被黑了,现在怀疑有三个问题,请大佬指点下。

2023-09-08 17:14:49 +08:00
 collo

8 月 10 日的时候,突然提示 google 账号异常登录,马上查看了下,一台 windows 终端登录了我电脑,立马改密码,踢掉,发现用 google 账号关联登录了几个交易所账号,当时没在意以为是密码泄露。

前两天登录自己的 chrome 插件的 metamask 钱包,晴天霹雳、损失惨重,发现钱包里的 usdt8 月 xx 日被转走了,立即重装了系统。

刚复了下盘,用的 win11 自带杀毒软件,平常也没乱装什么软件,电脑里装了一小部分破解软件。

而且 google 账号保护应该很强,也开启了 2FA 验证(验证码使用了 chrome 的身份验证器扩展和手机 APP )

不知道黑客是怎么登录的,有 3 个怀疑的地方,技术能力有限,大家帮忙分析下。

1 、chrome 扩展。是否装了某些含恶意代码的扩展,获取了钱包、验证码扩展。 问题 1:chrome 扩展是否能获取其他扩展的数据?

2 、路由器小米 AX6000 ,恩山上找了个 openwrt 固件(现在不知道是那个固件),打算重新换个知名点的固件,是否固件中置入了木马,获取了我所有流量。 问题 2:如果有这类木马,能否精准识别钱包数据,或者给电脑植马?。

3 、路由器装了 openclash ,订阅了机场,已经稳定使用了三年了。 问题 3:机场能否精准识别流量?

5203 次点击
所在节点    程序员
46 条回复
Kinnice
2023-09-08 17:20:06 +08:00
2,3 如果你没安装他们的根证书 ,都不可能
arfaWong
2023-09-08 17:23:09 +08:00
参考这个 UP 主油管频道被盗的情况
<amp-youtube data-videoid="CB7m8-VMKzw" layout="responsive" width="480" height="270"></amp-youtube>
zzznow
2023-09-08 17:25:15 +08:00
今天刚看到说是浏览器恶意插件可以获取明文密码
collo
2023-09-08 17:26:21 +08:00
@Kinnice #1 电脑浏览器上吗?没装。不过装了 fiddler 的根证书,应该没影响吧。
collo
2023-09-08 17:26:47 +08:00
@arfaWong #2 上次看了几分钟,没看完😅亏死了。
collo
2023-09-08 17:27:08 +08:00
@zzznow #3 metamask 应该不至于明文存储密码吧。
DJCNMHG
2023-09-08 17:59:37 +08:00
“电脑里装了一小部分破解软件”
aiqinxuancai
2023-09-08 18:05:50 +08:00
很有可能是#2 发的这种,cookie 盗用,你系统里任何在运行的 exe 都可以做到这点。
hefish
2023-09-08 18:07:49 +08:00
我觉着当时屏幕搞不好都被外人看到了。所以 2FA 才能登上去。
ReZer0
2023-09-08 18:10:45 +08:00
嗯,大概率 cookie 盗用了,可以绕过 2 次验证的。
googlefans
2023-09-08 18:32:15 +08:00
我就非常不信任 chrome 的任何插件
guisheng
2023-09-08 18:50:26 +08:00
我使用 chrome 都不登录账号的。。。
collo
2023-09-08 18:57:43 +08:00
@DJCNMHG #7 都是用了很久的了,哎。
collo
2023-09-08 18:59:00 +08:00
@aiqinxuancai #8
@ReZer0 #10
@googlefans #11
@guisheng #12
看来大概率是 chrome ,看来还是要用密码管理软件了。
lykhero
2023-09-08 19:48:02 +08:00
有点好奇,像 windows defender 这种,能防止本地的恶意程序进行的 session cookies 盗取么?
Hyschtaxjh
2023-09-08 20:08:47 +08:00
哎 大额资金一定要离线不触网。。
区块链黑森林自救手册
https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md
learningman
2023-09-08 20:31:41 +08:00
@lykhero defender 不怎么做行为审计的,如果你想要你应该装个 360
MegatronKing
2023-09-08 20:34:02 +08:00
VPN 和 Web 代理之类的,想要精准识别流量很难,虽然安装了 CA 证书能够解密流量,但是痕迹特征太明显,所以基本上不会用 MITM 这种方式。由于 SNI 的存在,代理软件对于你访问了哪些域名还是能够知道的,但这个还不足以黑掉你的账户。
MatthewLuky
2023-09-08 20:43:09 +08:00
我也中招过,和 op 一样的情况,第一时间是发现谷歌账号被锁定了,改完密码重新登陆任然提示设备上有病毒,所有电脑下载火狐查杀发现某个 chrome extension 文件夹提示 TrojanSpy/JS.Stealer.w 病毒,删除后定位到是 Chrome 一个插件 Tree Style Tab 可能被其他病毒篡改了,拿到了 Chrome 上保存的所有密码。
不过我没有直接的经济损失,就是短时间内修改了接近 800 个密码,然后还有申诉解封部分网站账号
xxbing
2023-09-08 21:12:42 +08:00
肯定是机器中了木马. 使用 https://github.com/moonD4rk/HackBrowserData 这种工具导出了所有保存的密码,cookie 和 session

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/972101

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX