逆向工程实战手册 第 76 章

第 76 章 银行木马与窃密器分析

银行木马(Banker)和窃密器(Stealer)是"为钱而生"的恶意软件:前者篡改银行交易,后者偷凭证/密码/加密钱包。本章从行为链、关键技术(表单注入/WebInject/凭证窃取)到分析流程完整覆盖。

📍 知识点地图 | 主题:银行木马窃密器 | 前置:第17章 | 后续:— | 核心概念:WebInject、凭证窃取、2FA绕过、外带

76.1 窃密器(Stealer)分析

行为链

1. 投递: 钓鱼附件/破解软件/盗版游戏(最常见)
2. 执行: 静默运行(无窗口)
3. 收集: 浏览器(密码/Cookie/历史/自动填充)
         → 文件(文档/桌面/下载目录的凭证类文件)
         → 应用(FTP 客户端/邮件/游戏/加密货币钱包)
         → 系统(WiFi 密码/截图/剪贴板/密钥)
4. 打包: 压缩(ZIP)+ 加密(XOR/AES)
5. 外带: HTTP POST/Telegram bot/邮件(C2)
6. 自清理: 删除自身+痕迹

特点: 一次性窃取(拿完就走)+ 无持久化(与 RAT 不同)

关键分析点

□ 收集范围(哪些浏览器/应用/路径——决定危害面)
□ 打包格式(加密的 ZIP 结构 → 能解密还原失窃数据)
□ 外带通道(C2/Telegram API token → 溯源)
□ 目标筛选(是否针对企业/加密钱包)
□ 家族识别(RedLine/Lumma/Raccoon/RisePro...)

76.2 银行木马(Banker)分析

行为链

1. 投递: 钓鱼/恶意广告/供应链
2. 安装: 持久化(服务/注册表)
3. 注入: 注入浏览器进程(banking 会话监听)
4. WebInject: 篡改银行页面/表单(核心技术!)
5. 交易篡改: 转账时修改收款人/金额
6. 凭证窃取: 键盘记录/屏幕截图/2FA 绕过
7. 规避: 反调试/反沙箱(第 8 章)

特点: 持久化 + 长期潜伏 + 精准打击银行会话

关键技术:WebInject(表单注入)

原理: 注入银行页面的 JS/HTML
  → 在登录页加隐藏字段(额外收集)
  → 篡改转账表单(改收款人)
  → 显示假"2FA 验证"页面(绕过 MFA)

配置驱动: 攻击者用配置文件(WebInject 配置)指定
  哪个银行/哪个页面/注入什么 → 分析配置 = 了解攻击能力

分析要点:
  □ 注入配置文件(规则: 目标银行/注入内容)
  □ 注入技术(浏览器 Hook/JS 注入点)
  □ 凭证外带(C2/配置)

76.3 2FA 绕过技术(钱袋的最后防线)

□ 会话劫持(窃取 Cookie → 不需要 2FA)
□ 恶意浏览器扩展(假装"安全插件")
□ 假 2FA 页面(WebInject 生成)
□ 实时转发(攻击者在受害者和银行间中继)
□ SIM 劫持(移动侧,非恶意软件技术)

分析视角: 样本用了哪种 → 评估绕过能力

76.4 分析流程(窃密器/银行木马通用)

1. 静态: strings/配置提取(第 74 章)→ 家族识别
2. 动态(沙箱): 行为链记录(第 42 章)
   □ 收集了什么文件/路径
   □ 网络外带(请求格式)
   □ 注入/持久化行为
3. 逆向关键函数:
   □ 打包函数(还原失窃数据格式)
   □ 外带函数(C2/API)
   □ WebInject 配置(银行木马)
4. 还原窃取数据(验证实际危害)
5. 产出: IOC + 检测规则 + 报告

76.5 家族工具与资料

自动沙箱(第 17 章): CAPE/Joe/ANY.RUN(可视化行为)
配置提取: 家族提取器/自写(第 74 章)
字符串解密: FLOSS
样本库: MalwareBazaar(按家族搜索)
情报: 家族研究报告(威胁情报厂商)

76.6 检查清单

□ 投递向量识别
□ 收集范围盘点(浏览器/文件/应用/系统)
□ 打包/加密格式还原
□ 外带通道提取(C2/Telegram/邮件)
□ WebInject 配置分析(银行木马)
□ 2FA 绕过技术识别
□ 持久化/注入行为
□ 反分析技术清单
□ 失窃数据还原(验证影响)
□ 报告: 行为+影响+检测规则

动手练习

  1. 从 MalwareBazaar 下载一个已标注的窃密器(隔离环境),完成"收集范围+外带通道"分析。
  2. 分析一个打包函数:还原"失窃数据打包格式"(模拟场景)。
  3. 阅读一份 WebInject 配置(公开样本),画出"针对哪个银行/注入什么"的能力地图。
  4. 写一份家族分析报告(对照 76.6 清单),包含 IOC 和检测建议。

深入阅读

  • 仓库:skills/malware-analysis/SKILL.md(六阶段框架)
  • 仓库:CTF-Sandbox-Orchestrator/competition-malware-config/(配置提取)
  • 仓库:skills/malware-analysis/references/sandbox-orchestration.md(沙箱)
  • 仓库:skills/reverse-engineering/tools-dynamic.md(Frida 动态)
  • 外部: MalwareBazaar、威胁情报厂商银行木马报告