网易首页 > 网易号 > 正文 申请入驻

这个2023年冒头的窃密木马,把Windows自带工具变成了特洛

0
分享至


2023年,安全圈第一次注意到BlankGrabber。两年过去,它没死,反而学会了更隐蔽的渗透手法——把Windows系统自带的证书工具,改造成恶意软件的"快递车"。

Splunk安全团队最近扒出一起新样本:攻击者把恶意代码伪装成证书安装脚本,上传到Gofile.io文件分享平台。用户一旦运行,后台会悄然启动一条多层感染链,全程不触发常规安全软件的警报。

证书工具怎么成了"帮凶"

BlankGrabber的加载器盯上了certutil.exe——这个Windows内置的证书管理工具,正常用途是处理SSL证书和加密文件。攻击者让它解码一段"证书数据",实际内容却是一个用Rust编写的stager(暂存程序)。

这个stager的设计相当谨慎。它先检查系统环境,把驱动列表、用户名、计算机名和一份硬编码名单比对。名单里列着"Triage""Zenbox""Sandbox"等常见沙箱标识,一旦发现匹配,立刻退出,避免被安全研究人员捕获。


确认环境"干净"后,stager向%TEMP%文件夹投放一个自解压RAR压缩包。里面藏着两个恶意程序:XWorm远程控制客户端(host.exe)和BlankGrabber本体(Knock.exe)。为了蒙混过关,文件会被随机重命名为OneDriveUpdateHelper.exe或SteamService.exe这类看似正常的系统进程名。

Python木马的"打包"生意

BlankGrabber的核心是用Python写的,但用户看到的却是.exe可执行文件。攻击者用了PyInstaller把脚本打包成独立程序,里面还塞了一个加密文件叫"blank_aes"。运行时会动态解密,把敏感操作藏在内存里执行,硬盘上几乎不留痕迹。

这种"即抛即用"的设计,让BlankGrabber的迭代速度极快。模块化架构允许攻击者按需组合功能——要浏览器密码就加对应模块,要加密货币钱包就换另一个。传统基于特征码的杀毒软件往往跟不上它的更新节奏。

BlankGrabber的窃取清单很长:浏览器保存的账号密码、会话令牌、剪贴板内容、Wi-Fi密码、加密货币钱包数据,还能偷偷截图和调用摄像头。更麻烦的是,它每次行动都会把XWorm一起带进来,让攻击者既能偷数据,又能长期遥控受害机器。


传播渠道:Discord、GitHub和"破解版"陷阱

BlankGrabber不靠技术漏洞,专攻人性弱点。它的主要传播路径有三条:伪装成破解软件的下载链接、Discord群里分享的恶意压缩包、以及假冒知名开源项目的GitHub仓库。

GitHub那条路尤其隐蔽。攻击者会fork(复制)热门工具仓库,把README和界面做得和原版几乎一样,只在release里替换掉安装包。开发者搜索工具时,稍不留神就会点到"李鬼"链接。

Discord则更直接。游戏MOD群、软件分享频道里,攻击者上传带密码的压缩包,密码写在消息里,营造出"内部资源"的错觉。解压运行,感染链就启动了。

Splunk分析师指出,BlankGrabber的证书加载器手法并非孤例。把合法系统工具武器化,已经成为地下市场的显学——因为白名单里的程序,往往是安全监控的盲区。

一个值得注意的细节是:BlankGrabber的Rust stager会专门检测中文用户名环境。某些变体甚至会跳过特定地区的机器,暗示攻击者可能有明确的地理目标偏好,或者单纯想减少被特定安全团队追踪的风险。

如果你最近在非官方渠道下载过"破解版"工具,或者从Discord群文件里解压过带密码的压缩包——你的机器现在是否还在你完全掌控之中?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
以军称将在4月1日打击伊朗“所有关键军事生产设施”

以军称将在4月1日打击伊朗“所有关键军事生产设施”

财联社
2026-03-31 19:24:30
白大褂下的擦边视频,谁在消费职业尊严?

白大褂下的擦边视频,谁在消费职业尊严?

古月明
2026-03-31 12:50:06
打破欧美日垄断数十年!张雪机车WSBK夺冠 张雪:五年吃掉国际大牌50%以上份额

打破欧美日垄断数十年!张雪机车WSBK夺冠 张雪:五年吃掉国际大牌50%以上份额

快科技
2026-03-31 07:22:06
霍尔木兹海峡收费法案落地,伊朗将与阿曼合作制定法律框架

霍尔木兹海峡收费法案落地,伊朗将与阿曼合作制定法律框架

界面新闻
2026-03-31 08:03:48
以媒称以色列决定停止从法国采购安全装备

以媒称以色列决定停止从法国采购安全装备

环球网资讯
2026-03-31 16:02:09
今夜!美联储,降息大消息!

今夜!美联储,降息大消息!

新浪财经
2026-03-31 06:34:52
伊朗称袭击阿联酋一处美军秘密指挥中心

伊朗称袭击阿联酋一处美军秘密指挥中心

财联社
2026-03-31 18:32:25
又一男星塌房!宋宁峰婚内出轨,妻子威胁小三:敢爆料就曝你裸照

又一男星塌房!宋宁峰婚内出轨,妻子威胁小三:敢爆料就曝你裸照

萌神木木
2026-03-31 12:00:19
地铁吐血女孩,银行账户暂时被封

地铁吐血女孩,银行账户暂时被封

海峡网
2026-03-31 09:04:03
打!倾家荡产也要打!以色列最新民调:75%民众要求死磕到底!

打!倾家荡产也要打!以色列最新民调:75%民众要求死磕到底!

共工之锚
2026-03-30 15:16:22
34岁法国车手,骑张雪机车在顶级赛事中夺冠:曾在圈内人眼里已完全告别主流摩托赛事,“落魄十年”重回巅峰

34岁法国车手,骑张雪机车在顶级赛事中夺冠:曾在圈内人眼里已完全告别主流摩托赛事,“落魄十年”重回巅峰

极目新闻
2026-03-31 20:09:28
年仅18却疯狂捞金,单依纯家境被曝光后,才知道她为何着急赚钱!

年仅18却疯狂捞金,单依纯家境被曝光后,才知道她为何着急赚钱!

天天热点见闻
2026-03-31 12:39:20
宋宁峰疑带女儿出轨,两人互发不雅照录音曝光,小三是高露好友

宋宁峰疑带女儿出轨,两人互发不雅照录音曝光,小三是高露好友

古希腊掌管松饼的神
2026-03-31 11:58:42
美国打伊朗,欲让阿拉伯国家掏光家底埋单?特朗普:继续打给5万亿美元,停战打5折?

美国打伊朗,欲让阿拉伯国家掏光家底埋单?特朗普:继续打给5万亿美元,停战打5折?

红星新闻
2026-03-31 16:58:56
税务部门:对鞠婧祎涉税举报不予受理

税务部门:对鞠婧祎涉税举报不予受理

闪电新闻
2026-03-31 20:19:32
31号收评:李嘉诚巴菲特同时清仓释放何信号?A股后市将何去何从

31号收评:李嘉诚巴菲特同时清仓释放何信号?A股后市将何去何从

春江财富
2026-03-31 15:47:20
伊朗伊斯兰革命卫队称已为消耗美以实力制定长远计划

伊朗伊斯兰革命卫队称已为消耗美以实力制定长远计划

财联社
2026-03-31 19:24:18
美防长:特朗普将在对伊军事行动结束后就北约的未来作出决定

美防长:特朗普将在对伊军事行动结束后就北约的未来作出决定

澎湃新闻
2026-03-31 21:48:05
东鹏:张雪,凭啥我投了钱央视没点我名,它没投钱却被点名了?

东鹏:张雪,凭啥我投了钱央视没点我名,它没投钱却被点名了?

娱乐故事
2026-03-31 20:25:05
广州长隆野生动物园的狮子在暴雨中营业?园方工作人员:打开了笼道给它避雨,淋雨是它的自发行为

广州长隆野生动物园的狮子在暴雨中营业?园方工作人员:打开了笼道给它避雨,淋雨是它的自发行为

极目新闻
2026-03-31 11:48:35
2026-04-01 00:39:00
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
547文章数 27关注度
往期回顾 全部

科技要闻

华为2025年销售收入8809亿,净利润680亿元

头条要闻

男子玩具店买枪被羁押279天获国赔16万:打官司花40万

头条要闻

男子玩具店买枪被羁押279天获国赔16万:打官司花40万

体育要闻

县城修车工,用20年成为世界冠军

娱乐要闻

《月鳞绮纪》空降 鞠婧祎却被举报偷税

财经要闻

油价暴涨 我们的生活成本会飙升多少?

汽车要闻

腾势Z9GT到底GT在哪?

态度原创

旅游
本地
游戏
亲子
公开课

旅游要闻

沿沪宁好去处丨上海西站出发,逛花海、品早茶、看球赛!泰州发布三大春季主题线路

本地新闻

用Color Walk的方式解锁城市春日

上一秒还在嘲笑瓦学弟,下一秒就去“抗癌”了

亲子要闻

春天养好肝,和我一起种地来呗

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版