserdaten abgreifen, ohne eine Browser-Sicherheitslücke remote auszunutzen. Zentral ist dabei ein „CDP-Enable-BOF“, der den Debugging-Server aus dem Browser heraus anstößt und den vorhandenen Sitzungszustand über CDP nutzbar macht. Wie stark sich daraus neue Risiken ergeben, hängt vor allem von Prozesszugriff, Mitloggen und von Browser-Versionen ab.

CDP-Session-Hijacking in Chrome und Edge: So funktioniert das „CDP-Enable-BOF“
CDP-Session-Hijacking in Chrome und Edge: So funktioniert das „CDP-Enable-BOF“ (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Angriffsvoraussetzungen klingen auf den ersten Blick enger als bei klassischen, remote ausnutzbaren Browserfehlern: Die beschriebene Methode setzt Codeausführung auf dem Windows-Host voraus und zielt dann nicht auf die Exploitation einer Schwachstelle in Chrome oder Edge, sondern auf das Nutzbarmachen dessen, was der Browser ohnehin bereits lokal bereitstellt. Konkret wird das Chrome DevTools Protocol (CDP) in einem laufenden chrome.exe– oder msedge.exe-Prozess „von innen“ aktiviert. Im Ergebnis entsteht ein Debugging-Zugang, mit dem ein Operator die authentifizierte Session des Opfers auslesen oder in gesteuertem Umfang aus dem Browser heraus übernehmen kann.

Technisch ist der Kern der neuen Beschreibung „CDP-Enable-BOF“ aus einem öffentlichen Repository. Das Vorgehen fällt in die Kategorie Session-Hijacking über DevTools, weil der Debugging-Server nicht extern über die üblichen Remote-Debugging-Schalter startet, sondern über eine Code-Injektion bzw. einen Remote-Aufruf innerhalb des vorhandenen Browser-Prozesses. Nach Darstellung der Forschenden durchsucht der BOF zunächst nach dem gewünschten laufenden Browserprozess samt Top-Level-Window, findet dann das geladene Modul chrome.dll oder msedge.dll, und löst interne Chromium-Symbole über „masked byte signatures“ auf. Erst danach wird Remote-Speicher für kleine Stubs und einen Kontextblock allokiert, temporär eine Remote-Window-Prozedur installiert und der finale Aufruf auf dem UI-Thread des Browsers ausgeführt.

Damit adressiert die Technik ein praktisches Zuverlässigkeitsproblem: In einer realen Windows-Umgebung können Schutzmechanismen wie CFG (Control Flow Guard), TLS und CET die Ausführung bestimmter Funktionspfade erschweren. In der Repository-Beschreibung wird deshalb betont, dass das Initiieren des „StartRemoteDebuggingServer“-Aufrufs aus dem Browser-Kontext und auf dem Browser-UI-Thread erfolgt. Der Effekt ist, dass das CDP-Endeisen anschließend über den angeforderten CDP-Port erreichbar ist und der Operator innerhalb desselben Browserkontexts arbeiten kann. Der BOF ist zudem auf x64-Systeme beschränkt. Ob in jedem Szenario zwingend Administratorrechte erforderlich sind, bleibt in der veröffentlichten Darstellung offen; entsprechende Klärung wurde angefragt und das Ergebnis bleibt abzuwarten.

Besonders relevant ist die Entwicklung im Zusammenspiel mit den Bemühungen um besser geschützte Sitzungstokens. Google beschreibt, dass App-Bound Encryption (ABE) dazu geführt habe, dass Angreifer verstärkt Chrome Remote Debugging zum Cookie-Extrahieren nutzten. Daraufhin änderte Chrome das Verhalten bei Remote-Debugging-Schaltern ab Chrome 136: Wenn --remote-debugging-port bzw. --remote-debugging-pipe auf das Standarddatenverzeichnis zielen, werden sie ignoriert; nur bei einem nicht standardmäßigen --user-data-dir greift ein anderer Datenträger mit einem davon abgeleiteten, unterschiedlichen Schlüssel. Die Idee dahinter: Die Datenverarbeitung soll an den App-Kontext gebunden bleiben, sodass ein unpassender Startpfad weniger verwertbare Zustände erzeugt. Genau hier setzt die „CDP-Enable-BOF“-Variante an: Sie startet nicht über die klassischen Schalter von außen, sondern aktiviert den Debugging-Server innerhalb des bereits laufenden Prozesses – also im Kontext, der die ABE-Logik bereits erfolgreich „mitlebt“.

Sobald der CDP-Zugang verfügbar ist, beschreibt SpecterOps einen breiten Funktionsumfang für die Post-Exploitation. Dazu zählt die Cookie-Sammlung über Storage.getCookies, also ein Abruf des Cookie-Zustands, ohne die Cookie-Datenbank von der Festplatte direkt lesen zu müssen. Weiterhin lassen sich Browser-Historie, Lesezeichen, installierte Erweiterungen, Screenshots sowie Metadaten zu gespeicherten Passwörtern über CDP und browsergerenderte Seiten zusammentragen. Für Passwörter wird ein Autofill-ähnlicher Ablauf genannt: Es wird gegen eine passende Origin navigiert, die Autofill-Engine angestoßen und die resultierenden Werte in Feldern über CDP ausgelesen. Für eine „Browser Takeover“-Phase kann zudem ein offscreen oder Hintergrund-Ziel für Interaktionen zur Screencast-Erstellung genutzt werden; alternativ können HTTP- und HTTPS-Anfragen über Browser-Ziele geleitet werden, die den authentifizierten Zustand des Opfers tragen. In beiden Modi werden dabei nach Darstellung der Forschenden Cookies, Browser Storage, Enterprise-Authentifizierung, WebAuthn-Verhalten, Erweiterungszustände und sogar browser-spezifisches JavaScript-Verhalten in der kompromittierten Chrome- oder Edge-Instanz belassen, während CDP den operatorseitigen Zugriff vermittelt.

Aus Verteidigersicht sind zwei Punkte entscheidend: erstens, dass es sich um einen Post-Compromise-Use-Case handelt, bei dem Prozessmanipulation nötig ist, und zweitens, dass sich die Detektion an Windows-Event-Daten festmachen lässt. Microsofts Sysmon-Dokumentation ordnet Event ID 8 dem „CreateRemoteThread“ zu, also dem Erzeugen eines Threads in einem anderen Prozess; Event ID 10 („ProcessAccess“) protokolliert, wenn ein Prozess auf einen anderen zugreift. Laut Sysmon-Hinweis kann Event ID 8 auf Code Injection hindeuten, während ProcessAccess deutlich mehr Rauschen erzeugen kann und daher stärker gefiltert werden sollte, um erwartete Aktivitäten auszublenden. Spezielle Zielprozesse sind in der Beschreibung chrome.exe und msedge.exe, wobei die Kombination dieser Events zusammen mit einem CDP-aktivierenden Signalbild für die Incident Response hilfreich sein dürfte. Zusätzlich spielen Versionen und Symbolauflösung eine Rolle: Das Repository nennt als getestete Builds unter anderem Chrome 147.0.7727.102 und Edge 147.0.3912.98; neue Browserstände können die Signaturauflösung brechen, obwohl Skripte zum Ableiten neuer Signaturen bereitgestellt werden.

Damit verknüpft sich die Markt- und Produktfolgenbetrachtung: Wenn Session-Token über „Device Bound Session Credentials“ (DBSC) an eine hardwaregebundene Schlüsselableitung gekoppelt werden, sinkt zumindest die Verwendbarkeit gestohlener Cookies für „Refresh“-basierte Folgeschritte auf anderen Geräten. In der beschriebenen CDP-Variante wird aber betont, dass das Arbeiten innerhalb des bereits authentifizierten Browserkontexts Schutzmechanismen aushebeln kann, die vor Off-Device-Replay schützen sollen. Für Organisationen heißt das nicht, dass Browser-Härtung wirkungslos wäre; es verschiebt aber die Angriffsoberfläche. Wer nur Remote-Debugging als Ursache sieht, könnte den falschen Hebel suchen – die Abwehr muss vielmehr Prozesszugriff, In-Prozess-Ausführung und die Muster rund um das Starten eines Debugging-Servers konsequent mitdenken. In der Praxis wird sich damit weniger die Frage stellen, ob es „irgendeine“ Browser-Sicherheitslücke gibt, sondern ob Endpoint-Zugriff und Prozessintegrität so abgesichert sind, dass ein lokaler Angreifer CDP nicht in den Authentifizierungskontext hineinziehen kann.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CDP-Session-Hijacking in Chrome und Edge: So funktioniert das „CDP-Enable-BOF“ - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CDP-Session-Hijacking in Chrome und Edge: So funktioniert das „CDP-Enable-BOF“".
Stichwörter AI Artificial Intelligence Autofill Browser Takeover Cdp Chrome Cookies Cybersecurity Devtools Protocol Edge Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Process Injection Remote Debugging Session Hijacking Sysmon Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CDP-Session-Hijacking in Chrome und Edge: So funktioniert das „CDP-Enable-BOF“" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CDP-Session-Hijacking in Chrome und Edge: So funktioniert das „CDP-Enable-BOF“" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CDP-Session-Hijacking in Chrome und Edge: So funktioniert das „CDP-Enable-BOF“« bei Google Deutschland suchen, bei Bing oder Google News!


    771 Leser gerade online auf IT BOLTWISE
    KI-Jobs