Eabusham2/Minecraft-mod-malware-checker
GitHub: Eabusham2/Minecraft-mod-malware-checker
一个离线浏览器端的 Minecraft 模组恶意软件扫描器,通过静态分析和行为检测在运行前识别信息窃取木马。
Stars: 0 | Forks: 0
# Minecraft Mod 恶意软件检查器
一个单文件、离线的扫描器,可以在你运行 Minecraft mod(或任何 `.jar` / `.exe` / `.dll`)之前,告诉你它是否正试图窃取你的信息。
## 为什么需要
伪造的 mod 是 Minecraft 玩家的 Discord、Microsoft/session、浏览器和加密货币钱包账户被盗的最常见方式之一。恶意代码通常是一个小巧、看似无聊的 mod,它在正常运行的同时,会悄悄地将你的 token 发送到 Discord webhook。这个工具旨在通过检查**代码的实际行为**来捕捉这类特定威胁,而不仅仅是匹配已知的文件哈希值。
## 功能特性
- **完全在浏览器中离线运行。** 无需安装、无需上传、无需服务器。只需一个 HTML 文件,你可以双击打开,或托管在任何静态站点上。
- **安全读取文件。** 解压 JAR 文件(包括嵌套的 jar 和 `META-INF`),解析每个 Java 类的常量池以恢复其字符串和它调用的具体方法,并重建以原始字节数组形式隐藏的字符串。
- **内置反混淆。** 自动尝试逆向窃取木马常用的廉价混淆手段 —— 单字节 XOR(所有密钥)、Base64、字符串反转、滚动 XOR —— 并展示它发现的任何隐藏 URL、凭据路径或命令。
- **行为检测。** 约 60 条基于真实 2025 年 Minecraft 恶意软件分析的规则,专注于信息窃取器和投放器的主动行为,而不是脆弱的签名特征:
- 凭据窃取 —— Discord(包括 Canary/PTB leveldb)、浏览器密码/cookies 以及解密它们的密钥、Minecraft session 和作弊客户端账户(Feather/Lunar/Essential)、Telegram `tdata`、VPN/Steam 登录、加密货币钱包
- 数据外传 —— Discord/Telegram webhook、HTTP POST、解密后上传、公共 IP 标记、临时文件暂存、数据打包
- 下载并执行 —— 获取第二个 `.jar`、从 mod 外部加载类、**无文件内存执行**、释放并运行 `.exe`/`.dll`/`.ps1`/`.bat`/`.py`/`.vbs`、living-off-the-land 工具(mshta、rundll32、certutil、bitsadmin)
- 逃避检测 —— VM/sandbox/debugger 检查、自我删除、隐藏重启、篡改杀毒软件、持久化
- 间谍软件 —— 键盘记录、屏幕捕获、网络摄像头访问、剪贴板劫持(加密货币替换器)
- **四级判定**,让你不必受限于非黑即白的通过/失败:**恶意**(红色,几乎不可能是合法的)· **可疑**(橙色,通常是恶意软件,极少数情况下是受保护的 mod)· **审查**(黄色,具备可能是合法的功能)· **干净**(绿色)。
- **持久化检查** —— 摘要面板会预先告诉你该文件是否会设置自身以便在重启后存活(Run key、计划任务、启动文件夹)。
- **修复指南标签页** —— 如果发现问题,会提供一份通俗易懂的指南:恶意软件的行为、重启后是否存活、有序的清除步骤,以及需要保护哪些账户(以及那个能让被盗登录失效的操作)。没有难懂的技术术语。
- **智能 URL 处理。** 链接的安全性取决于它们的用途。白名单和普通链接(Modrinth、Maven、GitHub、项目站点)不会对 mod 产生负面影响;只有恶意用途 —— webhook、粘贴站的死信箱、可执行文件下载、Tor —— 才会被标记,因此少数杂散的链接不会让安全的 mod 看起来有问题。
- **检查器。** 以可折叠树状结构浏览整个归档 —— 打开文件夹和嵌套的 jar,以重构的伪代码形式查看类,以源码形式查看 `.java`/配置,以预览形式查看图像,并内联显示解码后的隐藏字符串。包含全屏和可拖拽的分割视图。
- **可导出的报告。** 复制或下载一份通俗语言的报告,描述文件的功能和扫描的工作原理 —— 没有术语,也没有直接堆砌的标志名称。
- **浅色 / 深色 / 自动主题。**
## 用法
1. 下载 `minecraft-mod-malware-checker.html`。
2. 在任何现代浏览器(Chrome、Edge、Firefox、Safari)中打开它。
3. 将 `.jar`、`.exe` 或 `.dll` 拖到拖放区 —— 或者粘贴一个直接下载链接。
4. 阅读判定结果,然后深入研究“发现”、“URL”、“Webhook”、“混淆”、“文件”和“检查器”标签页。
无需构建步骤。无额外依赖。除了可选的“获取链接”功能外,没有网络调用。
## 工作原理
```
file ─▶ SHA-256 ─▶ unzip (browser DecompressionStream, nested jars + META-INF)
─▶ per class: parse constant pool → strings + method calls
─▶ rebuild byte-array-hidden strings
─▶ deobfuscate (XOR / Base64 / reverse) → feed decoded text back in
─▶ match behavioural rules + heuristics (e.g. "decrypts data AND opens
an HTTP connection" = token stealer)
─▶ score, infer malware family, explain each finding in plain language
```
## 处理下载的 payload
某些 mod 只是一个加载器:它们在启动时会下载第二个 `.jar`,而真正的恶意软件就在那里。当扫描器看到下载链接时,它会将其标记并告诉你也要获取该文件并进行扫描 —— 将其 URL 粘贴到顶部的框中,或者下载它(不要运行它)并将其拖入。
## 局限性
- 仅限静态分析。它无法看到在 runtime 由许多小块组装而成、使用从网络获取的密钥解密、或隐藏在它无法读取的 native code 中的行为。
- 干净的结果意味着没有匹配到任何东西 —— 并不保证文件绝对安全。只从你信任的来源安装 mod。
- 与 Mojang 或 Microsoft 无关。
## 许可证
MIT —— 见 [LICENSE](LICENSE)。
标签:后端开发, 多模态安全, 数据可视化