现代 Stealer 木马绝不破坏操作系统文件,而是像幽灵一样专注于数字资产提权。当被诱导以管理员权限运行辅助程序时,木马进程会瞬间遍历系统中的重要敏感目录:
1. **浏览器本地数据提取**:读取 Chrome / Edge 的 `Local State` 文件,利用 CryptUnprotectData 函数解密存储在 `Login Data` 中的 AES 根密钥,瞬间解密导出所有网站的明文账号密码;
2. **Session Cookie 与 Token 窃取**:全量打包用户已登录的网页凭证,攻击者直接利用 Cookie 免密劫持接管会话,即使你开启了短信验证码也无法防范;
3. **客户端授权文件复制**:定位 Steam 客户端的 `ssfn*` 授权文件与 `config.vdf`,绕过新设备登录保护。
# 检查浏览器数据目录下是否存在被异常非浏览器进程访问的记录
Get-Process | Where-Object { $_.ProcessName -notmatch "chrome|msedge|firefox" } | ForEach-Object {
$p = $_
# 检查进程句柄是否指向浏览器数据目录
}
# 彻底清空并重置网络 Winsock 堆栈
netsh winsock reset
netsh int ip reset
当发现系统被盗号木马入侵,必须按照严格的应急时间线进行处置:
- **第一步:物理断网**。立即拔掉网线或断开 Wi-Fi,阻止木马继续将已打包的敏感数据包压缩上传至 C2 服务器;
- **第二步:异机修改密码与销毁登录态**。使用手机或其他干净设备,登录微信、QQ、Steam 与网银,在安全中心点击“踢出所有已登录设备”,并立即修改密码,使已被盗取的 Session Cookie 彻底失效;
- **第三步:全盘系统镜像清理**。彻底清空临时目录并执行脱机系统审计。
| 处置环节 | 操作内容 | 防范目的 | 执行优先级 |
|---|---|---|---|
| 物理阻断 | 拔除网线 / 禁用网卡适配器 | 切断木马与 C2 服务器的数据通信通道 | P0 (立即执行) |
| 凭证作废 | 移动端安全中心下线全设备 | 令黑客手头持有的 Session Token 瞬间作废 | P0 (10分钟内) |
| 核心查杀 | 进入 Windows 安全模式离线杀毒 | 防止木马驱动拦截查杀进程 | P1 (1小时内) |
| 双因子加固 | 全平台强制绑定动态令牌 (2FA) | 即便密码再次泄露也能守住最后防线 | P2 (当日完成) |
严禁将系统关键防护组件(如实时保护、脚本扫描和行为拦截)随意添加排除项。任何要求你添加排除目录或以管理员权限启动的非法辅助软件,其本质就是将系统的最高控制权拱手让给黑灰产从业者。