文章总结: CNCERT披露银狐木马专项打击行动中确认的TOP10恶意网络资产,归属地主要位于中国香港,日控制规模最高达7737台。文章详列恶意IP、关联域名及端口,并提供排查方法如检查浏览器历史、DNS请求及终端文件,以及处置建议包括更新IOC、隔离感染终端和加强钓鱼防范,可操作性强。 综合评分: 85 文章分类: 威胁情报,恶意软件,漏洞预警,应急响应,安全运营
“银狐”木马专项——恶意域名及恶意IP(二)
原创
CNCERT CNCERT
国家互联网应急中心CNCERT
2026年9月1日 10:14 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近期,中国互联网网络安全威胁治理联盟(以下简称CCTGA)启动了“银狐”木马专项打击行动,重点围绕控制端打击、被控端处置、恶意样本传播链治理、成效评估和机制完善等重点任务统筹推进,保护人民群众合法权益。
本周,CCTGA研判确认了“银狐”木马使用的一批恶意网络资产,现予以披露。本次重点披露近期控制规模较大的TOP 10恶意网络资产,归属地主要分布于中国香港。
一、黑客团伙概述
“银狐”黑产团伙团伙又称“游蛇”“谷堕大盗”,长期通过仿冒软件下载站、搜索引擎恶意推广、钓鱼邮件及即时通信等渠道传播恶意程序,如Gh0st、Win0s、DcRat等一系列具备远程控制能力的木马程序,利用木马程序携带功能的如文件下发、进程管理、命令执行、屏幕监控、键盘记录以及敏感信息窃取等实施违法犯罪活动,对网络安全和人民群众合法权益造成较大危害。
恶意网络资产信息如下:
(一)恶意IP地址:177.4.3.92
关联域名:
0.mlcrosoft.vip
000kkk.mlcrosoft.vip
007a.mlcrosoft.vip
00gnev.mlcrosoft.vip
0gravity0.mlcrosoft.vip
0taku.mlcrosoft.vip
11.mlcrosoft.vip
112.mlcrosoft.vip
20.mlcrosoft.my
28.mlcro.net
72.mlcrosoft.my
account.mlcrosoft.my
ajgkn.mlcrosoft.vip
alexandra.mlcrosoft.my
android.mlcrosoft.my
azusaya.mlcrosoft.vip
bossex.app.tw.cn
bossex.trc.tw
bossexh.app.tw.cn
fxziqtemvg.mlcrosoft.vip
k9paq.mlcrosoft.vip
local8.mlcrosoft.my
mzvtg.mlcrosoft.vip
sk7a2.mlcrosoft.vip
关联端口:443
归属地:中国 香港
日控制规模:7737
(二)恶意IP地址:177.4.3.77
关联域名:
069278339.mlcrosoft.vip
0gnev.mlcrosoft.vip
0www.mlcrosoft.vip
61.mlcro.net
关联端口:443
归属地:中国 香港
日控制规模:5218
(三)恶意IP地址:177.4.3.54
关联域名:
177-4-3-54.user3p.v-tal.net.br
关联端口:443
归属地:中国 香港
日控制规模:5139
(四)恶意IP地址:177.4.3.80
关联域名:
177-4-3-80.user3p.v-tal.net.br
关联端口:443
归属地:中国 香港
日控制规模:5119
(五)恶意IP地址:45.192.168.58
关联域名:
mu.mugen888.com
tl1.mugen888.com
tl5.mugen888.com
关联端口:80
归属地:中国 香港
日控制规模:4559
(六)恶意IP地址:148.66.19.186
关联域名:
0.mlcrosoft.vip
000kkk.mlcrosoft.vip
007a.mlcrosoft.vip
00gnev.mlcrosoft.vip
0gravity0.mlcrosoft.vip
0taku.mlcrosoft.vip
11.mlcrosoft.vip
112.mlcrosoft.vip
20.mlcrosoft.my
28.mlcro.net
72.mlcrosoft.my
account.mlcrosoft.my
ajgkn.mlcrosoft.vip
alexandra.mlcrosoft.my
android.mlcrosoft.my
azusaya.mlcrosoft.vip
bossex.app.tw.cn
bossex.trc.tw
bossexh.app.tw.cn
fxziqtemvg.mlcrosoft.vip
k9paq.mlcrosoft.vip
local8.mlcrosoft.my
mzvtg.mlcrosoft.vip
sk7a2.mlcrosoft.vip
关联端口:80
归属地:中国 香港
日控制规模:3915
(七)恶意IP地址:103.112.97.56
关联域名:
cj11.yyy16888.vip
cj2.yyy16888.vip
cj3.yyy16888.vip
关联端口:80
归属地:中国 香港
日控制规模:2926
(八)恶意IP地址:177.4.3.34
关联域名:
177-4-3-34.user3p.v-tal.net.br
1×421.mlcrosoft.me
1×46.mlcrosoft.me
23.mlcro.net
关联端口:443
归属地:中国 香港
日控制规模:2911
(九)恶意IP地址:104.143.42.150
关联域名:
wwkk1122.com
11x.mlcrosoft.vip
bossex311.app.tw.cn
local72.mlcrosoft.my
关联端口:443
归属地:中国 香港
日控制规模:2677
(十)恶意IP地址:103.71.48.92
关联域名:
lgtnfx.net
wtkblq.com
www.wtkblq.com
wfmwsj.net
关联端口:7031
归属地:中国 香港
日控制规模:2425
二、排查方法
(一)详细查看分析近期浏览器历史记录、DNS请求及网络流量,重点排查是否存在访问银狐相关钓鱼网站、恶意域名及IP地址的记录。如发现相关访问行为,可进一步提取源IP、终端信息及访问时间等信息进行分析。
(二)重点检查终端近期下载文件及可疑程序,关注是否存在从钓鱼网站下载并执行恶意木马的情况,同时排查异常进程、启动项及网络连接等信息,判断终端是否存在木马感染。
(三)对发现的可疑终端进行重点勘验取证,并结合恶意文件哈希、网络通信地址等 IOC,在单位内部开展关联排查,确认是否存在其他受影响终端。
三、处置建议
(一)及时在威胁情报平台、网络出口及终端安全防护设备中更新相关 IOC,对恶意域名、IP及木马文件进行检测和拦截。
(二)对确认感染木马的终端及时进行网络隔离,清理恶意文件及相关持久化机制,并全面排查是否存在其他异常程序及网络通信行为。
(三)加强对钓鱼网站及恶意软件下载行为的安全防范,避免通过非官方渠道下载软件或打开来源不明的链接、文件,降低终端感染风险。
(四)向“银狐”木马专项打击行动线索征集邮箱[email protected]报告相关线索及样本信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:国家互联网应急中心CNCERT CNCERT CNCERT《“银狐”木马专项——恶意域名及恶意IP(二)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论