🌐 iwa-tools - атаки из вкладки Chrome
Вячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off the Browser" и собрал iwa-tools - набор пентест-утилит, который работает внутри Chrome как обычное веб-приложение. Chrome дает такому приложению (Isolated Web App) доступ к сырым TCP/UDP-сокетам через экспериментальный Direct Sockets API. Автор реализовал на этой базе полноценные протокольные стеки - NTLM, Kerberos, TLS - и завернул в них знакомые пентест-тулзы. Никакого exe на диске, только подписанный веб-бандл, который Chrome ставит как приложение.
📖 Что умеет:
1. nxc (порт netexec) - атаки по SMB, LDAP, WinRM, MSSQL, SSH, FTP, RDP, VNC
2. adidnsdump - дамп доменной DNS-зоны через LDAP
3. sharphound и soaphound - сбор данных для BloodHound через LDAP/SMB и ADWS
4. certipy - поиск уязвимых шаблонов сертификатов (ESC1-15), PKINIT, UnPAC-the-hash
5. ldap-shell - интерактивная работа с DACL, RBCD, Shadow Credentials, gMSA
6. evil-winrm и portscan - удаленный PowerShell и сканирование портов
⚠️ Почему это опасно:
Весь сетевой трафик формально идет от процесса Chrome - легитимного и разрешенного почти везде. EDR и антивирусы смотрят на подозрительные бинарники на диске и нетипичные процессы, а здесь нет ни того ни другого. Разведка и атака на AD идут прямо из браузерной вкладки, вне поля зрения привычных средств защиты. И это не единичный инструмент, а демонстрация принципа: протокольный стек на чистом JS/WASM внутри подписанного веб-приложения применим к любому классу атак, не только к AD, и стоит ожидать подобные техники от вредоносного ПО в целом.
Важная оговорка: это не drive-by эксплуатация. Нужны включенные экспериментальные флаги Chrome (enable-isolated-web-apps, dev-mode, отключенная local-network-access-check) и ручная установка бандла через
chrome://web-app-internals. То есть нужна либо машина самого атакующего с настроенным Chrome, либо уже скомпрометированный хост с правами на смену флагов.
🔧 Меры для SOC и BlueTeam:
1. Через GPO/ADMX запретить пользователям менять флаги
chrome://flags и ограничить установку IWA политикой
IsolatedWebAppInstallForceList2. Мониторить появление файлов
.swbn и записи в
chrome://apps на конечных точках
3. Не считать сетевой трафик от
chrome.exe безопасным по умолчанию - коррелировать с портами и объемами, нетипичными для браузера (445, 389, 88, 1433, 5985)
4. Проверять журналы Chrome (`chrome://web-app-internals`, policy-логи) на факт установки неучтенных Isolated Web Apps
5. В детект-логике на SIEM ориентироваться на поведенческие индикаторы (Kerberoasting, DCSync, ESC-атаки), а не на источник процесса
🔗 Демо:
https://iwa-tools.pkilla.pw/🔗 Сорцы:
https://github.com/CICADA8-Research/iwa-tools#redteam #tools #ad #detection #blueteam #soc