银狐盯上游戏玩家:仿冒夸克浏览器与外挂工具成新入口,云中转新开香港区

admin 2026-09-15 04:52:51 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 银狐木马仿冒目标扩展至游戏玩家,新见伪夸克浏览器安装包、游戏外挂诱饵及蹭WeGame品牌的DDNS域名;C2主机名条目暴增294%加速域名化迁移,阿里云OSS中转首现香港区桶,被点名段43.225.47.x披露14天后仍轮换IP活跃。建议整段封禁该网段及cstoon.com整域,强化DNS与TLS层检测,引用Derp计数需剔除采集日虚高数据。 综合评分: 84 文章分类: 威胁情报,恶意软件,网络安全,安全运营


银狐盯上游戏玩家:仿冒夸克浏览器与外挂工具成新入口,云中转新开香港区

原创

安全情报官 安全情报官

AI和提效工具实验记

2026年9月14日 09:31 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

银狐盯上游戏玩家:仿冒夸克浏览器与外挂工具成新入口,云中转新开香港区

SILVER FOX THREAT INTELLIGENCE DAILY

一、今日概览

1.过去 24 小时无新增原始披露/官方通报:CCTGA 未发布第四批(三批节奏 8-28 / 9-01 / 9-11);微步事件库无新增(最新仍为 09-09「Hook 输入源绕过 IM 校验」与 09-06「18 家单位定向攻击回升」);国际侧纯二次传播(瑞星 04-17 旧文、Cato CTRL 日本制造商 BYOVD 旧案、ForeScout Philips DICOM 旧案被内容农场与英文媒体反复翻炒,均无新增 IOC)。

2.头号增量:微步「13 日更新」批次热点 IoC 全量换新,仿冒目标圈显著扩张至游戏生态——样本痕迹首次出现伪夸克浏览器安装包QuarkPC 7.1.3\install\2026052336夸克浏览器1.cab)、蹭 WeGame 品牌的 DDNS 域名(wegame.sytes.net)及游戏外挂主题诱饵(传奇319B优化2.exe、过ACE反作弊、闭麦强开),叠加「HD_」系列游戏工具壳——银狐的猎物画像正从「企事业单位员工」延伸至游戏玩家群体,与 CVERC 8 月月报「浏览器类仿冒」定调再添一类实证。

3.基础设施侧两项结构性信号:① 阿里云 OSS 中转首现香港区桶(qucisg666.oss-cn-hongkong.aliyuncs.com),云存储中转形成杭州/北京/香港三区域 + AWS S3 新加坡格局;② CCTGA 第一批点名段 43.225.47.x 在官方披露后第 14 天仍换新 IP(.80)活跃——纯 IP 封禁持续被「段内轮换」消解,印证整段封禁必要性。

4.Derp 窗口滑动至 9/5–9/11(94 个唯一 C2,含虚高)主机名形态条目从 17 暴增至 67(+294%)、美国托管条目 7→47 登顶地理分布、Amazon(22+20)首超 CTG Server 登顶托管商——C2「域名化 + CDN 化」迁移趋势与 CCTGA 第三批「TOP4 中 3 个 Cloudflare 反代」官方通报形成双源互证。

5.数据质量规律第三次验证结案:9/10=8 窗口滑过后保持 8 未修正,确认为真实值——三次实证(9/6 56→5、9/8 60→6、9/10 8→8)表明 Derp 系统性虚高仅出现在滚动窗口最末一天(采集当日),倒数第二天起计数基本可信;新最末日 9/11=61 按同款规律(约 7.6 倍虚高)预测回填后 5–8。

二、重点事件

事件 1(★★★ 头条):微步 13 日批次——仿冒目标扩至夸克浏览器与游戏外挂生态,猎物圈延伸至游戏玩家

时间:微步「13 日更新」批次(过去 24h 内刷新;上一批为 12 日更新)

来源:微步在线银狐情报共享站(2026-09-14 抓取)

要点

伪夸克浏览器安装包C:\Users\Administrator\AppData\Roaming\QuarkPC\QuarkPC 7.1.3\install\2026052336夸克浏览器1.cab——以「QuarkPC」目录 + 中文文件名(含日期数字串)伪装夸克浏览器安装组件。夸克是阿里旗下主流移动浏览器,PC 版用户基数大,仿冒其安装包可直接命中「浏览器类」仿冒大类(CVERC 8 月月报定调五类之首)。

蹭 WeGame 品牌的 DDNS C2wegame.sytes.net——sytes.net 为免费 DDNS 动态域名服务,攻击者以「wegame」子域蹭腾讯 WeGame 游戏平台品牌;DDNS 域名注册零成本、解析可随时切换,是低成本 C2 轮换手法在银狐基础设施中的首次观测(此前以自购杂域/云桶为主)。

游戏外挂主题诱饵集中出现Temp\Temp\传奇319B优化2.exe(传奇私服优化工具)、HD_闭麦强开.exe(语音闭麦强开工具)、HD_古振兴过ace.exe过 ACE 反作弊)、HD_BetterMiniWorldLauncher.b8.exe(迷你世界启动器)——「HD_」前缀系列与游戏工具链高度关联,指向游戏外挂供应链投毒:外挂用户本就主动关闭杀软、以管理员权限运行不明程序,投毒成功率高且事后维权意愿低。

伪 VPN 客户端Roaming\letsdesktop\letsvpn-latest.exe——伪装快连(Let’s VPN)类客户端更新程序,延续奇安信此前披露的 VPN 仿冒路线。

主机侧「游戏玩家画像」含义:上述诱饵命名逻辑均为「玩家主动搜索并自愿下载」型工具(外挂/优化/启动器),SEO 投毒 + 伪下载站分发是该链路的自然入口,与 Microsoft 9-03 披露的伪下载站路线吻合——攻击者无需社工话术,由目标自行完成「搜索→下载→关闭杀软→运行」全流程。

影响面:游戏玩家(尤其传奇私服、竞技游戏开挂群体)个人终端失陷后,其 Steam/QQ/微信账号、支付凭证与游戏资产直接暴露;对企业而言,员工私人设备失陷可经家庭网络、VPN 回流量、账号体系(微信扫码登录企业应用)间接波及企业面;游戏本/高配机常兼作办公终端,边界进一步模糊。

事件 2(★★):Derp 窗口滑动至 9/5–9/11——C2 主机名形态暴增 294%,美国托管登顶,域名化迁移坐实

时间:2026-09-14 抓取(窗口 9/5–9/11)

来源:Derp ValleyRAT 7d C2 Tracker

要点

窗口与计数:9/4–9/10(42 C2)滑出,9/5–9/11 滑入。每日计数:9/5=4(由 6 修正)、9/6=5、9/7=5、9/8=6、9/9=5、9/10=8(回填后保持,真实值,略超 5–7/日基线上界)、9/11=61(最新日,约 7.6 倍虚高,预测回填后 5–8)。94 个唯一 C2 = 42(旧)− 7(9/4 移出)+ 61(9/11 虚高计入)− 2(9/5 修正),总量跳变完全由最末日虚高驱动,真实口径约 38–41

形态结构剧变:34 IP + 67 主机名(此前 35 IP + 17 主机名)——主机名条目暴增 294%。C2 正从「纯 IP 直连」批量转向「域名形态」,与 CCTGA 第三批「域名不动、IP 上 CDN」的官方观测互为印证:域名前置后,单 IP 可承载多域名、单域名可跨多 IP,主机名成为更稳定的观测口径。

地理分布:US 47(此前 7,登顶)、HK 31(持平居次)、IE 9、SG 4、CN 3、JP 3、RU 2、DE 1、FI 1。US 登顶主要由 9/11 批次美国托管主机名驱动(含虚高,待回填复核),但方向与 CCTGA 第三批 TOP4 中 3 个 Cloudflare(归属美国)一致。

托管商:Amazon 22 + 20(合计 42,首次登顶,超越 CTG Server)、CTG Server 19、Alibaba 7、Google LLC 3(新进榜)、Tcloudnet 3;Hosting/VPS 占 93%。

• 关联样本 10 个全部为 9/11 观测(SHA256 见 4.3 节,与昨日列表完全换血)。

影响面:防护侧「封 IP」策略的边际效力进一步下降;域名形态 C2 要求 DNS 层、TLS SNI/Host 层检测能力前置;美国主流云厂商(Amazon/Google)托管占比上升意味着云滥用举报通道(AWS Abuse / Google Cloud Trust)成为处置主战场之一。

事件 3(★★):微步 13 日批次基础设施——OSS 中转开通香港区、点名段 43.225.47.x 换新 IP、cstoon.com 编号子域族扩容

时间:微步「13 日更新」批次(2026-09-14 抓取)

来源:微步在线银狐情报共享站

要点

阿里云 OSS 香港区桶首现qucisg666.oss-cn-hongkong.aliyuncs.com——此前云中转仅见 cn-hangzhou、cn-beijing(阿里云)与 ap-southeast-1(AWS S3),本批新增香港区,形成三区域 + 跨云格局;桶名带「666」数字后缀的风格与此前「qucisg666」类随机命名一致。

43.225.47.80 出现在热点 IP 榜:43.225.47.x 段为 CCTGA 第一批(8-28)点名段(当时披露 43.225.47.57),官方点名后第 14 天该段仍轮换出新 IP 活跃——此前 9-11 日报记录「.57 点名后 10 天未收敛」,本批 .80 顶上,段内轮换持续,建议直接整段处置。

cstoon.com 编号子域族扩容m-2.cstoon.comm-5.cstoon.com 入榜(此前 9-12 批次为 g-1.cstoon.com)——「字母-数字」编号子域(g-1/m-2/m-5)表明同一 C2 平台按序号批量开子域,封禁 cstoon.com 整域比逐子域更有效。

杂域/DGA 混投:www.ikg115dkel.com、www.iax7k6.com、www.t26s2n1v.com(字母数字随机混排)、wozjde.org、utuhv.cn、jiesaida.cn、koeuisg.cn、cqbxbkj.cn——本批以随机杂域为主,前缀式 DGA(ga/ly/pu*)未再现,域名策略继续「短生命周期随机串」化。

• IoC 总量 6,946 条持平(收录事件 1,176 个、持续狩猎 1,176 天);事件库与样本库无新增条目。

影响面:出口侧对 *.aliyuncs.com 的子域审计需覆盖 cn-hongkong 区;43.225.47.0/24、cstoon.com 整域建议纳入默认封禁与 30 天回溯。

事件 4(★):检测工程参考与二次传播甄别

时间:过去 24h – 7 天

来源:CSDN / SecLens / 国际媒体(详见第六节)

要点

CSDN《银狐木马检测实战:从 MSI 投递到 BYOVD 内核对抗的六年演进与狩猎配置清单(2020-2026)》(08-30 首发、09-13 更新):面向蓝队的体系化检测工程文章,含 YARA(协议 10 字节种子头 $hex1 = { B9 0A 00 00 00 }、PNGPlug 隐写 stager)、Sigma(MSI CustomAction 异常执行、BYOVD 驱动加载后安全进程终止关联)、PowerShell 狩猎脚本(7 类持久化一键排查、漏洞驱动枚举)、Suricata(60 秒心跳 + 10 字节头 + 小包)全套规则——无新增 IOC,但规则可直接落地,对未建立银狐专项检测规则的团队是高价值参考。其六年演进叙述(协议产品化→MSI 工业化→PNGPlug/Catena→2026 cloudflared 隧道 + Rust 后门)与本日报长期追踪脉络一致。

SecLens 9-11 批次补录(微步自动镜像,7 天回溯):新增 4 IP(118.89.189.48、149.30.245.82、203.12.200.111、45.194.37.204)+ 2 域名(mmrwdjuyg.cn、hhwqascxsdr.cn)——其中 hhwqascxsdr.cn 与 9-06 批次 hhwqascxsdr.cc 同名不同后缀,坐实「同 SLD 跨后缀批量注册」手法;45.194.37.204 与本批 IP 榜 45.194.37.131 同段。已并入 4.5 节。

二次传播甄别(不采信为增量):瑞星《环境感知与按需投递:银狐木马下载器分析报告》原文发布于 2026-04-17(票务工具伪装、VMProtect、环境画像、148.178.74.41 C2),系旧文被搜索重新索引;hnvh / matrixgzslazo 持续翻炒 Cato CTRL 日本制造商 3 驱动 BYOVD 案(BootRepair.sys/EnPortv.sys 为 7 月已披露驱动);gbhackers 翻炒 ForeScout Philips DICOM Viewer 木马化旧案(2024-12 样本);gmteight 转载 CVERC 人事话题旧预警英文版;mhpq.cn 等内容农场发布银狐「插件化机制」泛化文章(无作者、无日期、无新 IOC)。以上均无新增 IOC,仅作噪声标注

背景:今日(9-14)为 2026 年国家网络安全宣传周(9/14–20,济南主会场)开幕日——官方在宣传周期间历来加大通报与预警密度,CCTGA 第四批与 CVERC 新预警存在窗口期发布的可能,保持监控。

三、技术分析

3.1 仿冒生态扩张:从「办公软件全家桶」到「游戏玩家工具链」

| 维度 | 此前主线(5–9 月) | 本批新增(13 日批次) | | — | — | — | | 目标人群 | 企事业单位财务/人事/行政人员 | 游戏玩家 (传奇私服、竞技外挂、迷你世界用户) | | 仿冒对象 | 浏览器(Edge/Chrome 更新)、输入法、驱动管理、AI 软件、ToDesk/快连 VPN | 夸克浏览器安装包、WeGame(DDNS 蹭名)、游戏外挂/优化工具、Let’s VPN | | 获客方式 | 社工话术(人事/税务名单)+ 群投递 | 目标主动搜索 (外挂/优化工具 SEO 投毒 + 伪下载站) | | 心理杠杆 | 权威服从(官方文件) | 沉没成本(想要外挂效果)+ 自愿关闭防护 | | 检测盲区 | 工作群外来文件 | 玩家自行下载,不经过企业网关;家庭/个人终端无 EDR |

技术含义:游戏外挂链路将「初始访问」环节完全外包给受害者——攻击者只需在搜索引擎与下载站完成 SEO 布局。对企业蓝队的启示:① 「游戏本兼办公机」场景需在准入策略中纳入「个人娱乐软件安装史」风险因子;② 微信/QQ 账号(玩家常用扫码登录)失陷后的二次钓鱼会以游戏好友关系链为载体;③ HD_ 前缀 + 游戏语义文件名可直接作为主机 hunting 特征。

3.2 C2 域名化迁移:主机名条目 +294% 与官方 Cloudflare 通报的互证链

三源证据形成闭环:

1.CCTGA 第三批(9-11 官方):TOP4 中 3 个 IP 位于 Cloudflare 反代段,113.mlcrosoft.vip 同时挂 CF×2 + 港直连形成多通道冗余——「域名不动、IP 上 CDN」。

2.Derp 本窗口:主机名条目 17→67(+294%),IP 条目 35→34 持平——观测口径从 IP 主导转向域名主导;Amazon 42 登顶托管商(CF 化 + 美系云托管双升)。

3.微步本批:wegame.sytes.net(DDNS)、cstoon.com 编号子域族(m-2/m-5/g-1)、随机杂域混投——域名供给侧批量开号

结论:银狐基础设施正处于「IP 直连 → 域名 + CDN/云前置」的架构切换期。对检测的实际影响:① 出口防火墙 IP 黑名单命中率将持续衰减;② DNS 层(NXDOMAIN 突增、新注册域、DDNS 域)与 TLS 层(SNI 白名单外的陌生域名)成为主战场;③ 对 sytes.net 等 DDNS 二级域的出站请求,企业环境可直接默认告警(正常业务几乎不使用)。

3.3 数据质量:Derp 回填规律第三次验证结案(方法论沉淀)

| 日期 | 采集日初值 | 回填后 | 虚高倍数 | 结论 | | — | — | — | — | — | | 9/6 | 56 | 5 | 11.2x | 第一次实证 | | 9/8 | 60 | 6 | 10.0x | 第二次实证 | | 9/10 | 8 | 8(未修正) | 1.0x | 第三次验证:真实值 |

规律最终形态:系统性虚高仅出现在滚动窗口最末一天(采集当日,虚高 7–11 倍);倒数第二天起计数已基本可信。操作规则:引用 Derp 每日计数时,剔除最末日;最末日数据至少等 48h 回填后再引用。本周剔除虚高后真实新增均值约 5.5 C2/日(4/5/5/6/5/8),投放节奏平稳、9/10 略有上量;9/11=61 待 9/16 前后回填核对(预计 5–8)。

3.4 ATT&CK 映射表(本期增量)

| 战术 | 技术编号 | 技术名称 | 本期体现 | | — | — | — | — | | 初始访问 | T1566.002 / T1204.002 | 钓鱼仿冒域名 / 用户执行 | 伪夸克浏览器安装包、游戏外挂主题诱饵(玩家主动下载执行) | | 初始访问 | T1583.001 / T1584.005 | 获取域名 / Web 服务 | sytes.net DDNS 零成本 C2、cstoon.com 编号子域批量开号、hhwqascxsdr 同名跨后缀注册 | | 防御规避 | T1036.005 | 匹配合法名称或位置 | QuarkPC 目录伪安装包、wegame 蹭名、Synaptics/Ubisoft/MediaMule 目录借壳 | | 防御规避 | T1574.002 | DLL 侧加载 | RpaBuilder.dll、krita.dll、XLLiveUpdateAgent.dll、webview_support.dll、UxEnhance64.dll、icsvcext.dll | | 指挥控制 | T1071.001 / T1090.003 | Web 协议 / 代理隧道 | OSS 香港区桶中转、DDNS 域名回连(延续 cloudflared 隧道趋势) | | 指挥控制 | T1568.002 | 动态解析 | 域名与 IP 解绑(Derp 主机名暴增 294% 的底层原因) | | 影响 | T1530 / T1005 | 数据自云存储 / 本地数据窃取 | AddressList.xlsm 通讯录定向窃取痕迹 |

四、IOC 清单

4.1 微步「13 日更新」批次热点域名(15 条,全新)

| # | 域名 | 备注 | | — | — | — | | 1 | qucisg666.oss-cn-hongkong.aliyuncs.com | 阿里云 OSS 香港区桶首现 | | 2 | bnqyz8.oss-cn-beijing.aliyuncs.com | 阿里云 OSS 北京区 | | 3 | z6qz7d.oss-cn-beijing.aliyuncs.com | 阿里云 OSS 北京区 | | 4 | down-windows-64x.s3.ap-southeast-1.amazonaws.com | AWS S3 新加坡(延续) | | 5 | m-2.cstoon.com | cstoon.com 编号子域族 | | 6 | m-5.cstoon.com | cstoon.com 编号子域族 | | 7 | wegame.sytes.net | DDNS 域名首现,蹭 WeGame 品牌 | | 8 | www.ikg115dkel.com | 随机字母数字混排域 | | 9 | www.iax7k6.com | 随机字母数字混排域 | | 10 | www.t26s2n1v.com | 随机字母数字混排域 | | 11 | wozjde.org | .org 杂域 | | 12 | utuhv.cn | .cn 杂域 | | 13 | jiesaida.cn | .cn 杂域 | | 14 | koeuisg.cn | .cn 杂域 | | 15 | cqbxbkj.cn | .cn 杂域 |

4.2 微步「13 日更新」批次热点 IP(15 条,全新)

| # | IP | 备注 | | — | — | — | | 1 | 43.225.47.80 | CCTGA 第一批点名段新 IP(.57 之后轮换),第 14 天仍活跃 | | 2 | 18.166.189.193 | AWS 香港段(延续 9-12 批次 18.166.x 特征) | | 3 | 45.194.37.131 | 与 SecLens 9-11 批次 45.194.37.204 同段 | | 4 | 134.122.130.202 | 与 CCTGA 第一批 134.122.164.65 同 B 段(回归) | | 5 | 43.160.195.199 | 腾讯云段 | | 6 | 117.72.183.111 | — | | 7 | 14.128.53.229 | — | | 8 | 95.40.215.140 | — | | 9 | 95.41.73.240 | 与 95.40.215.140 相邻段 | | 10 | 207.56.138.188 | — | | 11 | 156.234.58.194 | — | | 12 | 185.62.56.182 | — | | 13 | 23.133.4.10 | — | | 14 | 137.220.158.188 | — | | 15 | 103.233.10.33 | — |

4.3 Derp 近 7 日关联样本 SHA256(10 条,均为 9/11 观测,tria.ge 可查;与昨日全量换血)

| # | 哈希(SHA256) | | — | — | | 1 | 55e3141081efcc404a9d18caef1416b37aef822cd020d80e3409fe84d7acb052 | | 2 | 647b3f8323189a74baaf009de952bdd7a38203fce0d4743eb8def16431d8e897 | | 3 | 654e0f863dc98f083296608453da9450d98d38dd49e9f6670c6fdd55e0c6720b | | 4 | 6e376a8158a6b385a691c23ced52a74ae4d876a124a727091ed0cf824256f3ee | | 5 | 89be6c63f8dc5b005bf6557430e4ea51a569bdbff70fc225f54d068fdd77e583 | | 6 | a3e932e10bf679e34ec2aa9ba408fa2e4a8746848ebaa8f63cfe3a9a3c46eda2 | | 7 | a5799d7850e976baa45334860ee75c1476edfd1d672b8d79caa38637202ce486 | | 8 | b3481a689cff5cd755f556da8a1a4c19f8fbbd424a5391dbdf37f34cdcfddf0be | | 9 | dadb5a245f46b0cf5cd5dbdb63e0b84f7da1c44864e2b704cae4bb19b41f19cc | | 10 | e08a8834109208c4d4a249f909966723b6a2afe45b64cf10e93ae750bc5ef059 |

4.4 微步「13 日更新」批次样本痕迹新增 hunting 点(仅用于主机排查,勿作检测判定)

仿冒目标与诱饵类(本期重点) – ...\Roaming\QuarkPC\QuarkPC 7.1.3\install\2026052336夸克浏览器1.cab(伪夸克浏览器安装包) – Temp\Temp\传奇319B优化2.exeTemp\Temp\HD_闭麦强开.exeDesktop\HD_古振兴过ace.exeDesktop\HD_BetterMiniWorldLauncher. b8.exe(游戏外挂/工具主题) – ...\Roaming\letsdesktop\letsvpn-latest.exe(伪快连 VPN) – ...\Documents\!!!!nWSsslAOufW\AddressList.xlsm(!!!!前缀随机目录 + 通讯录)

借壳/侧加载类 – ...\Local\Ubisoft\RpaBuilder.dll(育碧目录)、Program Files (x86)\MediaMule\krita.dll(krita 绘画软件名) – Program Files\Balloon\XLLiveUpdateAgent.dllProgram Files\RUXIM\XLLiveUpdateAgent.dll双目录同 DLL;RUXIM 此前出现 HiddenLoaders.exe) – ProgramData\EdgeUpdate\73axj96c\webview_support.dll(EdgeUpdate 随机子目录)、ProgramData\synaptics\synaptics.exe – Public\eQ2Cg4\UxEnhance64.dllPublic\hkL6pb\UxEnhance64.dll(同 DLL 双随机目录) – ...\Local\Microsoft\Windows\UPPS\icsvcext.dll(用户与 systemprofile 双位置)

路径异常类 – C:\Windows\System32\268784328.txt255564140.txt256780781.txt246044859.txt278430296.txt(System32 9 位数字名 txt,多机出现,疑似心跳/标记文件) – C:\msys64\81Zxs\KpAj\D8DUg\5J0H\0O6i5YeRg.mtTRIEx\Ro8zrj\liiPjk\oofERT\53tkPZ.rTV4PjZrZ\LBS1n\MXrGM\Zzv5a\8.waC:\Drivers\zwrv\DnqN3Z\ZRJcu\kkgt\V9tDTA8l.ae54–5 层随机目录树 + 随机扩展名) – C:\Program Files\lnk-infected\stage2.bin / windows.lnk / Windows.exe / LoggerCollector.dll(LNK 感染链) – ProgramData\Manten\Combo_92975521.exeC:\ProgramData\66C:\ProgramData\44Temp\is-ASRQ7.tmp\ce.tmpis-978K2.tmp\2EFE6C.tmp(Inno Setup)、Roaming\hshlh\log.dllRoaming\DennisPerkin\deploy.dllTemp\svchos.exe(伪 svchost)、Temp\R.exe

4.5 SecLens 9-11 批次补录(微步自动镜像;4 IP + 2 域名)

| # | 类型 | 值 | 备注 | | — | — | — | — | | 1 | Domain | mmrwdjuyg.cn | 长随机 .cn 域 | | 2 | Domain | hhwqascxsdr.cn | 与 9-06 批次 hhwqascxsdr.cc 同名不同后缀(跨后缀注册) | | 3 | IP | 118.89.189.48 | 腾讯云段 | | 4 | IP | 149.30.245.82 | — | | 5 | IP | 203.12.200.111 | — | | 6 | IP | 45.194.37.204 | 与本批 IP 榜 45.194.37.131 同段 |

4.6 微步「13 日更新」批次热点 Hash(30 条,全新;入库回溯 30 天)

| # | SHA256 | | — | — | | 1 | b18f4aa0d1d47d1c8c7bc3555808a33a9a7117bc9f5578c9efcbaf4192146ae7 | | 2 | 7ba4d85c84705bd7a973779666f35a3eb5a7d40857661c29684bb543a3f4e19b | | 3 | 8bae4a18ccf770e3f860fc137bad79dfadd1cdd991015373a04677958391c497 | | 4 | 040a391257971bf8f9b3fac4bed3ef30853d5158bd7dd51532e83dda76daf451 | | 5 | 6b77e859999a2a102c13766c60f566b4676681f2c593c91d289e9c4728c32c41 | | 6 | f360441531f55c0f370226c9f17fb43a8bed2edf7882096fc50cf00ca647723b | | 7 | cbe33743d220f8702ea6460d55038e536136ea50818b638d0892aceb026e54ba | | 8 | 5fb9cb018db99880dd60c4bc8d073cfb13ffc47b9b1678957694d6f42bcbe4ab | | 9 | 6fcf28c40321702c8b4267b5188ffc841e9d544cf52470fb83c940cb468642d9 | | 10 | 9e6dbbc93b2aa3db307283f773f6627df0e06c08a540776663f66946cbae43cf | | 11 | f206600dcd4c88b53c79488c0145aa527f3ff92c637459f3180dd1e3cb8616b7 | | 12 | d72064f3c36b0f53e43ee022119981a31a5407d1778c81ad06fe92ec2241dc1a | | 13 | 28775fd4c2bce9e0759f9ef7462cf32be107f979b00e1e5debe052f64d48f839 | | 14 | 8afd3685dcd5b2d23443e5d28aa2b55e25671fac9b6e14f3208181eb5b4574ea | | 15 | 234624c617d39122c4d580cf2ad6fb56e5d0b5268d923c0ad68dae62f6476d77 | | 16 | befc261288271aca7e9ff353ebe62da406e8e65d321d51b73d009935b7ccfb73 | | 17 | 32bc6f5242aba7789491be751702f836e32d0c8d4cd6fe3df47b7d0e10771cf1 | | 18 | 77f05c001b6d66380230e46fd78118401f2cd3834614cad3f45e4cd78c51c2e9 | | 19 | 2b4dd9db8a68f775d4867dc3d8295e22d57b054566efaf3dd9cc7fa3bb8ec591 | | 20 | fe75abcc9c0eae90627812f48c8e2bb163db2da8da41acca873222028149aba0 | | 21 | 4b4d865dc48a3000362649929aeb5f5829203daa80377a6d61092710a27ef5b5 | | 22 | 0c34a09427e5d171f2c68691190e97ef0c439ba8381092a3d555571568f967ff | | 23 | f8d1c5114cec92cbb4b9ef12977a666430207d222f59c158e1d79d3267c12a04 | | 24 | 3572744ae53f98041722355a74f185baea85645b8b3d470745f27520d08387e0 | | 25 | f63d57d1509a4161d0dda94239621f6ab436360dc6df2911c04be50388fde0ae | | 26 | 8025327d8dfc2c42e6d6b07a9644bb13349f7cb5f899291507201f0d107e045a | | 27 | 23b4e0d0919512930bd128ef928a32a57ee7c710a54f409b48646939b35b669f | | 28 | 654f884fa10989932c04addd683f6ef52e908c11837fbfbf8b5d9aba55779730 | | 29 | 3dbcafd5dcb4c128542ab68ab384f6fec0b01be7e7f2077d5ee961958d26764e | | 30 | 0088f1c61d596a4625b78bd8501e8a8a2ad9355dcc18bb79d44955cba87bb87a |

CCTGA 三批累计 30 个恶意 IP、*.mlcrosoft.vip/.my/.me/.net + *.mlcro.net 整族泛域名封禁清单维持有效(详见 9-12 日报 4.1 节)。

五、检测与防护建议

终端侧(EDR/SOC)

1.游戏主题专项 hunting(新增):以「传奇/优化/过ace/闭麦/外挂/启动器」语义 + exe 组合、HD_ 前缀文件名建立主机检索规则;对员工办公终端出现游戏外挂类文件的事件顺带核查同机 QuarkPCletsdesktop 目录与 wegame.sytes.net 回连。

2.System32 数字名 txt 检测System32 目录下「纯 9 位数字命名 .txt」非 Windows 正常行为,直接生成高危告警并比对同目录其他异常文件(该模式跨多台受控机出现,适合做横向扩散排查锚点)。

3.深层随机目录树监控msys64Drivers 等目录下出现 3 层以上随机字符串子目录(如 81Zxs\KpAj\D8DUg)且含无扩展名/随机扩展名文件——目录深度 × 随机度组合规则,覆盖本期 4 条目录树样本。

4.双位置 DLL 对比XLLiveUpdateAgent.dll(Balloon/RUXIM 双目录)、UxEnhance64.dll(Public 双随机目录)、icsvcext.dll(用户 + systemprofile)——同一文件名多目录落地直接告警;配合签名链校验(目录所有者 ≠ 签名主体)。

5.IOC 入库:4.1–4.6 节域名、IP、SHA256 全量入威胁情报平台回溯 30 天;cstoon.comsytes.net(DDNS 二级域)建议整域级封禁;43.225.47.0/24 整段处置(单 IP 封禁已被 14 天内段内轮换证明无效)。

6.检测工程参考:CSDN 六年演进文章(第六节 #4)中的 YARA({ B9 0A 00 00 00 } 种子头)、Sigma(MSI CustomAction → Temp 子进程、BYOVD 后安全进程终止)、Suricata(60s 心跳 + 小包)规则可直接试点——与本日报长期观测的协议特征一致。

网络与出口侧

1.OSS/S3 出站分级管控升级*.oss-cn-hongkong.aliyuncs.com 加入审计清单(至此阿里云三区 + AWS S3 全覆盖);对出站请求做「桶名随机度」启发式(qucisg666、bnqyz8、z6qz7d 等短随机串桶名)。

2.DDNS 一级封禁:企业网络内对 sytes.nethopto.orgduckdns.org 等免费 DDNS 域的出站连接默认告警(正常业务使用率趋近于零,误报可控)。

邮件与 IM 网关

1. 游戏主题文件(外挂/优化工具/游戏启动器命名)与企业邮箱/工作群的组合出现即为异常信号——正常工作通道不应出现该类文件;AddressList.xlsm 类「通讯录」命名文件建议在 IM 通道默认拦截宏表。

协同处置

1. 网安周(9/14–20)期间保持对 CCTGA 第四批与 CVERC 新预警的高频监控(官方历年在宣传周加大通报密度);线索报送 [email protected],游戏外挂供应链相关线索可同步属地网警(涉游戏私服黑灰产)。

2. Derp 9/11=61 回填核对顺延至窗口滑过 9/11 后(预计 9/16,验证第四次);hhwqascxsdr「同名跨后缀」手法纳入新注册域监控特征。

六、参考来源

| # | 标题 | 链接 | 日期 | | — | — | — | — | | 1 | 微步在线「银狐」情报共享站(热点 IoC「13 日更新」批次) | https://s.threatbook.cn/cybercrime/silverfox | 2026-09-14 抓取 | | 2 | Derp ValleyRAT 7d C2 Tracker(窗口 9/5–9/11,94 C2 含虚高) | https://www.derp.ca/win_valley_rat | 2026-09-14 抓取 | | 3 | SecLens:银狐 IOC 情报 批次 #20260911055045(微步镜像) | https://seclens.info/bulletins/333234 | 2026-09-11 | | 4 | CSDN:银狐木马检测实战——从 MSI 投递到 BYOVD 内核对抗的六年演进与狩猎配置清单(2020-2026) | https://blog.csdn.net/weixin_42376192/article/details/164187778 | 2026-08-30 首发 / 09-13 更新 | | 5 | 瑞星:环境感知与按需投递——银狐木马下载器分析报告(历史参考,二次传播甄别) | https://rayblog.rising.com.cn/?p=359/ | 2026-04-17 | | 6 | 2026 年国家网络安全宣传周(9/14–20 济南主会场)背景汇总 | https://hzon.com/securityStudies/dynamic/98371830206312962.html | 2026-09 | | 7 | CNCERT/CCTGA:「银狐」木马专项——恶意域名及恶意 IP(三),本日确认第四批未发布 | https://test.cert.org.cn/portal/yjtb/eydmtb/2026/9/d03086f4433f48a0b28e5db8bddb9cf3.htm | 2026-09-11 | | 8 | 国际二次传播样本(Cato CTRL BYOVD / ForeScout DICOM / CVERC 旧预警英文版,无新增 IOC) | hnvh.io.vn / matrixgzslazo.com / gbhackers.com / gmteight.com | 2026-09 持续转载 |

历史背景脚注(非本期增量)

• mlcrosoft 仿冒域名族(.vip/.my/.net/.me)四后缀与 Cloudflare 化 C2 架构分析见 9-11/9-12 日报;CVERC 8 月月报「省/单位前缀定向诈骗 + 五类软件仿冒」定调见 9-13 日报。

• 瑞星 4-17 报告的技术细节(票务工具伪装、三阶段攻击链、环境画像含微信登录/网银控件检测、六类国产安全软件进程枚举)为银狐「按需投递」能力的代表性披露,本日被搜索重新索引,非新增。

• Derp 滚动窗口「最末日计数系统性虚高 7–11 倍」规律经三次验证结案(9/6 56→5、9/8 60→6、9/10 8→8);真实新增基线 5–7 C2/日。

• 游戏外挂供应链投毒与「玩家主动搜索」链路,是 Microsoft 9-03 伪下载站披露与奇安信 VPN 仿冒路线在游戏垂类的自然延伸,本日为首度集中观测到成体系诱饵样本。

报告由 WorkBuddy 自动化生成(automation-1784941326019),数据截至 2026-09-14 09:00。

本日报由自动化脚本生成 · 仅供企业蓝队参考


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI和提效工具实验记 安全情报官 安全情报官《银狐盯上游戏玩家:仿冒夸克浏览器与外挂工具成新入口,云中转新开香港区》

SRC漏洞挖掘器—SRCTOOLS 网络安全文章

SRC漏洞挖掘器—SRCTOOLS

文章总结: 本文介绍一款针对教育行业漏洞平台与高校SRC的自动化挖洞工具,支持选校后自动执行资产收集、漏洞挖掘与复测全流程,并生成报告。工具强调合规使用,仅限授
评论:0   参与:  0