银狐木马进化史-从Gh0st到3万变种的黑产帝国

admin 2026-08-22 04:55:55 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 银狐木马源于2008年Gh0stRAT,已演变为超3万种变种的黑产帝国,通过IM社交、SEO投毒及AI生成钓鱼站攻击财务等目标。其技术进化包括BYOVD驱动对抗EDR、GAC全局劫持、AES加密通信及触发式投放,形成20余团伙分工的FaaS生态。防护需终端部署EDR、网络拦截IOC指标、管理落实财务审批与用户教育,核心在于阻断社工钓鱼入口。 综合评分: 92 文章分类: 恶意软件,漏洞分析,应急响应,安全运营,实战经验


银狐木马进化史-从Gh0st到3万变种的黑产帝国

原创

大白 大白

知白守黑1024

2026年7月23日 07:28 北京

在小说阅读器读本章

去阅读

SILVER FOX TROJAN · 2022-2026银狐木马进化史3万免杀18.2万台肉鸡从Gh0st改版到黑产帝国的完整拆解溯源 · 攻击链 · 技术深挖 · 黑产生态 · 防护方案SILVER FOX

2026年5月,CNCERT发布预警:针对我国用户的”银狐”系列木马攻击活动中,境内肉鸡数最高达2.6万台,累计感染达18.2万台,日控制规模超500的恶意IP有9个。这不是某个新出现的病毒——银狐木马已经活跃了3年多,但很多人对它的了解还停留在”又个钓鱼木马”的层面。

据360安全中心2025年度报告,银狐木马背后有超20个制作及免杀团伙,2025年前11个月发现967个新型变种、约3万种免杀样本,工作日查杀量5万次/天,单日拦截高峰超20万次。腾讯安全监测数据显示,银狐相关钓鱼样本超300万个、拦截行为3.28亿次。

银狐不是某一个木马程序,而是一个从Gh0st RAT改版而来、被20多个黑产团伙广泛使用的远控木马生态。它别名游蛇(SwimSnake)、谷堕大盗(ValleyRAT)、UTG-Q-1000,技术根脉可以追溯到2008年开源的Gh0st RAT。本文从底层原理拆解银狐的完整攻防逻辑。

PART 01血缘溯源从2008年Gh0st到2025年Winos 4.0

银狐的技术根脉直接追溯到2008年开源/泄漏的Gh0st RAT(幽灵远控)——国内黑产圈最经典的远控框架。2023年安全厂商捕获到银狐核心源码版本Winos 4.0(也叫WinOS 4.x),逆向确认其架构、通信协议、执行逻辑均直接改写自Gh0st RAT,甚至保留了大量原版核心函数和代码特征。到2025年底,版本号已迭代至5.26。

银狐最早活跃可追溯至2022年9月。2023年3月,微步在线捕获大规模定向攻击——攻击者伪装成业务客户,通过微信、钉钉向金融、证券、教育行业投递钓鱼木马。因首先在金融行业被发现、免杀手法狡猾如狐狸,取代表金融的”银”和代表狡猾的”狐”,正式命名”银狐”。同期Proofpoint以ValleyRAT名跟踪。

银狐木马家族演化树Gh0st RAT (2008开源)大灰狼 / 灰鸽子DcRatWinos 4.0 / ValleyRAT银狐(微步命名)游蛇(安天命名)谷堕大盗/UTG-Q-10002025年底现状20+团伙运营 · 967变种 · 3万免杀样本 · 版本号5.26

关键认知:微步在线威胁狩猎推翻了”银狐为某一黑产团伙”的结论,认定”银狐”是已被广泛使用、去中心化传播的黑产木马通称。任何攻击者都可获取并魔改使用——这意味着不同攻击者投递的”银狐”在技术上可能差异很大。

PART 02攻击链拆解不到10分钟建立远程控制的真实案例

银狐的攻击是标准化、流程化的黑产作业。启明星辰XDR在2024年4月捕获了一个完整攻击案例,从用户收到钓鱼文件到攻击者建立远程控制,全程不到10分钟。

启明星辰案例:不到10分钟攻击全流程14:53微信群收到钓鱼文件14:57解压运行下载shellcode14:58shellcode下载完毕外联C2通信15:02攻击者开始远程控制钓鱼文件名”小规模纳税人增值税政策第三批规定.zip”shellcode下载地址8.134.201.170:80(阿里云主机)攻击目标企业财务人员,通过微信群投递税务政策主题钓鱼文件

攻击入口通常是办公IM渠道:微信收藏笔记、企业微信群、QQ群文件、钉钉。攻击者伪装成”内部违纪调查名单””机构编制处理通知”等敏感文件,标注”内网查看””切勿外传”,利用职场好奇心和紧迫感诱导点击。2025年后,IM传播比例大幅上升,邮件传播比例明显下降。

SEO投毒是另一个重要入口。攻击者购买搜索引擎竞价排名,让捆绑银狐的假冒软件排名靠前。CNCERT监测到,2026年2月至5月间,攻击者注册了439个钓鱼网站域名,仿冒WPS、Chrome、Notepad++、有道翻译、LetsVPN等软件官网,其中WPS和Chrome仿冒站合计占77.4%。域名后缀以.hl.cn(42.6%)和.com.cn(30.8%)为主,最高峰一分钟内注册15条letsvpn相关域名。

PART 03技术深挖5个值得关注的进化方向

  1. BYOVD驱动杀手——连用4个驱动硬刚EDR

2025年10月,微步在线披露银狐变种一次性使用4个驱动程序对抗安全软件,从”被动躲避”转向”主动击杀”:

银狐的4个杀手驱动(2025年10月)BdApiUtil64.sys百度杀毒驱动 · CVE-2024-51324 · IOCTL关闭进程rwdriver.sys中兴通讯过期签名 · 读写任意内核地址 · 基于开源BlindEdrCndom6.sys北京天水技术过期签名 · InfinityHook技术 · HOOK系统APIXiaoH.sys上海启思教育过期签名 · 劫持nsiproxy.sys · 隐藏网络通信

开源项目github.com/NanoWraith/BlindEdr于2025年1月上传,黑产团伙6月即投入使用——从开源到武器化只用了5个月。2025年9月起,银狐又升级了攻击手段:利用PPL(Protected Process Light)滥用技术覆盖Windows Defender的MsMpEng.exe,通过写入WDAC代码完整性策略文件禁止360rp.exe、360sd.exe执行。

  1. GAC全局劫持——控制所有.NET程序

2025年8月360披露的变种引入了一个新的持久化技术:将恶意DLL安装到GAC(全局程序集缓存),劫持System.Collections.Modle.dll。GAC是.NET Framework的全局程序集缓存,安装到此处的DLL会被所有.NET程序加载。这意味着一旦注入成功,受害者机器上运行的每一个.NET程序都会加载恶意代码,实现”全局程序控制”。传统只监控特定进程的安全软件很难发现这种攻击。

  1. 一会话一密钥通信——AES-128加密流量

银狐的C2通信协议经历了从明文到加密的完整演进。早期版本直接继承Gh0st RAT的协议格式,连魔数”Gh0st”都不改,仅用zlib压缩,无链路加密。Winos 4.0引入了10字节XOR seed密钥派生机制。2025年12月,观成科技披露新变种进一步升级为”一会话一密钥”机制:

银狐C2通信协议演进Gh0st原始协议[5B magic “Gh0st”][4B raw_len][4B comp_len][1B cmd][zlib数据]Winos 4.0协议[4B长度BE][10B XOR seed][1B opcode][XOR加密+zlib压缩数据]2025年12月新变种[4B长度][3B “ENC”][随机数] → AES-128-ECB会话密钥 → 加密通信检测要点Winos 4.0心跳固定60秒间隔 · 新变种心跳固定5秒间隔非标端口通信(886/7033/8081等)· 数据包长度分布异常

  1. 触发式投放——检测到微信才释放远控

安天CERT在2025年12月披露了一种”触发式投放”策略。攻击者投递的木马会先检测受害机器上是否运行微信、钉钉、Telegram、WhatsApp进程。如果检测到IM进程,才释放完整的Winos远控;如果没有检测到,只投放基础功能木马。这种策略的目的是优先控制有社交传播价值的机器——控制了一台装有微信的机器,就等于控制了一个新的攻击跳板,可以继续向其通讯录中的同事投递钓鱼文件。

  1. AI批量生成钓鱼站点——自动化攻击新阶段

2026年上半年,CNCERT发现银狐团伙开始使用AI技术批量生成钓鱼网站。这些钓鱼页面具有”高度标准化的前端结构、清晰规整的HTML注释、大量采用通用化前端技术栈”的特征,疑似AI编码快速生成。如前所述,仅2月至5月就注册了439个钓鱼域名,这种量产速度人工搭建无法实现。腾讯安全数据显示,银狐相关钓鱼样本已超300万个、相关IP和域名达35.97万个。

PART 04黑产生态FaaS模式与20个团伙的分工链

银狐之所以能持续3年肆虐,核心是形成了分工明确的黑灰产链条,从开发到变现全程专业化运营。360年度报告显示,目前国内活跃的开发及免杀团伙超20个,60%全年高度活跃。2025年萧山警方破获的一个开发团伙,为境外20余个诈骗团伙提供免杀技术支持,查获3套源码、140余个程序。

银狐黑产生态链:FaaS模式技术开发层(20+团伙)源码开发 · 免杀迭代 · 变种生成自动化工具分销层包月包年售卖 · 提供远控后台 · 售后维护钓鱼投递 + 变现分赃SEO投毒 · IM投递 · 资金盗取 · 数据倒卖价格表微信用户100-150元/个企业微信企业用户300-400元/个

公安部网安局已公布多起银狐木马典型案例,主要针对企事业单位工作人员特别是财务人员实施精准攻击。其中广西贵港某公司财务人员电脑被远程操控,鼠标自行移动并群发恶意链接;安徽阜阳某企业财务人员因木马诱导转账,被骗100万元。

PART 05防护方案终端+网络+管理三层落地

银狐的核心突破口是社工钓鱼+用户疏忽,技术防护加人员管控双结合才能实现有效防御。

银狐木马三层防护体系终端防护层部署EDR/XDR,开启进程注入检测和驱动加载拦截修复CVE-2024-51324、CVE-2025-1055等高危漏洞开启AMSI防护,拦截内存中Shellcode执行网络防护层拦截已知C2 IP和钓鱼域名(见附录IOC清单)监控非标端口通信(886/7033/8081等)检测固定间隔心跳包(5秒/60秒)管理防护层财务转账多级审批,限制单人权限陌生文件双人核验制度软件只从官网下载,警惕搜索引擎”广告”链接离开工位退出IM工具、锁定电脑

在专杀工具方面,亚信安全发布了ATTK银狐专杀工具,集成10万条以上启发式规则加机器学习加云查杀库;奇安信天擎”六合”引擎可在内存层面检测银狐变种;火绒6.0的内存防护功能可精准处理内存加载病毒;360安全大脑提供远控勒索急救模式,可一键切断攻击者控制通道。

PART 06IOC指标可直接用于防护规则配置

以下IOC指标来自CNCERT、奇安信、微步、安天等权威厂商2025-2026年披露的报告,可直接配置到防火墙、IDS、EDR规则中。

银狐木马关键IOC指标高危C2 IP(月控制超1万台)185.203.39.134dd.kmsccedn.com182.16.88.242vaeth.cn103.12.148.80feiji22.vip137.220.158.22www.amdyjl5.com27.124.2.150www.w1pf9.com104.143.33.78www.vpconn.fit互斥体名称Run2019Global\CBP.QZKVM.Exe.Mutex特征文件路径C:\ProgramData\ 下随机目录中的 config.iniC:\Drivers\ 下不可删除的隐藏目录GAC中的 System.Collections.Modle.dllC:\Program\CalendarSync\Cache.pmt(AES加密载荷)

写在最后

银狐木马没有使用任何零日漏洞,它的核心技术都是已知技术的组合与创新应用——BYOVD驱动、GAC劫持、进程注入、加密通信,单看每一项都不是新东西。但它把这些技术做到了工业化量产:3万种免杀样本、20多个团伙运营、数小时内即可推出新变种、AI批量生成钓鱼站。

对个人用户来说,记住3条:不用管理员权限运行不明程序;不从搜索引擎”广告”链接下载软件;不打开工作群和陌生好友发送的压缩包。对企业来说,记住1条:财务转账必须多级审批——银狐的最终目标是钱,而财务岗位是它最核心的攻击目标。

银狐没有零日漏洞,它利用的是人的疏忽。管住入口、守住终端、常态化管控——这三件事做到位,银狐就进不来。

点个“在看”表示朕

已阅


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:知白守黑1024 大白 大白《银狐木马进化史-从Gh0st到3万变种的黑产帝国》

评论:0   参与:  0