文章总结: 新型Python信息窃取工具针对17种浏览器,可窃取密码、信用卡信息和会话cookie,通过构建器框架传播,支持自定义数据泄露webhook,使用Nuitka或PyInstaller编译,支持AES-256-GCM加密,可枚举Wi-Fi配置文件和Discord令牌。
综合评分: 85
文章分类: 恶意软件,代码审计,威胁情报,网络安全,数据安全
一种新型 Python 信息窃取工具针对 17 种浏览器,可窃取密码、信用卡信息和会话 cookie
原创
ZM
ZM
暗镜
2026年10月2日 06:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一款基于 Python 的信息窃取程序,以 17 款基于 Chromium 的浏览器(包括 Firefox)为目标,窃取已保存的凭据、支付卡详细信息、浏览历史记录和活动会话 cookie
该恶意软件通过构建器框架进行传播,使操作人员能够生成自定义的 Windows 有效载荷并配置自己的数据泄露 webhook。
该压缩包包含一个名为“TokenGrabber Builder”的文件夹,其中包含一个 Python 构建器和一个嵌入式窃取有效载荷。
该结构指向恶意软件即服务 (MaaS) 模型,允许多个关联方或低技能操作员构建和部署个性化样本。
构建者可以使用 Nuitka 或 PyInstaller 将嵌入式 Python 有效载荷编译成 Windows 可执行文件,或者将其保存为原始 Python 脚本。
Nuitka 特别值得注意,因为它将 Python 代码转换为本地二进制文件,减少了可恢复的 Python 字节码的存在,并使使用常见的 Python 反编译器进行分析变得更加复杂。
编译前,操作员提供一个 Discord或 Telegram webhook 地址。构建器使用密钥对该地址进行异或加密0x5A,然后进行 Base64 编码,并将其注入到有效载荷中。
这种方法可以防止 webhook 以明文形式出现,并导致单独构建的样本携带不同的编码配置值和可能不同的哈希值,从而削弱基于简单指标的聚类。
为了访问受 Chromium 保护的数据,该恶意软件会从Local State文件中检索浏览器的加密主密钥,并尝试使用 Windows DPAPI 对其进行解密。
它会在读取之前将锁定的 SQLite 数据库复制到临时位置,然后解密受 AES-256-GCM 保护的较新的 Chrome 格式条目,或者回退到较旧的基于 DPAPI 的方法。
Firefox 也在攻击范围内。该窃取程序会搜索 Firefox 的用户配置文件目录,查找 <profile\_name>``places.sqlite和cookies.sqlite``<session\_cookie>,从而收集浏览历史记录和会话 cookie。
会话窃取尤其具有破坏性,因为有效的 cookie 可以让攻击者在不知道受害者密码的情况下劫持经过身份验证的 Web 会话。
除了浏览器数据外,该恶意软件还会枚举已保存的 Wi-Fi 配置文件,netsh wlan show profiles并试图提取明文 Wi-Fi 密钥。
它会扫描 Discord LevelDB 存储中的令牌,根据 Discord 的 API 验证潜在的令牌,并查找.ROBLOSECURITY可能泄露 Roblox 帐户的 cookie。
该恶意软件通过两种方法建立持久性:在注册表中设置运行项HKCU\Software\Microsoft\Windows\CurrentVersion\Run,使用误导性的值名称WindowsUpdate,以及通过ONLOGON计划任务建立持久性。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM
ZM《一种新型 Python 信息窃取工具针对 17 种浏览器,可窃取密码、信用卡信息和会话 cookie》