Chrome恶意扩展CrashFix与ModeloRAT攻击链分析
1. 恶意扩展攻击链全解析这个名为CrashFix的Chrome扩展程序表面上是个浏览器崩溃修复工具实则暗藏杀机。它通过官方应用商店的审核漏洞上架利用解决浏览器崩溃问题作为诱饵吸引用户安装。安装后扩展会请求读取和修改所有网站数据的过高权限这是第一个危险信号。扩展包内嵌的恶意脚本采用多层混淆技术主要功能模块包括伪装的崩溃报告收集器实际是信息窃取模块浏览器指纹采集器获取设备ID、插件列表等隐蔽通信组件使用WebSocket连接C2服务器特别值得注意的是其传播机制当检测到用户浏览器确实发生崩溃时通过监听chrome.processes.onExited事件会弹出伪造的微软技术支持页面诱导用户下载所谓的完整修复工具——这实际上就是ModeloRAT的加载器。2. ModeloRAT技术特征分析这个远程访问木马采用Python编写通过PyInstaller打包成Windows可执行文件。其技术架构呈现典型的三层结构[通信层] ├── C2通信使用Twitter API作为死信信箱 ├── 备用通道伪装成Google Analytics的HTTPS请求 └── 心跳机制每17分钟发送系统信息 [功能层] ├── 键盘记录使用pyHook ├── 屏幕截图Pillow库实现 ├── 文件窃取重点扫描.doc/.pdf/.xlsx └── 持久化注册表Run键计划任务 [规避层] ├── 虚拟机检测检查常见进程如vmtoolsd.exe ├── 沙箱对抗延迟执行关键操作 └── 流量伪装将窃取数据编码为PNG像素值木马最危险的功能是通过注入浏览器进程chrome.exe来窃取保存的密码和cookie。它使用Python的ctypes模块调用Windows API实现进程注入具体是通过CreateRemoteThread在目标进程内执行shellcode。3. 攻击溯源与关联分析根据代码风格和C2基础设施这起攻击与已知的ClickDeck恶意广告网络存在关联。攻击者注册了大量类似ChromeHelper、BrowserBoost等看似合法的开发者账号通过axhub等第三方商店分发恶意扩展。恶意负载的传播路径呈现典型的水坑攻击特征在技术论坛植入浏览器优化工具下载链接购买Google Ads关键词如chrome崩溃修复通过钓鱼邮件分发带有扩展ID的快捷方式取证发现攻击者使用星露谷物语MOD社区作为C2通信的中转站将命令隐藏在游戏存档文件中。这种利用合法游戏平台的做法增加了检测难度。4. 企业级防护方案对于企业安全团队建议实施以下防护措施浏览器扩展管理# 通过组策略禁用非商店扩展 Set-ItemProperty -Path HKLM:\Software\Policies\Google\Chrome -Name ExtensionInstallSources -Value https://chrome.google.com/* # 启用扩展强制签名 Set-ItemProperty -Path HKLM:\Software\Policies\Google\Chrome -Name ExtensionInstallVerification -Value enforced终端检测规则YARArule ModeloRAT_Loader { strings: $pyinst PyInstaller wide ascii $ctypes1 ctypes.windll.kernel32 nocase $ctypes2 VirtualAllocEx nocase condition: all of them and filesize 5MB }网络层防护拦截所有到twitter.com/api/v1.1/statuses的POST请求解码PNG文件中的exif元数据常见数据渗出方式监控异常WebSocket连接特别是端口443上的非HTTPS流量5. 个人用户自查指南如果你可能已中招按以下步骤处理立即操作断开网络连接进入Chrome的扩展页面chrome://extensions/记录所有扩展的ID点击开发者模式可见取证分析# 检查最近安装的Python包 pip list --formatfreeze | findstr pyHook Pillow pynput # 查找可疑计划任务 schtasks /query /fo LIST | findstr ChromeUpdate彻底清除使用Chrome的重置设置功能手动删除%AppData%\Microsoft\Credentials\下的.dat文件检查注册表HKCU\Software\Microsoft\Windows\CurrentVersion\Run关键提示不要直接卸载Python环境这可能导致取证证据丢失。建议先制作内存转储使用Belkasoft RAM Capturer后再进行清理。6. 开发者安全启示这个案例给浏览器扩展开发者带来重要警示代码审计要点警惕eval()和Function()的动态执行审查所有第三方库的调用链特别是通过CDN引入的使用Content Security Policy限制外部连接发布注意事项最小权限原则只申请必要的API权限代码混淆使用Terser等工具保护业务逻辑更新验证实现签名校验防止供应链攻击我在分析过程中发现恶意扩展普遍滥用chrome.storage.sync API来同步窃取的数据。建议企业禁用该API或实施严格的流量监控。

相关新闻

你真的了解Hook吗?

你真的了解Hook吗?

🔧 一、一句话拆解:什么是 Hook 机制? Hook(钩子) 的核心思想可以概括为:在既定系统的"标准执行流程"中,预留一些可插入的"接口"或"拦截点",允许开发…

2026/9/24 8:34:18 阅读更多 →
办卡储值哪家划算?跑7家实测 汉阳餐厅推荐收好

办卡储值哪家划算?跑7家实测 汉阳餐厅推荐收好

一、汉阳火锅类餐厅为什么值得近期关注?2026年,汉阳餐厅推荐逐渐成为食客关注的焦点,不少人追问哪些门店值得一试,尤其是火锅类门店的储值优惠、口味稳定性与适配场景,是近期到店食客咨询度*的三类问题。本次实测走访汉…

2026/9/21 18:10:54 阅读更多 →
Windows系统内部声音录制全攻略:从原理到实战的四种方案

Windows系统内部声音录制全攻略:从原理到实战的四种方案

1. 项目概述:为什么录制系统内部声音这么难?如果你在Windows上尝试过录制电脑内部播放的声音,比如游戏音效、在线会议、音乐播放器的音频,而不是通过麦克风捕捉环境声,那你大概率经历过一段曲折的探索过程。这个需求看…

2026/9/24 18:14:15 阅读更多 →

最新新闻

WHU-RS19遥感图像分类实战:从数据集加载到模型微调的避坑指南

WHU-RS19遥感图像分类实战:从数据集加载到模型微调的避坑指南

简介:面向遥感图像分类与深度学习入门人群的WHU-RS19数据集,提供19种土地利用类型的已标注卫星图像,涵盖机场、海滩、桥梁、商业区、沙漠、农田等常用类别,可直接用于图像分类模型训练与精度评估,也可作为基准数据集检…

2026/9/24 21:15:19 阅读更多 →
Python+OpenCV+PyQt答题卡识别系统:从透视校正到桌面软件封装

Python+OpenCV+PyQt答题卡识别系统:从透视校正到桌面软件封装

简介:一套基于Python、OpenCV与PyQt的答题卡识别完整项目,适合毕业设计、期末大作业或课程设计阶段需要快速搭建可演示软件的学生参考。项目内包含全部源代码、训练与测试数据集、答辩PPT以及毕业实习报告,代码注释完整,部署流程简…

2026/9/24 21:15:19 阅读更多 →
ARP协议与ARP欺骗:从原理到防御实战指南

ARP协议与ARP欺骗:从原理到防御实战指南

出门左转再右转,你的电脑只要连了局域网,基本都绕不开ARP协议这四个字。它安静得像是网络里的背景音,平时没人注意,直到某天有人用ARP欺骗把你的网关地址“抢走”,你才会发现:为什么我Wi-Fi信号满格&#x…

2026/9/24 21:15:19 阅读更多 →
避坑指南:选购西安停车场系统需关注的售后维度

避坑指南:选购西安停车场系统需关注的售后维度

西安停车场系统选型:如何评估本地化服务与长期持有成本在西安地区进行停车管理方案的规划或改造时,决策者常常面临硬件功能趋同、后期维护成本难以预估的挑战。除了考察车牌识别率、通行效率等基础技术指标外,售后响应速度与费用结构的透明度…

2026/9/24 21:15:19 阅读更多 →
OpenLayers v3.18.1 补丁版本解析:圆形几何绘制起点修复与 HiDPI 矢量瓦片旋转修正

OpenLayers v3.18.1 补丁版本解析:圆形几何绘制起点修复与 HiDPI 矢量瓦片旋转修正

OpenLayers v3.18.1 补丁版本解析:圆形几何绘制起点修复与 HiDPI 矢量瓦片旋转修正 【免费下载链接】openlayers OpenLayers 项目地址: https://gitcode.com/gh_mirrors/op/openlayers v3.18.1 是 OpenLayers 针对 v3.18.0 引入的两处回归(regres…

2026/9/24 21:15:19 阅读更多 →
世界时UT与UTC的区别:从地球自转、闰秒到卫星导航的完整解析

世界时UT与UTC的区别:从地球自转、闰秒到卫星导航的完整解析

你打开手机看一眼时间,屏幕上显示的是“协调世界时(UTC)”,这几乎已经是现代社会的默认答案。但如果把时间退回一百年,天文台发布的整点信号叫“世界时(Universal Time, UT)”,它来自…

2026/9/24 21:14:18 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →