尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

复制一个钱包地址,钱就进了别人口袋?——剪切板劫持全揭秘

复制一个钱包地址,钱就进了别人口袋?——剪切板劫持全揭秘 复制一个钱包地址钱就进了别人口袋——剪切板劫持全揭秘【免费下载链接】StealeriumStealer Clipper Keylogger项目地址: https://gitcode.com/gh_mirrors/st/Stealerium深夜你从交易所复制了一串比特币地址粘贴进转账框核对了前几个字符点击确认。几秒后链上广播显示这笔钱没有到你预期的那个地址而是流进了一个陌生钱包。没有密码被盗也没有账号被黑——问题就出在剪贴板上。这种被称为剪切板劫持的攻击用一次悄无声息的加密货币地址替换就能让用户的转账悄悄改道。我们以开源项目 Stealerium 为例把它背后的把戏从头拆到尾。先看攻击者怎么作案一条四条腿的掉包流水线站在攻击者视角整个计划可以压缩成四步一步都省不掉埋伏把木马包装成破解工具绿色插件之类的诱饵哄你在电脑上亲手运行它盯梢木马在后台常驻一条线程每隔两秒偷看一眼剪贴板比对内容有没有变化辨认拿到新文本后用一组正则表达式挨个比对判断它是不是某个币种的地址掉包确认是地址就用攻击者预设的钱包地址覆盖剪贴板然后若无其事地退场。更有意思的是盯梢这步还带着精确的触发条件——只有当当前活动窗口的标题里出现 bitcoin、coinbase、wallet、trading 这类关键词时替换动作才被激活。换句话说木马平时装睡一旦你打开钱包、交易所或行情网站它才睁开眼干活。这些触发词定义在Stealerium.Stub/Config.cs的 CryptoServices 列表里而轮询与事件派发的骨架则藏在Stealerium.Stub/Clipper/和Stealerium.Stub/Helpers/ClipboardManager.cs两个目录里。一句话概括这套把戏它不偷你的密码它偷的是你的粘贴结果。它凭什么一眼认出 BTC 和 ETH——正则识币的真相答案藏在正则表达式里。Stealerium 内置了一张币种特征表为 BTC、ETH、LTC、BCH、XLM 各配了一条专属正则。比如以太坊地址永远是0x开头、后跟 40 位十六进制字符比特币地址则以1、3或bc1开头长度从 26 位到 62 位不等。这些规律人眼很难察觉但正则能在毫秒级完成匹配。还有个容易被忽略的细节这些正则并不是明文躺在代码里的而是先被压成字节数组、运行时才解密。目的很直白——拖慢杀毒引擎和逆向分析的速度。完整特征表见Stealerium.Stub/Clipper/Patterns.cs匹配的核心骨架大致长这样foreach (var coin in CoinPatternBank.Rules) { var symbol coin.Key; var regex coin.Value; if (regex.IsMatch(clipboardSnapshot)) { // 命中剪贴板里躺着的就是 symbol 对应的地址 break; } }翻译成人话遍历每种币的容貌特征拿剪贴板里的字符串去对号入座谁对上了就锁定谁。掉包发生的那一瞬间剪贴板里到底发生了什么锁定币种之后木马会去配置字典里取出攻击者预先埋好的替换地址然后做三道质检替换地址不能为空、不能是未填充的占位符源码里用---标记、也不能与当前内容完全相同。三道关卡全过它才把新地址写回剪贴板并在日志里留下一句已替换。走完这三步用户看到的依然是复制成功的假象。对应实现位于Stealerium.Stub/Clipper/Clipper.csstring target AttackConfig.Targets.TryGetValue(symbol, out var addr) ? addr : null; if (!string.IsNullOrEmpty(target) !target.Contains(---) !clipboardSnapshot.Equals(target)) { ClipboardOverwrite(target); // 把攻击者地址写回剪贴板 Logger.Trace($clipper swapped to {target}); }至于剪贴板的读写本身Windows 有个老规矩必须在 STA 公寓模型的线程里操作剪贴板对象。木马也照办了——每次读写都临时起一个新线程用完即弃。监控循环则每两秒醒来一次把新内容与上一次的缓存做比较内容变了才动手既省资源又够隐蔽。攻防对照剪贴板劫持怎么防范普通人能做的五件事攻击者的部署成本低得吓人。在 Stealerium 的 Builder 界面里勾选 Clipper 开关填进三串钱包地址加密后打进木马一个劫持器就出炉了整套代码就摊在仓库的Stealerium.Builder/与Stealerium.Stub/两个目录下几乎人人可仿。但防守方也并非无牌可打如何识别剪切板木马、守住钱包记住这五条就够了转账前二次核对粘贴后别急着点确认手动逐字符核对或用扫码、硬件钱包签名来验证地址让硬件钱包生成地址收款地址直接由签名设备产出彻底绕开剪贴板这个中转站远离来路不明的软件所谓免费工具破解补丁是剪切板木马最常见的投递渠道留意剪贴板异常如果复制的内容总被莫名改动或剪贴板里躺着看不懂的字符串尽早全盘查杀收紧权限为不信任的程序关闭剪贴板读取权限部分杀软也提供了剪贴板保护开关。回到开头的场景——那笔钱之所以消失不是因为密码泄露而是因为你在毫不知情时剪贴板早被一双看不见的手换过货。下一次按下 CtrlV 之前多看一眼收件地址。这一眼也许就值回整笔转账的代价。【免费下载链接】StealeriumStealer Clipper Keylogger项目地址: https://gitcode.com/gh_mirrors/st/Stealerium创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表