第 76 章 银行木马与窃密器分析
银行木马(Banker)和窃密器(Stealer)是"为钱而生"的恶意软件:前者篡改银行交易,后者偷凭证/密码/加密钱包。本章从行为链、关键技术(表单注入/WebInject/凭证窃取)到分析流程完整覆盖。
📍 知识点地图 | 主题:银行木马窃密器 | 前置:第17章 | 后续:— | 核心概念:WebInject、凭证窃取、2FA绕过、外带
76.1 窃密器(Stealer)分析
行为链
1. 投递: 钓鱼附件/破解软件/盗版游戏(最常见)
2. 执行: 静默运行(无窗口)
3. 收集: 浏览器(密码/Cookie/历史/自动填充)
→ 文件(文档/桌面/下载目录的凭证类文件)
→ 应用(FTP 客户端/邮件/游戏/加密货币钱包)
→ 系统(WiFi 密码/截图/剪贴板/密钥)
4. 打包: 压缩(ZIP)+ 加密(XOR/AES)
5. 外带: HTTP POST/Telegram bot/邮件(C2)
6. 自清理: 删除自身+痕迹
特点: 一次性窃取(拿完就走)+ 无持久化(与 RAT 不同)
关键分析点
□ 收集范围(哪些浏览器/应用/路径——决定危害面)
□ 打包格式(加密的 ZIP 结构 → 能解密还原失窃数据)
□ 外带通道(C2/Telegram API token → 溯源)
□ 目标筛选(是否针对企业/加密钱包)
□ 家族识别(RedLine/Lumma/Raccoon/RisePro...)
76.2 银行木马(Banker)分析
行为链
1. 投递: 钓鱼/恶意广告/供应链
2. 安装: 持久化(服务/注册表)
3. 注入: 注入浏览器进程(banking 会话监听)
4. WebInject: 篡改银行页面/表单(核心技术!)
5. 交易篡改: 转账时修改收款人/金额
6. 凭证窃取: 键盘记录/屏幕截图/2FA 绕过
7. 规避: 反调试/反沙箱(第 8 章)
特点: 持久化 + 长期潜伏 + 精准打击银行会话
关键技术:WebInject(表单注入)
原理: 注入银行页面的 JS/HTML
→ 在登录页加隐藏字段(额外收集)
→ 篡改转账表单(改收款人)
→ 显示假"2FA 验证"页面(绕过 MFA)
配置驱动: 攻击者用配置文件(WebInject 配置)指定
哪个银行/哪个页面/注入什么 → 分析配置 = 了解攻击能力
分析要点:
□ 注入配置文件(规则: 目标银行/注入内容)
□ 注入技术(浏览器 Hook/JS 注入点)
□ 凭证外带(C2/配置)
76.3 2FA 绕过技术(钱袋的最后防线)
□ 会话劫持(窃取 Cookie → 不需要 2FA)
□ 恶意浏览器扩展(假装"安全插件")
□ 假 2FA 页面(WebInject 生成)
□ 实时转发(攻击者在受害者和银行间中继)
□ SIM 劫持(移动侧,非恶意软件技术)
分析视角: 样本用了哪种 → 评估绕过能力
76.4 分析流程(窃密器/银行木马通用)
1. 静态: strings/配置提取(第 74 章)→ 家族识别
2. 动态(沙箱): 行为链记录(第 42 章)
□ 收集了什么文件/路径
□ 网络外带(请求格式)
□ 注入/持久化行为
3. 逆向关键函数:
□ 打包函数(还原失窃数据格式)
□ 外带函数(C2/API)
□ WebInject 配置(银行木马)
4. 还原窃取数据(验证实际危害)
5. 产出: IOC + 检测规则 + 报告
76.5 家族工具与资料
自动沙箱(第 17 章): CAPE/Joe/ANY.RUN(可视化行为)
配置提取: 家族提取器/自写(第 74 章)
字符串解密: FLOSS
样本库: MalwareBazaar(按家族搜索)
情报: 家族研究报告(威胁情报厂商)
76.6 检查清单
□ 投递向量识别
□ 收集范围盘点(浏览器/文件/应用/系统)
□ 打包/加密格式还原
□ 外带通道提取(C2/Telegram/邮件)
□ WebInject 配置分析(银行木马)
□ 2FA 绕过技术识别
□ 持久化/注入行为
□ 反分析技术清单
□ 失窃数据还原(验证影响)
□ 报告: 行为+影响+检测规则
动手练习
- 从 MalwareBazaar 下载一个已标注的窃密器(隔离环境),完成"收集范围+外带通道"分析。
- 分析一个打包函数:还原"失窃数据打包格式"(模拟场景)。
- 阅读一份 WebInject 配置(公开样本),画出"针对哪个银行/注入什么"的能力地图。
- 写一份家族分析报告(对照 76.6 清单),包含 IOC 和检测建议。
深入阅读
- 仓库:
skills/malware-analysis/SKILL.md(六阶段框架) - 仓库:
CTF-Sandbox-Orchestrator/competition-malware-config/(配置提取) - 仓库:
skills/malware-analysis/references/sandbox-orchestration.md(沙箱) - 仓库:
skills/reverse-engineering/tools-dynamic.md(Frida 动态) - 外部: MalwareBazaar、威胁情报厂商银行木马报告