目录结构
在 Windows 上,Chrome/Edge/指纹浏览器的扩展本地存储位于:
C:\Users\用户名\AppData\Local\Google\Chrome\User Data\Default\
└── Local Extension Settings\
└── mcohilncbfahbmgdjkbpemcciiolgcge\
├── 000001.log
├── 008803.log
├── CURRENT
├── LOCK
├── LOG
└── MANIFEST-000001
这里的 mcohilncbfahbmgdjkbpemcciiolgcge 是扩展的 ID。
.log 文件不是文本日志
008803.log 这类文件是 LevelDB WAL(Write-Ahead Log) 文件,不是普通文本日志。
LevelDB 是 Chrome 用于存储扩展数据(chrome.storage.local、IndexedDB 等)的键值数据库。WAL 文件以二进制格式存储事务日志,内容通常是 protobuf 或 JSON 序列化后的数据。
用 xxd 或十六进制编辑器查看文件头:
xxd -l 256 008803.log
如果看到 JSON 结构或可读字符串,说明是纯文本 JSON 存储(部分插件会明文存)。如果是乱码二进制,则是 protobuf 等序列化格式。
如何确认扩展 ID 对应哪个插件
方法一:浏览器内查找(最快)
chrome://extensions/
开启右上角”开发者模式”,每个插件卡片下方会显示 ID,搜索目标 ID 即可。
方法二:读取 manifest.json
同一个扩展 ID 目录下找扩展的安装目录:
C:\...\Extensions\mcohilncbfahbmgdjkbpemcciiolgcge\1.x.x\manifest.json
{
"name": "OKX Wallet",
"description": "...",
"version": "6.x.x"
}
方法三:查看 WAL 文件中的可读字符串
部分钱包插件(如 MetaMask、OKX Wallet)的数据会以 JSON 存储,可以直接在 WAL 文件里搜索关键词:
strings 008803.log | grep -i "wallet\|token\|address"
或者 Python 读取:
with open("008803.log", "rb") as f:
data = f.read()
# 找 JSON 开始位置
start = data.find(b'{')
if start != -1:
print(data[start:start+500])
常见扩展 ID 对应
| 扩展 ID | 扩展名 |
|---|---|
nkbihfbeogaeaoehlefnkodbefgpgknn | MetaMask |
mcohilncbfahbmgdjkbpemcciiolgcge | OKX Wallet(Web3) |
bfnaelmomeimhlpmgjnjophhpkkoljpa | Phantom |
fhbohimaelbohpjbbldcngcnapndodjp | Binance Wallet |
确认后,如果数据目录很大(几十 MB),说明插件本地存了大量数据,可能是交易历史、密钥材料或缓存。
