文章总结: 本期威胁情报显示攻击量低位但暴露面反弹,10个定向IP攻击18家单位,禅道env.bak泄露占比升至28%。建议立即封堵10个IP、查杀3个恶意样本、拦截11条银狐IOC,并核查修补14个高危漏洞,重点清理公网备份文件。 综合评分: 85 文章分类: 威胁情报,漏洞预警,安全运营,网络安全,实战经验
9月4日 威胁情报IOC分享
宝十八 宝十八
网络安全老宋
2026年9月6日 15:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
甲方运维注意:10 个定向 IP 在扫 禅道 env.bak 反弹至 7 例
本期 10 个定向攻击 IP 对 18 家重点单位发起攻击,涉 9 个行业,含德国、日本、美国、英国 4 个境外;恶意样本 3 个、银狐 IOC 11 条。监测侧收录 14 个漏洞、关联 25 个高危攻击 IP,禅道 env.bak 以 7 例(28%)反弹,重新成为最大单一暴露面。
10个定向攻击IP14漏洞+25攻击IP禅道env.bak占28%
| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 18 家重点单位发起攻击,涉 9 个行业,含德国、日本、美国、英国 4 个境外 | 🛡️ 14 漏洞 + 25 攻击 IP 监测侧收录 14 个漏洞,关联 25 个高危攻击 IP | 🐛 3 样本 + 11 IOC 恶意样本 3 个,银狐 IOC 11 条 |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
本日五项核心数字指向一个结论:攻击量在低位、暴露面在回弹。10 个定向 IP 对 18 家单位出手,涉 9 个行业,含德国、日本、美国、英国 4 个境外;恶意样本 3 个、银狐 IOC 11 条均处近期低位。监测侧关联的高危 IP 维持 25 个、收录漏洞 14 个——攻击面整体平稳。而 25 个高危 IP 里,禅道 env.bak 以 7 例(28%)重新占据最大单一类别,金和 C6 SQL 注入 4 例、蓝凌 OA 与 SP Page Builder 各 3 例紧随其后。
| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 18 家重点单位发起攻击,涉 9 个行业(银行/税务/教育/质检/电信/党政等),含德国/日本/美国/英国 4 个境外 | | 恶意样本 | 3 个 | 文件名 ConsoleApplication29.exe(两个 MD5)、MFCApplication1.exe | | 银狐组织 IOC | 11 条 | 7 个全端口恶意域名 + 4 个恶意 IP 端口(443 / 8001 / 670 / 49781) | | 高频漏洞 / 高危 IP | 25 个 | 监测侧收录 14 个漏洞,关联 25 个高危攻击 IP | | 主力风险 | 禅道 env.bak | 7 例(28%),较 9.3 的 6 例继续上升,自 9.1 清零后连续四周反弹 |
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | — | — | — | — | — | | 指标 | 9.1 | 9.2 | 9.3 | 9.4 | | 定向攻击 IP | 10 | 10 | 10 | 10 | | 恶意样本 | 15 | 4 | 4 | 3 | | 银狐 IOC | 11 | 14 | 14 | 11 | | 禅道 env.bak | 0 | 3 | 6 | 7 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(10 个) 本期监测发现 10 个 IP 对 18 家重点单位存在攻击行为,攻击方式包括后门攻击、命令注入、组件漏洞攻击、SQL 注入等。归属地以国内为主(上海 3 个、天津 1 个、江西 2 个),含德国、日本东京、美国加州圣何塞、英国伦敦 4 个境外。完整列表见 05 完整附表 · 附件一。
1.2 恶意样本(3 个) 本期捕获 3 个恶意样本,文件名包括 ConsoleApplication29.exe(两个不同 MD5)、MFCApplication1.exe,名称伪装成控制台 / 窗体应用程序,实为恶意程序。完整 MD5 与文件名见 05 完整附表 · 附件二。
1.3 银狐组织 IOC(11 条) 银狐组织近期针对多个行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 含 7 个全端口恶意域名(007a.mlcrosoft.vip、su5j4ed.top、0gravity0.mlcrosoft.vip、91hd38h.top、sk7a2.mlcrosoft.vip、fxziqtemvg.mlcrosoft.vip、0taku.mlcrosoft.vip,均仿冒 microsoft 域名)与 4 个恶意 IP 端口(121.127.246.18 开 443、154.7.12.211 开 8001、16.163.115.225 开 670、20.205.38.211 开 49781)。完整列表见 05 完整附表 · 附件四。
1.4 高频漏洞和高危攻击 IP(25 个) 安全监测团队本期收录 14 个高危漏洞,关联 25 个高危攻击 IP,涵盖蓝凌 OA 远程代码执行、金和 C6 SQL 注入、Fortinet FortiWeb(CVE-2025-25257)、宏景 HR、泛微 e-cology、亿赛通 DLP、Agent Zero、SP Page Builder(CVE-2026-48908)、Balbooa Forms(CVE-2026-56291)、禅道 env.bak 等。其中禅道 env.bak 敏感信息泄露以 7 例(28%)位居第一,金和 C6 4 例、蓝凌 OA 与 SP Page Builder 各 3 例紧随其后。完整列表见 05 完整附表 · 附件五。
02防守者视角:核查资产、修补漏洞
本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 14 个漏洞,关联 25 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查。本期对 11 个漏洞进行防护验证,新增 7 条防护规则(亿赛通 CDGServer3-client 前台 SQL 漏洞 / 规则 id 1052、SPIP 未授权命令执行 CVE-2026-77806 / 规则 id 1445、大华智慧园区 updateAccessChannelByVisit SQL 注入 / 规则 id 1053、湖南建研任意文件读取 / 规则 id 4490、大华 DSS 反序列化 / 规则 id 1446、Next.js CVE-2026-75604 / 规则 id 4489、JeecgBoot export RCE / 规则 id 1444),其余 4 个漏洞历史规则已可拦截,完整验证成果见 05 完整附表 · 附件三。
25 个攻击 IP 关联的漏洞类型分布:
| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 7 | 28% | | 金和 C6 协同管理平台 SQL 注入 | 4 | 16% | | 蓝凌 OA sysUiComponent.do 远程代码执行 | 3 | 12% | | SP Page Builder 任意文件上传(CVE-2026-48908) | 3 | 12% | | 泛微 e-cology SQL 注入 | 2 | 8% | | 亿赛通 DLP NoticeAjax SQL 注入 | 2 | 8% | | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 1 | 4% | | 宏景 HR HrpService SQL 注入 | 1 | 4% | | Agent Zero 任意文件读取 | 1 | 4% | | Balbooa Forms 任意文件上传(CVE-2026-56291) | 1 | 4% |
💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。
03老宋说
技术本质:这期最该盯的不是攻击量,是那 7 例禅道 env.bak——9.1 刚清零,9.2 弹到 3、9.3 到 6、9.4 到 7,四周连涨。占比从清零逆转为回升,公网上的配置备份文件还没撤干净;这不是新漏洞,是资产暴露面的老毛病,刚见好转就反复,说明清理没形成常态化。
行业观察:有意思的是,本期攻击侧整体在低位(恶意样本 3、银狐 IOC 11,都低于前期),禅道 env.bak 却逆势连涨。攻击者换靶子快、盯着暴露面不放,咱们前几周那波清理刚见效就松劲,破窗户补了又漏,占比一松动反而涨回去。
对读者的建议:今天先做三件事:把文末附表的 11 条银狐 IOC 拉进 WAF / 威胁情报拦截;核一遍 25 个攻击 IP 涉及的资产(蓝凌 OA、金和 C6、Fortinet FortiWeb、宏景 HR、泛微 e-cology、亿赛通 DLP、Agent Zero、SP Page Builder、Balbooa Forms、禅道等)打没打补丁,重点看 SP Page Builder 的 CVE-2026-48908、Balbooa Forms 的 CVE-2026-56291、Fortinet FortiWeb 的 CVE-2025-25257;最后把公网禅道 / 用友的 .bak、env.bak 整个撤下来,别等占比又涨回去。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(含德国、日本、美国、英国 4 个境外 IP,需按实际线路同步拦截)。 | | R2 | 查杀恶意样本按恶意样本列表的 3 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离,重点排查 ConsoleApplication29.exe(两个 MD5)、MFCApplication1.exe,解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 11 条(7 个全端口恶意域名 + 4 个恶意 IP 端口 443 / 8001 / 670 / 49781)写入 WAF / 威胁情报拦截策略,阻断 C2 回连,特别注意仿冒 microsoft 的 7 个域名。 | | R4 | 核查并修补漏洞涉及资产对照 25 个攻击 IP 关联的 10 类产品漏洞,核查蓝凌 OA、金和 C6、Fortinet FortiWeb、宏景 HR、泛微 e-cology、亿赛通 DLP、Agent Zero、SP Page Builder、Balbooa Forms、禅道等资产版本与补丁,确认 CVE-2026-48908、CVE-2026-56291、CVE-2025-25257 是否已完成修复或防护。 | | R5 | 钓鱼邮件专项针对银狐组织样本,向全员推送预警;邮件网关开启附件沙箱检测,对可疑 exe 附件执行先核验后打开,带密码的压缩包一律沙箱解压。 | | R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 7 例(28%)自 9.1 清零后连续四周反弹(0→3→6→7),说明清理还没稳定,必须常态化,别等占比又涨回去。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(10 个)
| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 116.63.106.46 | 中国上海市上海市 | | 2 | 36.134.118.67 | 中国上海市上海市 | | 3 | 47.102.202.133 | 中国上海市上海市 | | 4 | 106.63.13.155 | 中国天津市天津市 | | 5 | 182.100.94.203 | 中国江西省抚州市 | | 6 | 183.217.251.247 | 中国江西省鹰潭市 | | 7 | 176.65.132.131 | 德国 | | 8 | 202.61.130.55 | 日本东京都东京 | | 9 | 107.149.104.105 | 美国加利福尼亚州圣何塞 | | 10 | 109.202.246.101 | 英国英格兰伦敦 |
附件二:恶意样本列表(3 个)
| | | | | — | — | — | | MD5 | 文件名 | 属性 | | bac19bcd634dae6af8ce20064ee1ba0e | ConsoleApplication29.exe | 恶意 | | 780e1aa45b3e5cd21371e3fe6abcb67f | MFCApplication1.exe | 恶意 | | 1e2f734fc75cf770cf00a396fe894029 | ConsoleApplication29.exe | 恶意 |
附件三:防护规则更新验证成果(11 个漏洞,新增 7 条规则)
| | | | | | — | — | — | — | | 漏洞名称 | 防护情况 | 评级 | 规则 ID | | 北京亿赛通电子文档安全管理系统 CDGServer3-client 前台 SQL 漏洞 | 新增防护 | 高危 | 1052 | | 湖南建研工程质量检测信息管理系统 任意文件上传漏洞 | 历史规则可拦截 | 高危 | / | | SPIP 未授权命令执行(CVE-2026-77806) | 新增防护 | 高危 | 1445 | | 森鑫炬水务企业综合运营管理平台 Reports/File/Get 接口任意文件读取 | 历史规则可拦截 | 中危 | / | | 大华-智慧园区综合管理平台 updateAccessChannelByVisit SQL 注入漏洞 | 新增防护 | 高危 | 1053 | | 湖南建研工程质量检测信息管理系统 任意文件读取漏洞 | 新增防护 | 高危 | 4490 | | itC 中心管理服务器 actionDetailTmpFile.do 任意文件上传漏洞 | 历史规则可拦截 | 高危 | / | | 泛微 ecology8 getCptInfoMap SQL 注入漏洞 | 历史规则可拦截 | 高危 | / | | 大华 DSS 综合监控管理平台 反序列化漏洞 | 新增防护 | 高危 | 1446 | | Next.js Windows 文件系统增量缓存路径遍历漏洞(CVE-2026-75604) | 新增防护 | 高危 | 4489 | | JeecgBoot export 接口远程代码执行漏洞 | 新增防护 | 高危 | 1444 |
附件四:银狐组织 IOC 详情表(11 条)
| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | 007a.mlcrosoft.vip | 全端口 | | 2 | su5j4ed.top | 全端口 | | 3 | 0gravity0.mlcrosoft.vip | 全端口 | | 4 | 91hd38h.top | 全端口 | | 5 | sk7a2.mlcrosoft.vip | 全端口 | | 6 | fxziqtemvg.mlcrosoft.vip | 全端口 | | 7 | 0taku.mlcrosoft.vip | 全端口 | | 8 | 121.127.246.18 | 443 | | 9 | 154.7.12.211 | 8001 | | 10 | 16.163.115.225 | 670 | | 11 | 20.205.38.211 | 49781 |
附件五:高频漏洞和高危攻击 IP 列表(25 个)
禅道 env.bak 敏感信息泄露(序号 19–25)在表中以红色高亮标出,共 7 例,占 28%。
| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 221.6.24.166 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 115.238.89.37 | 宏景人力资源管理系统 HrpService SQL 注入 | 2025-06-19 | 中国,浙江,杭州 | | 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 14.103.248.221 | 亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入 | 2024-07-23 | 中国,上海,上海 | | 2406:d440:20a:364:69ed:f869:9c0d:c8f2 | 亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入 | 2024-07-23 | 中国,上海,上海 | | 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 | | 113.207.84.210 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,重庆,重庆 | | 123.146.136.87 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,重庆,重庆 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 104.22.66.71 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 新加坡,新加坡,新加坡 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 154.204.204.98 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《9月4日 威胁情报IOC分享》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论