在数字化进程加快的状况下,网络已深度渗透进社会各个层面,于极大地推动了信息交流以及经济发展之际,还滋生出大量网络犯罪的活动,给网络安全领域带来了严峻的挑战。在2021年起始之时,“银狐”团伙于网络世界里悄然兴起。身为活跃在黑色产业链当中的犯罪团伙,其所制作的“银狐”木马病毒持续演变升级,依靠高度一致的技术手段还有攻击策略,对企业还有个人造成持续性的威胁。“银狐”木马的迭代进程,以及其传播途径,本章会予以梳理,接下来还会展开溯源剖析,旨在让大家对这类病毒,有更为深入的认知,进而提高警觉,避免遭受侵袭。
“银狐”团伙的黑色产业链广泛渗透进金融领域,还渗透进诈骗领域,也渗透进政府机构以及多个行业领域。从2021年开始,一直在持续到2024年12月,“银狐”木马活动明显增多,并且一直维持着相当高的活跃度。最开始的时候,“银狐”组织把目标定在了企业与机构里的关键岗位人员身上,像管理层人员,还有财务部门人员,以及销售团队人员和电子商务从业者,借助定向钓鱼攻击来获取敏感信息。时间不停向前推移,银狐病毒那种高效的攻击模式,还有成功的示范效应情形下,逐渐引发了其他网络犯罪分子的留意,这些犯罪分子开始去模仿它的攻击手段,而后展开传播行为,致使全球范围内类似的攻击事件屡屡发生。它区别于传统钓鱼木马攻击,“银狐”木马所采用的是更为隐蔽的多级白进程劫持技术来实施搭载。如今,企业和机构遭受了这般危害,普通网民也面临着越发严峻的安全威胁。
火绒终端威胁情报系统监测到的数据表明,“银狐”团伙长期处于活跃状态,在过去一年多的时间里,每月攻击频率呈上升态势,受害设备数量多达每月数万台。特别是 2023 年底,其攻击事件大幅增加,这种攻击趋势在 2024 年持续,并且影响范围持续扩大。
对近期才被发现的“银狐”木马予以分析,从中得知,它主要是应用Win0s用作后门模块,借此实现针对用户电脑活动的监控。经由网上泄露出来的源代码能够瞧见,这样子的后门已然拥有键盘记录、查看屏幕(涵盖高速屏幕、娱乐屏幕、后台屏幕)、摄像头查看、文件管理、语音监听、远程终端执行、系统管理、驱动插件、注册表管理、压力测试等众多功能。
IP-Guard等行为管理软件,本是用于企业内部管理的工具,其具备记录电脑日常操作的功能。“银狐”组织利用这类软件,可获取用户电脑更多权限,进而记录用户电脑日常操作,像浏览网站、社交通信消息记录、文件外发跟踪、电子邮件劫持、智能截图、文件操作、打印机日志、剪贴板记录、屏幕录像等。所以,一旦“银狐”组织成功取得用户电脑控制权,就会通过类似软件对木马作更深层次的传播。
“银狐”团伙借助对受害者电脑屏幕进行操控,于社交平台这种地方(像微信、钉钉、企业微信之类),展开一系列经过精心设计的行为举动,其中涵盖:
这般手段与高度具针对性的社会工程学攻击相融合,不但能够达成恶意木马的迅速散播,且会致使受害者承受极为惨重的损失。本文在后续会针对此类木马展开详尽剖析。
控制社交平台诈骗
一、木马传播方式
有着高度社工性以及灵活性的"银狐"木马,于传播环节当中展现而出,下面是其主要传播路径:
1.定向政企财务钓鱼邮件
2.伪造应用下载网页并推广
3.网页挂马
4.色情信息诱导
5.游戏资源传播
6.常见web Nday漏洞
7.社交信息
8.供应链
二、木马迭代
“银狐”木马的执行流程可分为以下三个阶段:
木马于各个阶段的攻击方法,会依照时间的推进持续变化发展,其中呢,加载器的各类日益繁杂多样,由起初的.exe文件历经岁月演变成如今的.chm格式、.bat格式、.vbs格式、.msi等格式,与此同时,在编程语言的使用上面也变得愈发多元,包含了C语言、C++语言、C#语言、Go等等各类语言,这样的一种演变致使“银狐”木马能够更为灵活地冲破安全防御,增高了防范以及检测的困难程度。
如今,那后门模块经历了演变过程,它从最初的Gh0st、大灰狼有所变化,进而演变成成为DcRat、Win0s,甚至于开始借助国内正规的行为管理软件了。
第一阶段:Gh0st
处于Gh0st阶段的木马,常常运用套MFC壳这种方式,把恶意代码塞进去,是在MFC程序初始化对话框之后。当程序运行到恶意代码所处位置时,会借助简单的异或来解密恶意代码,随后直接载入并执行恶意代码。在这个阶段,木马的后门主要是基于Gh0st内核改版的灰鸽子、大灰狼远控等远控工具。
第二阶段:DcRat
DcRat是一种借助C#语言编写而成的后门远控工具,其背后所依托运用的木马技术,会跟着C#语言的发展持续演变,C#语言跟.NET Framework以及Windows系统深度相接在一起,依靠其丰富的标准库还有第三方库,能更便利高效地达成木马功能,随着.NET Core的出现,C#程序的运行平台从Windows延伸到了Linux和macOS,极大地提升了其跨平台的适用性。对木马而言,这种演变,不光使它的范围在传播上得以拓宽,并且还让其灵活性跟隐蔽性获得增强,给安全防护造成了新挑战。
第三阶段:Win0s
自“银狐”木马把 Win0s 用作其后门模块起始,这里的权限维持技术呈现出持续升级的态势,并且与安全软件之间的对抗已然步入白热化的阶段。“银狐”借助持续优化恶意代码加载器,联合内存加载 PE、白加黑技术以及带有多样化特征的进程注入手段,持续达成对安全防线的突破。当中,“银狐”对于白加黑技术的运用显得格外突出,它凭借劫持处于白名单状态的软件,把自身伪装成可信程序,进而躲避杀毒软件的监控还有检测。另外,“银狐”会借助各种各样的系统特性来实行提权的操作,顺利闪开进程链检测机制,并且用到BYOVD技术在驱动层开展对抗,借由这样来保证攻击者能够长久维持对目标系统的掌控,用以达成攻击行为的持续隐秘以及高效施行。
以下是银狐目前使用的技术手法:
远程调用,是指RPC,即Remote Procedure Call。
RPC也就是Remote Procedure Call远程调用,它是一种进程间通信协议,具体为IPC协议。该技术具备隐藏网络通信复杂性的能力,它促使计算机程序用调用本地程序那类方式,去调用在远程系统也就是通常的另一台计算机上的程序或者服务。RPC远程调用借助ALPC完成底层消息传递,它能够凭借svchost.exe启动进程,并且借助RPC远程调用可以达成进程链的加白。
2.COM(组件对象模型)
组件对象模型,也就是COM,是一种分布式系统,它有着平台无关性,并且遵循面向对象原则,它定义了一套标准通信机制,能让处于不同应用程序或者不同系统里的软件组件实现互操作。
回调执行恶意代码
3.注入
注入技术是一种技术,它借助操作系统所供应的进程内存以及线程控制API,将自定义代码或者动态链接库也就是DLL,插入至目标进程的地址空间,目的在于达成功能扩展,或者执行特定的任务。
4.DDR(Dead Drop Resolvers)
DDR也就是Dead Drop Resolvers呢,它是一种技术,这种技术是攻击者会去利用合法域名网站,用来承载命令以及控制服务器也就是C2的信息,进而攻击者通常会凭借该技术,来达成绕过安全软件流量检测这一目的。
5. 自行携带易受攻击的驱动程序,即BYOVD(Bring Your Own Vulnerable Driver)。
BYOVD(Bring Your Own Vulnerable Driver)技术,是把存在漏洞的合法驱动程序投递给目标系统,依靠合法驱动程序的签名去绕过DSE(强制驱动签名)的限制,借助该驱动达成摘除内核的回调,以及实现Rootkit的部署。
第四阶段:行为管理与监控软件的利用
1.IP-Guard
有一款名为IP-Guard的行为监控管理软件,它是由某厂商所开发,这款软件具备实时监控与记录的功能,还具备远程控制等作用,同时蕴含文件管理等功能,它能够开展对你用户终端操作行为的实时监控作业,还能够进行审计工作以及管理事宜,它在企业内部的安全管理范畴有着相当广泛的应用。
经过溯源分析,“银狐”木马借由 IP-Guard 达成对受控主机更深层次的权限维持,IP-Guard 所产生的客户端通常携有数字签名,可被大部分杀毒软件当作默认信任的对象,这给银狐的隐匿营造了更佳的伪装条件。当下火绒安全团队已联合 IP-Guard 官方开展针对性的打击行动,能够精确识别并查杀被滥用的 IP-Guard 版本,切实遏制银狐木马的传播以及非法行为。
2.Ping32

平32这款由国内厂商所开发的行为管理以及监控软件,跟IP - Guard有着相似之处,凭借多种功能模块,它对终端用户行为予以记录,进行分析,实施控制,从而为IT管理给予支持。
安全厂商把,IP-Guard滥用版本,放入黑名单,还加强着查杀力度,在此情形下,“银狐”木马因而调整策略,把权限维持工具换成Ping32,目的是进一步强化隐匿性与对抗能力,此木马其活动主要涵盖关乎财务、赌博、诈骗等相关领域的控制。
三、溯源分析
1.HFS
Rejetto HFS(HTTP File Server) 这东西,要说它多特别吧也谈不上,它就是在Windows那儿的一款免费软件,是基于HTTP协议的,还是那种轻量级的文件服务器软件,它因为有着简单易用的特点,还有高度自定义的特性,所以才受到大家的欢迎,被常常用来搭建快速文件共享的环境,以及小型文件服务器的搭建工作。
对银狐木马展开分析之后会发现,银狐木马很擅长运用Rejetto HFS当作恶意文件服务器,下面是所发现的银狐木马文件服务器,以上内容为这些信息。
从文件上传的时间能够知晓,当下这个木马一直处在活跃着进行传播的状态。鉴于HFS有着RCE远程执行的漏洞,凭借此漏洞我们能够针对银狐主机实施反制的举措,进而开展更进一步的溯源工作。
2.搜索引擎
存在恶意的攻击者,会去把钓鱼网页予以合法备案,使之伪装成正规网站,因合法备案让网站信服度增加,所以用户极易对恶意网站萌生信任,与此同时,攻击者可利用搜索引擎推广机制,借助给恶意网页支付推广费用提升其曝光率与排名,进而诱骗用户点击钓鱼网页,下载以及运行病毒样本。
以下为目前银狐正在利用的钓鱼网站相关信息:
经对上述网站予以分析后发现,银狐组织借助花钱购买竞价排名,靠着搜索引擎的推广机制,把自身扮作向日葵、鲁大师、好压、钉钉等这些常用软件来开展钓鱼传播。
搜索引擎广告推广
凭依对上述域名予以溯源剖析发觉,绝大多数域名的Whois朝着1410*****@qq.com邮箱去了,凭借对邮箱里的QQ展开溯源剖析发觉其指向的公司属于“陕西齐兆华飞网络科技有限公司”。
域名指向公司的工商信息
四、样本分析
下面针对火绒终端威胁情报系统最新捕获的银狐样本进行分析:
这个样本,属于恶意的.exe可执行程序,在它的背后,潜藏着一个Win0s后门病毒。
开始的样本把恶意代码写入本地系统,借由多次进程注入去执行恶意代码以及加载后门模块,进而在后台持续监测用户电脑活动。整个进程里能够在用户完全没发觉之时获取敏感信息并且执行恶意行动。
该样本的加载流程图如下:
首先,对初始所涉样本展开分析,经分析得以发现,该样本借助检测常用软件的途径,来达成对虚拟机与沙箱的检测,比如说,会运用注册表以及桌面快捷方式实施检测。
随后,将恶意代码写入本地,再将其重新读取至内存并执行。
注意,病毒的创作者把huorong字段当作文件名了,通过这样的方式去迷惑使用者。要是碰到了类似名称的文件,就一定要保证文件的来源是可靠的,还建议使用专业的火绒安全工具展开检查,以维护设备的安全。
紧接其后,样本借助APC以及NtTestAlert这两种途径,开展恶意代码的运行操作。
解密密出来的带有恶意性质的代码,是一份起到用以在内存当中加载DLL作用的shellcode,它借助拉伸区段、修复IAT、重定位表这样的方式来加载DLL。
在内存里对 DLL 完成 dump 操作以展开静态分析,于 DLLmain 当中,样本最先会去判定系统版本号是不是大于 Win10:
1.若为Win10、Win11系统:
2.若为Win10以下系统:
采用创建线程的方法执行恶意代码。
在系统版本处于大于或者等于win10的状况下,样本会首当其冲地去检测程序名称里头是不是含有指定数字,要是匹配成功了那就接着去执行,反之则会退出程序。
完成检测之后,把恶意代码,还有后门网址,写入注册表\HKEY_CURRENT_USER\Console,并且释放到本地文件C:\Users\Public\Downloads\bb.jpg里。
那之后呢,要运用池注入这种方式,往里面注入一份全新的shellcode,靠着这个去加载,释放到本地bb.jpg里的恶意代码,或者释放到注册表中的恶意代码。
首先,样本会去获取explorer.exe的句柄。然后,通过线程池注入这种方式。接着,要把恶意代码,注入进explorer.exe进程里。
采用内存加载DLL的方式,加载DLLmain函数,新的shellcode也是如此。要对其进行分析的话,把它从内存中dump出来。
成功读取恶意代码之后,借助挂起进程的办法,运用ResumeThread函数达成把恶意代码注入进新的进程C:\\Windows\\explorer.exe里面的目的。
进程C:// Windows / explorer.exe里被注入的shellcode,采用通过网络下载后门模块的办法,借助异或把其中内容解密,从而获得一份用于内存加载DLL的后门DLL。
把下载得来的后门模块予以dump分析,发觉该模块是个完整的、属于后门模块的DLL!
经过就shellcode展开分析,得出这般发现,在内存将DLL加载之后,会去执行那个被导出的函数load。
进一步进行分析,进而发现,那个shellcode作为Win0s的上线模块,是.dll。
在经过分析之后发现,该样本所具备的后门模块,跟二零二四年八月的时候,火绒安全发布的 “李鬼软件暗设后门,对抗杀软侵蚀系统” 这篇文章里的后门模块,在类型方面是一样的,它们一同属于Win0s后门,至于具体的细节方面,能够去查看往期所生成的分析报告。
通过对比察觉到,在这个样本的后门功能里头,原本的线程监控键盘功能,已然被修改成为,对带有银行、微信标题的窗口,进行自动截取图像,并且把截取的图像保存到C:\\ProgramData\\baiduScreenShot这个路径下面。
五、附录
1.分析样本C&C:
2.分析样本HASH:
3.近期活跃银狐样本C&C:
4.近期活跃银狐样本HASH: