EdgeDevChromium
Browsersv1
Author: Chad Tilbury, Andrew Rathbun, Reece394
Microsoft Edge Dev Chromium Artifacts
Paths
33 paths
Paths use Windows environment variable syntax
CyberChef recipes
Open in CyberChef to decode values extracted from this artifact.
References
Collection commands
KAPE, PowerShell, Batch, WSL
# PowerShell Artifact Collection Script
# Target: EdgeDevChromium
# Run as Administrator
#Requires -RunAsAdministrator
$ErrorActionPreference = "Continue"
$SourceRoot = "C:"
$DestBase = "D:\Evidence"
$Summary = @{ Copied = 0; Missed = 0; Errors = 0 }
function Collect-Artifact {
param(
[Parameter(Mandatory)][string]$SourceDir,
[Parameter(Mandatory)][string]$FolderName,
[string]$FileMask = "*"
)
# Expand wildcards in any path segment (e.g. 'Program Files*',
# 'ScreenConnect Client*'). robocopy itself does not glob the source.
$sources = @(Get-Item -Path $SourceDir -ErrorAction SilentlyContinue |
Where-Object { $_.PSIsContainer })
if ($sources.Count -eq 0) {
$Summary.Missed++
return
}
$FullDest = Join-Path -Path $DestBase -ChildPath $FolderName
$null = New-Item -ItemType Directory -Force -Path $FullDest -ErrorAction SilentlyContinue
foreach ($src in $sources) {
robocopy $src.FullName "$FullDest" "$FileMask" /E /COPY:DAT /R:0 /W:0 /NP /NFL /NDL /NJH /NJS 2>$null | Out-Null
if ($LASTEXITCODE -le 7) { $Summary.Copied++ } else { $Summary.Errors++ }
}
}
# Iterate every user profile under the source drive
Get-ChildItem "$SourceRoot\Users" -Directory -ErrorAction SilentlyContinue |
Where-Object { $_.Name -notin @('All Users', 'Default', 'Default User', 'Public') } |
ForEach-Object {
$UserName = $_.Name
# Edge Dev Collections
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\Collections"
Collect-Artifact -SourceDir $UserPath -FileMask "collectionsSQLite*" -FolderName "Edge_Dev_Collections_$UserName"
# Edge Dev Bookmarks
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Bookmarks*" -FolderName "Edge_Dev_Bookmarks_$UserName"
# Edge Dev Cookies
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\Network"
Collect-Artifact -SourceDir $UserPath -FileMask "Cookies*" -FolderName "Edge_Dev_Cookies_$UserName"
# Edge Dev Current Session
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Current Session" -FolderName "Edge_Dev_Current_Session_$UserName"
# Edge Dev Current Tabs
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Current Tabs" -FolderName "Edge_Dev_Current_Tabs_$UserName"
# Edge Dev Extension Cookies
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Extension Cookies*" -FolderName "Edge_Dev_Extension_Cookies_$UserName"
# Edge Dev Favicons
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Favicons*" -FolderName "Edge_Dev_Favicons_$UserName"
# Edge Dev History
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "History*" -FolderName "Edge_Dev_History_$UserName"
# Edge Dev Last Session
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Last Session" -FolderName "Edge_Dev_Last_Session_$UserName"
# Edge Dev Last Tabs
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Last Tabs" -FolderName "Edge_Dev_Last_Tabs_$UserName"
# Edge Dev Sessions Folder
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\Sessions"
Collect-Artifact -SourceDir $UserPath -FolderName "Edge_Dev_Sessions_Folder_$UserName"
# Edge Dev Login Data
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Login Data*" -FolderName "Edge_Dev_Login_Data_$UserName"
# Edge Dev Media History
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Media History*" -FolderName "Edge_Dev_Media_History_$UserName"
# Edge Dev Network Action Predictor
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Network Action Predictor*" -FolderName "Edge_Dev_Network_Action_Predictor_$UserName"
# Edge Dev Network Persistent State
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Network Persistent State" -FolderName "Edge_Dev_Network_Persistent_State_$UserName"
# Edge Dev Network Persistent State
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\Network"
Collect-Artifact -SourceDir $UserPath -FileMask "Network Persistent State" -FolderName "Edge_Dev_Network_Persistent_State_$UserName"
# Edge Dev Preferences
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Preferences" -FolderName "Edge_Dev_Preferences_$UserName"
# Edge Dev Quota Manager
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "QuotaManager*" -FolderName "Edge_Dev_Quota_Manager_$UserName"
# Edge Dev Quota Manager
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\WebStorage"
Collect-Artifact -SourceDir $UserPath -FileMask "QuotaManager*" -FolderName "Edge_Dev_Quota_Manager_$UserName"
# Edge Dev Reporting and NEL
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Reporting and NEL*" -FolderName "Edge_Dev_Reporting_and_NEL_$UserName"
# Edge Dev Reporting and NEL
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\Network"
Collect-Artifact -SourceDir $UserPath -FileMask "Reporting and NEL*" -FolderName "Edge_Dev_Reporting_and_NEL_$UserName"
# Edge Dev Shortcuts
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Shortcuts*" -FolderName "Edge_Dev_Shortcuts_$UserName"
# Edge Dev Top Sites
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Top Sites*" -FolderName "Edge_Dev_Top_Sites_$UserName"
# Edge Dev Trust Tokens
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Trust Tokens*" -FolderName "Edge_Dev_Trust_Tokens_$UserName"
# Edge Dev Trust Tokens
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\Network"
Collect-Artifact -SourceDir $UserPath -FileMask "Trust Tokens*" -FolderName "Edge_Dev_Trust_Tokens_$UserName"
# Edge Dev SyncData Database
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\Sync Data"
Collect-Artifact -SourceDir $UserPath -FileMask "SyncData.sqlite3" -FolderName "Edge_Dev_SyncData_Database_$UserName"
# Edge Dev Visited Links
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Visited Links" -FolderName "Edge_Dev_Visited_Links_$UserName"
# Edge Dev Web Data
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "Web Data*" -FolderName "Edge_Dev_Web_Data_$UserName"
# Edge Dev IndexedDB
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\IndexedDB"
Collect-Artifact -SourceDir $UserPath -FolderName "Edge_Dev_IndexedDB_$UserName"
# Edge Dev Local Storage
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*\Local Storage\leveldb"
Collect-Artifact -SourceDir $UserPath -FolderName "Edge_Dev_Local_Storage_$UserName"
# Edge Dev WebAssistDatabase
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\*"
Collect-Artifact -SourceDir $UserPath -FileMask "WebAssistDatabase*" -FolderName "Edge_Dev_WebAssistDatabase_$UserName"
# Windows Protect Folder
$UserPath = "$($_.FullName)\AppData\Roaming\Microsoft\Protect\*"
Collect-Artifact -SourceDir $UserPath -FolderName "Windows_Protect_Folder_$UserName"
# Edge Dev Snapshots Folder
$UserPath = "$($_.FullName)\AppData\Local\Microsoft\Edge Dev\User Data\Snapshots\*"
Collect-Artifact -SourceDir $UserPath -FolderName "Edge_Dev_Snapshots_Folder_$UserName"
}
Write-Host ("Collection complete. Copied: {0} Missed: {1} Errors: {2}" -f $Summary.Copied, $Summary.Missed, $Summary.Errors) -ForegroundColor GreenSave as .ps1 and run as Administrator. Use: powershell -ExecutionPolicy Bypass -File script.ps1
Included in collections: SANS_Triage · KapeTriage · WebBrowsers