深度预警!银狐SilverFox升级终极远控ValleyRAT,专攻日本制造企业,内核级杀防护+双层自愈几乎清不掉

admin 2026-08-17 07:06:55 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 银狐SilverFox升级ValleyRat远控木马,针对日本制造企业发起定向攻击。攻击链包括发票钓鱼邮件、白软件DLL劫持、三套内核驱动BYOVD提权、内存注入和双层自愈持久化架构。该攻击能绕过杀毒软件,手动删除后自动复活。建议企业建立行为告警规则、驱动准入管控、邮件防护和员工培训,并一次性清理进程、看门狗脚本、注册表和定时任务四层载体。 综合评分: 70 文章分类: 恶意软件,漏洞分析,威胁情报,实战经验,安全意识


cover_image

深度预警!银狐SilverFox升级终极远控ValleyRAT,专攻日本制造企业,内核级杀防护+双层自愈几乎清不掉

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年8月16日 11:59 广东

在小说阅读器读本章

去阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

工业制造企业网络安全红线再被突破!2026年7月Cato CTRL安全实验室披露重磅攻击事件:APT银狐(SilverFox)针对日本制造企业发起定向渗透,全套攻击链融合全新DLL侧加载、三内核驱动BYOVD内核提权、双层自愈持久化架构,最终投放ValleyRAT远控木马。整套攻击依靠正规软件、云服务做掩护,能直接干掉终端安全工具,就算手动删除恶意程序也会自动复活,制造业、跨境外贸企业务必高度警惕。

一、APT银狐是谁?长期紧盯制造、外贸行业的成熟攻击团伙

SilverFox(银狐)是长期活跃、以中文工具链为特征的高级威胁组织,自2022年起持续活跃,核心武器ValleyRAT(又称Winos 4.0)基于Gh0st远控框架改造,多阶段模块化设计,擅长无文件内存执行、绕过主流EDR杀毒软件。

过往攻击覆盖国内、日韩大量制造、外贸、金融机构,偏爱钓鱼邮件+合法程序劫持的低感知入侵方式;本次针对日本工厂的行动,更是把逃逸、持久化技术拉满,攻防差距进一步拉大。

二、完整入侵链路:从发票钓鱼到内核接管,每一步都藏隐身套路

1、入口:发票钓鱼邮件,借腾讯云/QQ存储恶意载荷

攻击起点是伪装企业采购发票的钓鱼邮件,附件下载链接托管在QQ、腾讯云合法存储内。

普通人很难警惕大厂云服务域名,攻击者利用大众对腾讯生态的信任降低防备,打开诱饵文件即触发后续全套恶意流程。

2、隐身加载:两款全新白软件DLL劫持,杀毒零告警

本次最大技术突破:银狐首次公开滥用两款正规签名PDF工具ConvertToPDF.exe、PDFDirect.exe做DLL侧加载宿主,两款软件均来自Zeon厂商,数字签名完整、无任何篡改。

原理:Windows优先读取同目录下DLL,攻击者放入恶意PDFCORE8.dll;部分样本甚至把程序改名MicrosoftEdgeUpdate.exe伪装微软更新程序,迷惑运维人员。

恶意DLL内置全套加密组件,所有驱动、载荷全部加密存储在内部资源,静态扫描完全无法识别风险。

3、内核级破防:三套备用脆弱驱动,一键杀死所有安全软件

恶意DLL释放3款内核驱动:BootRepair.sysEnPortv.syswsftprm.sys,采用模块化BYOVD“自带漏洞驱动”架构。

三套驱动互为备用,封禁其中一款完全不影响攻击运行;

加载后直达系统内核0环权限,枚举电脑上所有EDR、杀毒进程PID,调用底层API强制终止;

同时剥离NTDLL监控钩子,彻底废掉终端安全软件的日志、告警能力,设备直接进入“失明状态”。

4、内存注入:注册表藏木马,FaCai2024标记暴露团伙同源

干掉防护程序后,木马连接攻击者C2服务器43.128.26[.]132下载Shellcode,劫持挂起的svchost进程完成内存注入,全程不落地实体文件。

载荷与配置分开存放:

  1. 恶意代码存注册表HKCU\Console\0

  2. C2通信地址等配置存在HKLM\SOFTWARE\IpDates\_sun

木马内置FaCai2024专属标记,该标识此前在FaCai钓鱼黑产样本中大量出现,证实银狐与该黑产工具链存在技术互通;攻击者可仅修改注册表地址复用同一套木马,不用重新编译载荷,批量攻击效率大幅提升。

5、双层自愈架构:单删一层根本清不干净,企业极易误判清除完成

这是本次攻击最致命的设计,两套监控程序互相复活,形成闭环:

  1. 内部监控:注入的svchost进程自带巡检逻辑,进程被杀立刻重建载荷;

  2. 外部看门狗:DLL内置批处理脚本,每30秒自动检测加载器是否存在,消失即重新启动;

额外搭配登录定时任务,电脑重启后自动恢复入侵。

安全人员只删除远控进程、只清理加载器任意其一,都会被另一套程序快速恢复,常规杀毒、手动查杀完全失效。

三、这套攻击的4大致命风险,制造企业尤其要重视

  1. 白程序劫持,传统特征检测全部失效

全部依托签名正规PDF工具、系统进程执行,单看进程列表无任何异常,运维很难定位恶意行为。

  1. 内核权限完全接管,设备无隐私可言

拿到内核权限后,攻击者可读取图纸、生产数据、客户合同、财务报表,工业企业核心工艺图纸面临外泄风险。

  1. 双层持久化,应急处置极易遗漏

只杀远控或只删加载器都治标不治本,必须同步清理进程、看门狗脚本、注册表、定时任务四层载体才能彻底根除。

  1. 跨境制造/外贸是首要目标

针对海外工厂、跨境办事处定向投放发票诱饵,采购、财务、运维岗位是最高危人群。

四、政企、制造企业落地防护方案

一、终端监控优化(核心防御)

  1. 建立行为告警规则,单独出现无害,但组合触发立即告警:

   临时目录%TEMP%运行ConvertToPDF/PDFDirect;

   系统加载BootRepair、EnPortv、wsftprm三款驱动;

   持续高频执行tasklist、find等CMD巡检命令;

   注册表HKCU\Console\0写入大量二进制载荷。

  1. 驱动准入管控,限制未授信sys驱动加载,拦截BYOVD类脆弱驱动。

二、邮件与办公管控

  1. 拦截标题含“发票、采购对账、报关单”的陌生境外邮件,禁止直接打开附件链接;

  2. 限制员工从QQ、第三方云盘下载业务类程序,统一企业软件分发渠道。

三、应急处置标准流程

若发现感染痕迹,需一次性清理4处载体,缺一不可:

  1. 终止注入恶意svchost进程;

  2. 删除DLL内置批处理看门狗脚本;

  3. 清除两处注册表恶意存储项;

  4. 删除开机自启定时任务。

四、员工安全培训

重点提醒财务、采购:境外发来的发票类文件一律走安全岗核验后再打开,不要直接下载第三方云盘附件。

五、结尾总结

银狐SilverFox本次ValleyRAT攻击证明:高级威胁组织已经不再依赖复杂零日漏洞,而是依靠合法软件劫持、内核提权、多层自愈的组合战术,大幅降低入侵门槛、提升清除难度。

对于拥有生产图纸、海外业务的制造企业,钓鱼邮件+白程序劫持已成为最主流入侵路径。单纯依靠杀毒软件早已不足以抵御此类内核级攻击,必须搭建行为检测+驱动管控+邮件防护的纵深防御体系。

企业运维、安全负责人建议收藏本文,同步更新终端告警规则,排查近期境外发票类钓鱼邮件记录,提前规避数据泄露重大损失。

互动提问:你们企业是否遇到过伪装发票、报关单的钓鱼邮件?评论区分享你的处置经验!

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

 想突破职业天花板的安全工程师/架构师;

 需快速落地安全项目的企业负责人;

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《深度预警!银狐SilverFox升级终极远控ValleyRAT,专攻日本制造企业,内核级杀防护+双层自愈几乎清不掉》

评论:0   参与:  0