文章总结: 银狐投毒云调度完成第四次进化,服务端决策机制从白名单切换为云端黑名单,被识破的仿冒域名改返微信安装包,名单外请求照常下发真实载荷,具备反探测自适应能力。微步IOC刷新至7010条,腾讯云COS香港桶首现热点。仿冒目标扩散至赛睿与必剪,攻击链采用三层动态容灾架构,决策权完全服务端化,对防御方的域名识别方法已失效。 综合评分: 88 文章分类: 威胁情报,恶意软件,安全运营,漏洞分析
银狐投毒云调度进化:被识破的假官网改发微信安装包,黑名单机制上线
原创
安全情报官 安全情报官
AI和提效工具实验记
2026年9月15日 09:20 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
银狐投毒云调度进化:被识破的假官网改发微信安装包,黑名单机制上线
SILVER FOX THREAT INTELLIGENCE DAILY
一、今日概览
1.银狐投毒云调度完成第四次进化:360 Netlab(9-14 披露)复盘银狐仿冒投递链服务端决策机制——从”无条件返回”→”白名单限制”→被安全侧”批量探测”摸清规律后,于 9-12 凌晨切换为云端黑名单:被处置/识破的仿冒域名改返微信官方安装包,名单外(含全新域名、无 Referer 请求)照常下发真实载荷。投毒决策权完全在服务端,且具备随探测行为动态调整的反侦察能力,这是对该团伙基础设施对抗能力的首个系统性公开拆解。
2.仿冒目标持续向泛互联网生态扩散:本轮抓包的两个在投仿冒站为赛睿 SteelSeries GG(电竞外设软件)与 B 站必剪(视频剪辑工具),均使用 .com.cn 拼写近似域名 + 完整 SEO/JSON-LD 伪装;Netlab 同步公开 12+ 仿冒域名、13 个中转节点(含 2 个 Cloudflare Workers)、11 个载荷投递站及 10 个样本 SHA256,是目前最完整的一份银狐投递链 IOC 底账。
3.微步 IoC 恢复刷新(15 日更新,总量 6,946→7,010):热点域名大换血——baidu787.com 编号子域族(6001/6017/6023/6024/6030)成片出现,腾讯云 COS 香港区桶 baidu88-*.cos.ap-hongkong.myqcloud.com 首次进入热点榜(继阿里云 OSS 杭州区 qucisg666、北京区 baifile、AWS S3 之后第四朵云、第二个国内云厂);IP 侧 AWS 香港段 18.166.x/16.163.x 形成主导集群。
4.Derp 数据质量规律第四次验证兑现:9/11 计数 61 已回填修正为 6(与此前”窗口最末日 7-11 倍虚高”规律及 5-8 区间预测一致);新窗口 9/7–9/13 共 93 个 C2,美国以 47 条首次登顶(hostname 条目 62 个 vs IP 36 个),域名化 C2 迁移持续;9/13=65 为新一轮最末日虚高,待回填(预测 5-8)。9/14 单日新增 10 个关联样本哈希。
5. 微步事件库新收录「游蛇团伙通过 Bing SEO 投毒传播远控木马」(9-14,网络钓鱼事件);CCTGA 专项已三批通报 30 个恶意 IP(8-28/9-01/9-11),第四批未出,网安周(9-14 至 9-20,济南)期间仍存在发布窗口。
二、重点事件
事件 1(头号):银狐云端调度机制复盘——”生死簿”黑名单上线,反探测对抗升级
| 项目 | 内容 | | — | — | | 时间 | 2026-09-14(关键实验时间:9-12 01:46–04:35 UTC) | | 来源 | 360 Netlab 博客(blog.netlab.360.com,作者 Youngs) | | 性质 | 新披露(原始研究) |
要点:
•四阶段演化:① 早期访问中转节点即返回恶意样本地址(不校验来源)→ ② 白名单时期:api.php 仅对 Referer=银狐在投域名 下发真实载荷 → ③ 360 利用白名单可观测差异,以”最近注册二级域名”为候选池批量遍历探测,识别出一批在投仿冒域名 → ④ 9-12 凌晨双站抓包出现分裂结果(gg-steelseries 返微信包、org-bcut 返真载荷),04:35 UTC 七组对照复测(17 次 curl 全 200)确认切换为黑名单模型。
•黑名单逻辑:名单内(已处置/已识别/失效域名)返回微信官方安装包(dldir1v6.qq.com/weixin/.../WeChatWin_4.1.13.exe)等无害素材;名单外的一切请求——在投域名、全新域名、甚至不带 Referer 的请求——统一返回真实载荷。推测银狐侧已感知批量探测行为。
•三层”动态容灾”架构(本轮公开的完整投递链):
•第一层·仿冒下载站:纯静态单页,SEO 元信息 + JSON-LD(SoftwareApplication/FAQPage)+ FAQ + 响应式导航”官网感”拉满,统一接入 51.LA 统计(ID 3QIMielUrIaXc63E 等);404 页面也被注入完整调度脚本,打开站点即预取,不依赖用户点击下载按钮。
•第二层·中转调度池:页面加载时跨域 fetch relays.json?_={毫秒时间戳}(响应 Access-Control-Allow-Origin: *,任意仿冒站即插即用),返回中转池域名数组写入 localStorage['noah_relay_pool'];客户端再逐个请求 {relay}/api.php?t={毫秒时间戳}(2.5 秒超时 failover)。中转池含 Cloudflare Workers(noah-relay*.wotudj578.workers.dev)与自有域名(noah-ssh.com.cn 等),列表自 8-12 起一个月未变更。
•第三层·载荷投递站:www.0akw8w.com/down910 等 11 个投递地址下发真实银狐样本;决策权完全在服务端,客户端对返回链接无条件采纳。
•对防御方的直接后果:白名单阶段”返回真实载荷即在投”的域名识别方法已失效;新识别信号反转——返回微信包的域名 = 已被处置/识别的银狐仿冒域名。
•影响面:所有依赖”主动探测取样本/识别在投域名”的威胁狩猎流程;企业侧对仿冒站的存量封禁清单需要重新校验(名单内域名实际已”熄火”,仍在投的是名单外新域名)。
事件 2:微步 15 日批次刷新——baidu787 编号子域族成片出现,腾讯云 COS 香港桶首现
| 项目 | 内容 | | — | — | | 时间 | 2026-09-15(热点 IoC 标注”15日更新”,连续两日刷新) | | 来源 | 微步在线银狐情报共享站(s.threatbook.cn/cybercrime/silverfox) | | 性质 | 监测数据增量(每日滚动) |
要点:
•IoC 总量 6,946→7,010(+64,常态回补节奏);事件库收录 1,177 个(+1,即事件 3)。
•热点域名大换血(相对 9-14 批次):baidu787.com 编号子域族 5 条(6001/6017/6023/6024/6030,仿”百度”云盘类)+ 主域 www.damaix9k.com;baidu88-1326101028.cos.ap-hongkong.myqcloud.com(腾讯云 COS 香港区私有桶)首次进入热点榜——至此银狐云存储中转覆盖阿里云 OSS(杭州/北京/香港三区)+ AWS S3 + 腾讯云 COS 四朵云,”国内云厂桶 + 数字账号前缀命名”成稳定特征;11 位随机 .cn 域名 4 条(hhsklgnotkk/nbsodizle/wqkzosku/pcjasjadnwwqe)、airuhuo.xyz、www.rdmbtj4n.com;cstoon.com 编号子域族延续(m-3)。
•热点 IP 侧:AWS 香港段集群明显(18.166.168.216 / 18.166.222.99 / 18.162.174.63 / 16.163.175.60 / 47.243.155.184 / 47.243.112.232 / 47.83.123.66),叠加 111.231.74.159(腾讯云)——C2 中转继续向公有云香港区集中;45.192.211.7、95.41.4.54、134.122.133.45(CCTGA 第一批点名的 134.122.164.65 同段)、185.62.56.182、45.203.213.241 等境外段延续。
•典型样本:installer_r2.0.14.exe(EXEx64,检出 8/28,r2 系列更新器 r2.0.07→r2.0.08→r2.0.14 持续迭代);swzj_名单.exe(人事”名单”诱饵,EXEx64);时间戳式命名样本 4 个(1884_145682010625152026 DLLx86 / 364_21442612056114192026 DATA / 5580_75882563481912692026 DLLx64 / 6612_2154482552411812692026 DATA)——”短编号_长数字时间戳”成为银狐loader家族的批次命名规律,可用于聚类。
•近 30 天热点关键词仍全部为人事诱饵主题:人员名单/名单/方案/违纪/补偿/裁员/公示。
事件 3:微步收录「游蛇通过 Bing SEO 投毒传播远控木马」事件(底层报告补全)
| 项目 | 内容 | | — | — | | 时间 | 2026-09-14 收录(底层分析为安天 2026-08-04 报告,8 月已披露——本条为二次收录,非新披露) | | 来源 | 微步事件库 / 安天 CERT | | 性质 | 二次收录(标注区分,技术细节补全) |
要点:游蛇(银狐)针对 Bing 实施 SEO 投毒,仿冒”汽水音乐”下载站诱导下载捆绑安装包。攻击链相较传统同目录”白加黑”全面重构:释放加密载荷(伪装安全审计日志 .log)→ ChaCha20 解密 → APC 注入 taskhostw.exe → Winos 4.0 上线模块外联 154.36.188.53:443;样本启动即校验系统界面语言,非中文环境直接终止执行链(规避境外沙箱)。样本标签:qishui_4806789_Setup.exe(Go,AMD64,MD5 8718AFFDC7025F41299F38079B61C4EB),落地目录 C:\ProgramData\vconsole2(VCONSOLE2.exe + security_audit_20260514.log)。对蓝队的提示:语言环境校验意味着非中文沙箱会漏过该家族样本,国内部署的中文沙箱环境对银狐检出更有优势。
事件 4:Derp 窗口滑动——回声规律第四次验证兑现,美国 C2 首登顶
| 项目 | 内容 | | — | — | | 时间 | 2026-09-15 采集(窗口 2026-09-07 至 09-13) | | 来源 | Derp ValleyRAT 7d C2 Tracker(derp.ca/win_valley_rat) | | 性质 | 监测数据增量 |
要点:
•9/11=61 回填修正为 6:与本报 9-12/9-13/9-14 连续三日预测(5-8 区间)完全一致,”窗口最末日计数 7-11 倍系统性虚高、倒数第二天起可信”的规律第四次验证结案(历史实证:9/6 56→5、9/8 60→6、9/11 61→6)。
•新窗口 9/7–9/13 共 93 个唯一 C2(上窗口真实值约 38-41 + 本轮增长);日计数序列:9/7=4、9/8=6、9/9=5、9/10=7、9/11=6(回填后)、9/12 缺失、9/13=65(新一轮最末日虚高,预测回填 5-8,9/16 前后核对)。
•地理分布首次变天:US 47 条登顶、HK 29、IE 9、SG 4、JP 2、RU 2——但结合 host 形态(62 hostname vs 36 IP)与美国托管商榜首(Cloudflare/Amazon),美国登顶的本质是 C2 域名化 + CDN 反代化迁移(域名注册地/CDN 节点在美,源站未必在美),与 CCTGA 第三批 TOP4 中 3 IP 位于 Cloudflare 段(104.21.x/172.67.x)互证。“封 IP”策略对这批资产已基本失效,域名族 + SNI/Host 检测是唯一抓手。
•9/14 单日新增 10 个关联样本哈希(Triage 关联,见 IOC 表 4.4)。
事件 5(背景甄别):CCTGA 第四批未出;旧案翻炒识别
• CCTGA 专项三批节奏 8-28 / 9-01 / 9-11,第四批截至本日 09:06 未发布;网安周(9-14 至 9-20)期间仍存发布可能。
• 本轮检索到的”吉林 700 万钓鱼邮件案”(腾讯云 9 月版本)为 2026-06-16 公安部 5 起典型案例旧案翻炒(本报 9-11 已核实原始通报并甄别),无新增细节,不作为增量。
• 国际侧(secnews 等)仍为 Kaspersky QN Wallpaper / Microsoft 仿冒下载站两大 8 月报告的二次传播,无新 IOC。
三、技术分析
3.1 本轮核心:银狐云端调度”黑名单”机制(服务端 TTP 更新)
攻击链视角(结合 Netlab 拆解与安天执行链):
[SEO 投毒: Bing/百度] → 仿冒下载站(.com.cn 拼写近似域名, 静态单页+51.LA 统计, 404 页也带调度脚本) → relays.json 跨域拉取中转池列表 → localStorage['noah_relay_pool'] 持久化 → {relay}/api.php?t={ms} 携带 Referer 询问决策(2.5s 超时 failover, 多中转冗余) → [黑名单判断] 名单内 → 微信官方安装包(无害素材) 名单外 → 载荷投递站 /downNN|/loadNNN|/insdwNN 真实样本 → 释放加密载荷(伪装 .log) → ChaCha20 解密 → APC 注入 taskhostw.exe → Winos 4.0 上线
三个值得蓝队记录的对抗升级点:
1.决策权服务端化:客户端”无条件采纳”返回链接、不判断真伪——意味着同一仿冒站对不同目标/不同时间可投不同内容(定向投放的工程基础已经具备),且处置仿冒站前端页面不再等于切断投毒。
2.反探测自适应:黑名单切换发生在安全侧批量探测之后的 72 小时内——银狐运营方对”谁在探测我”有感知通道(推测来自 api.php 请求模式分析),威胁狩猎的 OPSEC 需要重新评估(分布式、低频、模拟真实浏览器 Referer/UA/JA3 的探测才有效)。
3.容灾工程化:Cloudflare Workers 作中转(免费、全球 anycast、封不胜封)+ localStorage 持久化中转池 + 多 relay failover——可用性设计已达到正规互联网服务水准。
3.2 ATT&CK 映射表(本轮增量)
| 战术 | 技术 | 编号 | 本轮证据 |
| — | — | — | — |
| 初始访问 | 仿冒网站/钓鱼链接 | T1566.002 / T1204.001 | 仿冒赛睿 GG、必剪官网,SEO 投毒(Netlab 9-14;安天 8-04) |
| 资源开发 | 获取基础设施:域名 | T1583.001 | 批量注册 .com.cn 拼写近似域(gg-steelseries/org-bcut 等 12+) |
| 资源开发 | 租用云基础设施 | T1583.005/.006 | Cloudflare Workers 中转池、腾讯云 COS 香港桶(首现)、阿里云 OSS 三区、AWS S3 |
| 防御绕过 | 混淆文件/信息 | T1027 | 载荷伪装安全审计日志 .log,ChaCha20 加密(安天 8-04) |
| 防御绕过 | 虚拟环境/沙箱规避 | T1497.003 / T1614.001 | 校验系统界面语言,非中文环境终止执行链(安天 8-04) |
| 防御绕过 | 修改注册表禁用 Defender | T1112 / T1562.001 | DisableAntiSpyware(QN Wallpaper 链,8 月披露,本轮事件 3 引用) |
| 防御绕过 | 伪装/合法软件名 | T1036 | YourPhoneCHS.dll、shost.exe、Python 目录 .py、assembly\dl3 伪装 .NET 缓存(微步 15 日批次样本痕迹) |
| 权限提升 | 进程注入:APC 注入 | T1055.004 | APC 注入 taskhostw.exe(安天 8-04) |
| 持久化 | 计划任务/自启动 | T1053 / T1547 | 文件关联 + Startup 文件夹(QN 链);计划任务伪装微软 Application Experience(9-03 一手复盘) |
| 指挥控制 | Web 服务/CDN 中继 | T1071.001 / T1090 | api.php 决策、Cloudflare Workers 中转、C2 域名化迁移(Derp US 47 登顶、CCTGA 第三批 CF 段) |
| 入渗 | 入站工具传输 | T1105 | api.php 按名单差异化下发载荷 vs 微信官方包(Netlab 9-14) |
3.3 终端侧新 hunting 点(微步 15 日批次样本痕迹,相对本报 9-14 及以前增量)
•C:\Users\<user>\AppData\Local\Programs\Python\PythonAMR\scriptforge.py / PythonPjA\scriptforge.py / officehelper.py——伪 Python 安装目录藏 .py 脚本载荷,非 PE 载荷绕过传统杀软;目录名 PythonAMR/PythonPjA 为臆造(非真实 Python 版本目录规范 Python313 等),可作目录名正则检测点。
•C:\Users\<user>\AppData\Local\OneDrive\cache\nw_elf.dll——OneDrive 缓存目录借壳(nw_elf.dll 为 NW.js 框架合法 DLL 名)。
•C:\Users\<user>\AppData\Local\Local\assembly\dl3\...——双重 Local 目录 + 伪装 .NET assembly 缓存(dl3)路径,随机多级子目录藏无扩展名载荷。
•C:\Program Files (x86)\Windows NT\part1.bin / part2.bin——Windows NT 目录藏分卷载荷。
•C:\ProgramData\{GUID}\{GUID}\YourPhoneCHS.dll——GUID 双层目录 + YourPhoneCHS.dll(伪微软”你的手机”中文资源 DLL)。
• 其他:Program Files (x86)\shost.exe、AppData\Roaming\hccutils.dll(伪 Intel hccutils)、ProgramData\DTDXDW\mfc100.dll、FirewallInstallHelper.dll、Microsoft\Windows\UPPS\icsvcext.dll、Documents\vselog.dll、Temp\hx_mod_*.dll、C:\u88p.exe、诱饵文档 !!!!BVPIQjGkuPBUh\AddressList.xlsm(通讯录表格,呼应人事”名单”主题)。
• 微步原文提示:以上用于 hunting,勿直接作为检测判定依据。
四、IOC 清单
4.1 云端调度链域名(360 Netlab 9-14 披露,节选;完整清单见原文)
| 层级 | 域名/URL | 说明 | | — | — | — | | 仿冒站 | gg-steelseries.com.cn | 仿赛睿 SteelSeries GG(Last-Modified 8-12,已入黑名单→返微信包) | | 仿冒站 | org-bcut.com.cn | 仿 B 站必剪(Last-Modified 9-02,9-12 仍返真实载荷) | | 仿冒站 | qudong-drive.com.cn / ludashi-lz.com.cn / ludashi-en.com.cn / g-todesk.com.cn / 10jqka-ai1.com.cn / ca-nexus.com.cn / zh-cainiao.com.cn / pc-shanlian.com.cn / cm-deepseek.com.cn | 仿驱动精灵/鲁大师/ToDesk/同花顺 AI/CA/菜鸟/闪连/DeepSeek(节选,原文含更多) | | 中转池 | noah-ssh.com.cn | relays.json + api.php 决策点 | | 中转池 | noah-relay.wotudj578.workers.dev / noah-relay2.wotudj578.workers.dev | Cloudflare Workers 中转 | | 中转池 | api.new-noah.top / fezhx.com / noah-admin.site / noah-serve.com / page-admin.site / noah-ssh.top / aqkey.top / laxmm.top / wxqka.top | 备用中转族(noah/page-admin 命名族) | | 载荷站 | www.0akw8w.com/down910、www.mudr94003.com/load311、www.ryzhe.com/down88、www.dvl51m.com/insdw62、www.vuxu661d.com/downe21、www.vunhk1734.com/load381、www.nwue61744.com/new81、www.reron1574.com/82load、www.dahsj918.com/down31、www.gyvg3ribwy.com/27load、www.dnuwmi981.com/downs5 | 载荷投递地址(/downNN、/loadNNN、/insdwNN 路径模式) |
取证指纹(非域名 IOC):localStorage 键 noah_relay_pool;脚本版本标记 NOAH_DL_REV = 'r6';请求特征 /relays.json?_={13位毫秒时间戳}、/api.php?t={13位毫秒时间戳};51.LA 统计 ID 3QIMielUrIaXc63E / 3QbvgmKU4mQXDLRW;部分仿冒站 443 证书域名与站点不匹配(多站共用证书)。
4.2 微步热点 IoC(15 日更新,域名 15 / IP 15 节选全量)
域名:hhsklgnotkk.cn、6001.baidu787.com、nbsodizle.cn、pcjasjadnwwqe.cn、www.damaix9k.com、6017.baidu787.com、wqkzosku.cn、airuhuo.xyz、6024.baidu787.com、baidu88-1326101028.cos.ap-hongkong.myqcloud.com(腾讯云 COS 香港桶·首现)、6030.baidu787.com、6023.baidu787.com、www.rdmbtj4n.com、m-3.cstoon.com、asj658g.cyou
IP:45.192.211.7、95.41.4.54、47.243.155.184、18.166.168.216、18.166.222.99、52.128.225.126、134.122.133.45、166.0.27.193、185.62.56.182、45.203.213.241、47.83.123.66、18.162.174.63、16.163.175.60、47.243.112.232、111.231.74.159
哈希(30 条,节选 10):210e8138fbd7c1aee79e3c628cc1b156ed3aa362c84766b99e32051f8f663b91、f12712f2e266bdbc408da493beacc0d32588af8c4e9a82d9d25a9456194a5c43、f4f72652e6842ef7bbc8f48fad39f47bfb75c8acc6b4bc4e6731cf3712906b2e、ea1beea2fa35c6c1f3b1952f67cf7a5e3c1d3dcf4684287b0e134eefb595901c、540dd289c367290e50fa03f408b6233873e59f6b9e80dcfe21e65e1ec72d74d1、7f7911d46c115fb39250a33ed532370544e36af0f89ae791b6778c1b0aaec695、2717967333f18fa9572ded2a284a9329e9487924aa9fdca0293a83b0efb0a1a8、d89f0228915d8831557223c4ee3f82d9de0aa8eaa0826478c553fb3f667a5357、6c080eb42e1cde87669140f6ea245aafe3b2e2c10514f3b0bb0adb1a1da9d478、5619d83ea77544ea5e6837938d52696f7ffd97709ee129951510958576cb85a2
4.3 Netlab 样本 SHA256(10 个)
2ea2d574f6136c1dc4eac921c88a9d8588cadb0173099e89366538c908a5e959、a4c72fe2ed9e47535b57cb3f75f7cbdff6ae112cc4353882fb1fa9e7ea8cfa9c、4e60484018db6fd57c40a30525efd9224add1727440f3f0ec1d47c8918cb8642、765012ff766c79dde3e319159bea2a913c624d033dc52c1b5133c7dbfd70b068、626dac3023c512d3d08ab728a1704f691fb9329ccc9e50be47e6dcb2f5e364a2、7870c7e1b3f57a026a2fcad3526048b87b835c04ec3a1a3600efd9234fb52f67、9668a2dc4df5fa0b94a986fedaec3fe2d0c2f93a7398e046268f0e71220f4bbd、9f9fc0b24645479525e61a48a7477263a90a9f534542012fb57f6f745b2b789f、69fb5df3009e817b84d0fc6ff6d091e767c0cc2698379fd7b89bc8001acb12dd、b26b4ec043eccbb7d2f8b0535deccc323256679c08038412a71218ce17ad8183
4.4 Derp 9/14 关联样本 SHA256(10 个)
08f2c963906b126c0a10b47aa28eccebf8e209f3885c54489f771e948dc89b1a、142f914955c7bee7fdd0520d6b6310aba3c986643fa4f1b8b6db6d79354492b3、3d35e3de4f61106fc2dda44ff477e1e6ff8409c62dc1573fedd6f459f1da46b6、4afd77e8fe74003eb2e36537e637ef06fdf21ab5e64a4a76a034ba34354e8894、8f367923fa8f8ccfe69cb683a8723380722b20f704f5d2b0cc7fdaf4400e614c、a2872e16fc11d1d2d1be01981d0bef99613d3cff600826a7f038d46f00746f7e、a4256c0e812f6d3039989c03186930dffc3c76650f06022db6b88d94a05fb39b、a8cb210eb033b328e9e282fe531122fbebe3b0fdcddd7f52805875ab6befa07d、ad01f2854ce7575b04b6d0dac52ead0c5c11d0a5862b678dc58cd6ef813eccca、b379b4d4540dac461f02bed89d37579359176a58fa0a5da9c1b266bf31b2e8ba
4.5 释放路径(新 hunting 点,见 3.3;另含安天链)
•C:\ProgramData\vconsole2\VCONSOLE2.exe + security_audit_20260514.log(加密载荷伪装日志)
• MD5 8718AFFDC7025F41299F38079B61C4EB(qishui_4806789_Setup.exe,Go/AMD64);C2 154.36.188.53:443
待核实项:无。以上 IOC 均来自厂商公开披露,未做二次推断。
五、检测与防护建议
网络侧 / DNS:
1.封禁域名族优先于 IP:baidu787.com 整族(含 6001-6030 编号子域)、cstoon.com(g-/m- 编号子域)、mlcrosoft.vip/.my/.me/.net + mlcro.net 族、Netlab 中转池 noah-*/page-admin 命名族、*.wotudj578.workers.dev;对 myqcloud.com/oss-*/s3.* 云桶仅封 IOC 具体桶名,勿封云厂全域。
2.TLS 检测:出口流量监控 SNI/Host 命中上述域名族;对 workers.dev 子域 + /api.php、/relays.json 路径组合告警;监控无 Referer 的 EXE 下载行为与非常见 .com.cn 域跨域 fetch。
3.被动指纹识别同源仿冒站:对任意 URL(含 404 页)发请求,响应体含 noah_relay_pool 或 NOAH_DL_REV 字符串即银狐 r6 模板站——可纳入资产测绘/被动 DNS 流水线批量圈地;CT 日志中以”证书域名与站点不匹配 + 多站共用证书”聚类。
终端侧:
1.浏览器取证:排查办公终端浏览器 localStorage 是否存在 noah_relay_pool 键——该键等价于”曾访问银狐仿冒站”的直接证据(写入即代表调度脚本已执行),命中主机按已暴露处置。
2.目录名正则检测:AppData\Local\Programs\Python\PythonAMR|PythonPjA\(臆造 Python 目录)、AppData\Local\Local\assembly\dl3\(双重 Local)、ProgramData\{GUID}\{GUID}\YourPhoneCHS.dll、Windows NT\part[12].bin、OneDrive\cache\nw_elf.dll;对 .py/.log/.bin 等非 PE 文件被解释器/加载器消费的行为(python.exe 执行异常目录脚本)建检测规则。
3.诱饵文件名拦截(邮件网关 + 终端):*名单*、*违纪*、*裁员*、*补偿*、*公示* + .exe/.scr/.zip 组合;swzj_ 前缀;图标伪装文件夹/PDF 的可执行文件。数字名文件 System32\*.txt(纯数字文件名)告警。
4.软件源收敛:办公终端软件安装统一走内部软件源/白名单,重点拦截”搜索引擎结果页直装”行为(Bing/百度搜索”WPS下载/Chrome 安装包/必剪/赛睿 GG/ToDesk/鲁大师”等关键词的首页非官方结果)。
狩猎 OPSEC 提醒:
1. 白名单期”批量探测识别在投域名”方法已失效且会被银狐侧感知(本轮黑名单切换即由批量探测触发)——后续探测应低频、分布式、模拟真实浏览器指纹(Referer/UA/JA3),并将”返回微信官方包”重新解读为已处置域名信号。
六、参考来源
| # | 标题 | 链接 | 日期 | | — | — | — | — | | 1 | 银狐云端”生死簿”:从”无条件返回”到”黑名单”机制(360 Netlab,Youngs) | https://blog.netlab.360.com/yin-hu-yun-duan-sheng-si-bo-cong-wu-tiao-jian-fan-hui-dao-hei-ming-dan-ji-zhi | 2026-09-14 | | 2 | 微步在线”银狐”情报共享站(15日更新批次) | https://s.threatbook.cn/cybercrime/silverfox | 2026-09-15 | | 3 | ValleyRAT Malware Profile & 7d C2 Tracker(Derp) | https://www.derp.ca/win_valley_rat | 2026-09-15(窗口 9/7–9/13) | | 4 | 仿站投递、解密注入及中文系统校验——游蛇(银狐)技战术追踪(安天 CERT) | https://www.antiy.net/p/website-cloning-decryption-injection-and-chinese-system-verification-technical-and-tactical-tracking-of-the-swimmingsnake-silver-fox | 2026-08-04(微步 9-14 二次收录) | | 5 | CCTGA”银狐”专项第三批通报(背景) | https://www.toutiao.com/article/7684190310234063396/ | 2026-09-11 | | 6 | 关于”游蛇”黑产攻击活动的风险提示(安天/CNCERT,背景转载) | https://bbs.antiy.cn/thread-212297-1-1.html | 原文 2025-05-23 / 转载 2026-09-08 |
报告生成时间:2026-09-15 09:06(GMT+8)· 数据窗口:2026-09-14 09:10 – 2026-09-15 09:06本报告基于公开来源情报(OSINT)编制,IOC 未经本机沙箱复核,落地封禁前建议二次验证。
本日报由自动化脚本生成 · 仅供企业蓝队参考
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI和提效工具实验记 安全情报官 安全情报官《银狐投毒云调度进化:被识破的假官网改发微信安装包,黑名单机制上线》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论