网易首页 > 网易号 > 正文 申请入驻

亚信安全捕获银狐木马控制端样本,揭晓最新发现

0
分享至

近日,亚信安全威胁情报中心获取到银狐远控样本,通过远控端生成一个Payload并对Payload进行分析,还原了银狐组织攻击的完整过程。建议相关用户部署全面防病毒产品,积极采取相关措施。

银狐木马简介

攻击者总是会将钓鱼页面部署在个人服务器上,然后通过传播恶意链接将受害者引导到这些页面。这种方式容易被网络安全系统检测到。现该组织直接将钓鱼HTML页面存放在云存储桶中。

投递方式邮件钓鱼、水坑、微信社工投递木马等,水坑攻击中伪造的软件多达数十款,包括但不限于软件WPS、PDF、CAD、qwbpro(企微宝)、微信、加速器、压缩软件、PPT、美图和向日葵软件等。初始载荷:exe、chm、msi。

【图1.1 银狐流程图】

远控端分析

银狐拥有tcp和udp协议主机上线方式,并集成了键盘记录、视频查看、文件管理、系统管理、语音监听、文件操作、命令执行、反虚拟机和提权等功能,默认端口为6000。

远控端可以选择是否给样本进行upx加壳处理,在以往对银狐样本进行分析过程中发现该组织会使用upx加壳,手法具有一致性。

【图2.1 远控端截图】

【图2.2 木马生成示例】

会自动生成x86和x64两种架构的样本如图2.3所示:

【图2.3 生成木马】

远控端导入的功能模块(x86与x64相同)

【图2.4远控端功能部分】

使用开源的dll2shellcode在内存加载前解密密码:

【图2.5 加解密算法】

【图2.6 远控交流示例】

受控端-木马分析过程

流程分析:

【图3.1 主函数部分】

【图3.2 样本初始化】

该样本通过检测磁盘是否存在文件夹“C:\\Program Files\\VMware\\VMware Tools\\”以及进程“VMwareService.exe、VMwareTray.exe、VMwareUser.exe”,如果存在则将进入while死循环,达到反虚拟机的目的

【图3.3反虚拟机】

如果获取到指定路径则通过创建GFIRestart32.exe实现开机自启动,否则写入"SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run"注册表项实现开机自启动。

【图3.4 开机自启】

会针对一些终端安全软件进行检测,达到规避杀软的目的:

【图3.5 进程检测列表】

数据传输使用CClientSocket类,实现样本通信:

【图3.6 样本通信】

收集的主机信息主要有:主机名、本机地址信息、系统版本信息、操作系统版本信息、cpu型号、系统架构、驱动信息、目录和盘号的属性,后期会将这些信息加密后作为上线地址发送给远控端。

【图3.7 信息收集】

创建互斥体以防范多开现象,具体步骤为路径拼接并创建名为“C:\ProgramData\sys.key”的互斥体:

【图3.8 互斥体】

上传与下载文件部分:

【图3.9 指令部分】

该远控木马的远控功能,如:文件传输、截图、键盘记录、收集用户系统信息、遍历是否存在网络分析工具等行为,可以通过上述分析从远控端及被控端展现出来。

通讯协议分析

通过对比gh0st 3.6版本的源码,我们注意到该样本采用了相同的操作流程,因此可以推断这是gh0st的改版版本。

该样本利用开源的压缩库zlib-1.2.11来传输数据。这一方法的优势在于其传输速度快、稳定,并且能够支持无限数量的上线主机。同时,该样本具备同时控制上万台主机的能力。

【图4.1 zlib源码比对】

字符串中出现了zlib的版权及版本信息:

【图4.2 zlib字符串】

通常这类远程控制工具典型的数据结构包括一段特定的标识码,随后是经过Zlib压缩的数据。要确定是否采用了Zlib压缩,我们可以通过观察数据流中的压缩头部标识来进行判定,一般而言,Zlib的头部标识为\x78\x9c。对样本进行抓包,可以看到拼接主机信息后的结构大致如下:

【图4.3 上线包】

样本归因

根据远控端pdb路径关联到的样本hash如表4.1所示:

【表4.1 远控端 ioc】

根据pdb路径关联到的payload如表4.2所示:

【表4.2 payload ioc】

综上,结合样本同源性的特征判断该样本属于银狐木马。

总结及处置建议

银狐作为恶意远控工具,通常将payload隐藏在各类常用软件的导入文件中,挂载到仿冒网站上,利用白加黑的方式进行加载,等待用户下载。

  1. 建议全面部署亚信安全防病毒产品,并及时更新组件;

  2. 由于银狐木马多采用内存加载、白加黑攻击的形式;对于已感染主机须在查杀后手动停止相关进程;

  3. 银狐木马的攻击者可能会利用木马安装其他持久化组件,如xx终端安全管理系统,或其他远程软件;如确认非用户安装,请及时卸载和清理。

关于亚信安全威胁情报中心

亚信安全威胁情报中心:聚焦威胁情报研究,建立威胁情报运营能力,为产品提供联防联控和主动防御能力,提高安全威胁检测与响应能力。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
贾国龙59元焖面翻车:锅大面少套路不变,网友:罗永浩算是白骂了

贾国龙59元焖面翻车:锅大面少套路不变,网友:罗永浩算是白骂了

潮鹿逐梦
2026-03-23 11:58:04
贾国龙59元焖面实测后,网友纷纷喊话,罗永浩算是白骂了!

贾国龙59元焖面实测后,网友纷纷喊话,罗永浩算是白骂了!

社会日日鲜
2026-03-23 12:54:21
认识 3 个算我输!50 年前 7 件老物件,最后一件如今难得一见!

认识 3 个算我输!50 年前 7 件老物件,最后一件如今难得一见!

三农老历
2026-03-22 17:59:40
主持人问张晋:你老婆陪了刘銮雄6年,张晋的回答如教科书般标准

主持人问张晋:你老婆陪了刘銮雄6年,张晋的回答如教科书般标准

查尔菲的笔记
2026-03-23 18:06:01
路虎别停奔驰后续:知情人爆猛料 路虎车价值百万 背景好是个惯犯

路虎别停奔驰后续:知情人爆猛料 路虎车价值百万 背景好是个惯犯

天天热点见闻
2026-03-23 15:32:51
特朗普称美国已将伊朗彻底从地图上抹去,伊朗总统回应;内塔尼亚胡:以色列和美国为世界而战,希望其他国家也加入进来

特朗普称美国已将伊朗彻底从地图上抹去,伊朗总统回应;内塔尼亚胡:以色列和美国为世界而战,希望其他国家也加入进来

每日经济新闻
2026-03-23 08:19:10
1斤100元!厦门3男子凌晨海上追5小时,钓到1条560斤的

1斤100元!厦门3男子凌晨海上追5小时,钓到1条560斤的

万象硬核本尊
2026-03-20 19:29:11
萨达姆宁愿把战机埋沙漠也不打美国?直到他临刑前说出真相,才明白他有多绝望

萨达姆宁愿把战机埋沙漠也不打美国?直到他临刑前说出真相,才明白他有多绝望

史海孤雁
2026-03-23 15:44:19
A股:股民请做好下车准备,大主力不演了,3月24日周二尾声将到?

A股:股民请做好下车准备,大主力不演了,3月24日周二尾声将到?

另子维爱读史
2026-03-23 18:19:01
吴清紧急召集五大巨头座谈,“十五五”资本市场的底牌正在揭开

吴清紧急召集五大巨头座谈,“十五五”资本市场的底牌正在揭开

圆维度
2026-03-23 14:17:11
汪小宝满月照在全网萌炸了,老爸说他是来报恩的,这句话是真没错

汪小宝满月照在全网萌炸了,老爸说他是来报恩的,这句话是真没错

可乐谈情感
2026-03-23 15:44:02
丹麦男友去世后,东北姑娘仍为他生下遗腹子,还为了公婆定居丹麦

丹麦男友去世后,东北姑娘仍为他生下遗腹子,还为了公婆定居丹麦

星星没有你亮
2026-03-22 08:48:35
中方是否要求伊朗保证运往中国的石油安全?外交部回应

中方是否要求伊朗保证运往中国的石油安全?外交部回应

中国青年报
2026-03-23 16:46:48
一个报案引发的连环诉讼案 让首任车主“懵了”

一个报案引发的连环诉讼案 让首任车主“懵了”

大风新闻
2026-03-23 08:19:02
伊朗媒体称特朗普“因惧怕伊朗反击而撤销48小时最后通牒”

伊朗媒体称特朗普“因惧怕伊朗反击而撤销48小时最后通牒”

新华社
2026-03-23 20:09:44
油价少涨0.85元,网友称国家扛下大头,开始感恩了,评论区扎心!

油价少涨0.85元,网友称国家扛下大头,开始感恩了,评论区扎心!

眼光很亮
2026-03-23 18:23:54
江浙沪父母的反向家用火了!网友:家里供不起你上班了!

江浙沪父母的反向家用火了!网友:家里供不起你上班了!

阿离家居
2026-03-22 06:42:50
央视曝光:海鲜市场用“三无”麻醉剂甚至工业酒精麻醉活鱼,为方便装卸,防止在运输过程中掉鱼鳞

央视曝光:海鲜市场用“三无”麻醉剂甚至工业酒精麻醉活鱼,为方便装卸,防止在运输过程中掉鱼鳞

极目新闻
2026-03-22 21:08:49
泡沫破了!大批文旅项目开始批量倒闭

泡沫破了!大批文旅项目开始批量倒闭

新浪财经
2026-03-22 18:25:59
郑钦文:参加中网是个错误的决定,没有遵循医生的建议

郑钦文:参加中网是个错误的决定,没有遵循医生的建议

懂球帝
2026-03-23 11:19:57
2026-03-23 20:39:00
亚信安全
亚信安全
亚信安全官方账号
542文章数 1关注度
往期回顾 全部

科技要闻

裁掉2万多名员工后,扎克伯格对自己下手了

头条要闻

民警在派出所猥亵女孩获刑两年九个月 当地政法委回应

头条要闻

民警在派出所猥亵女孩获刑两年九个月 当地政法委回应

体育要闻

不敢放手一搏,你拿什么去争冠?

娱乐要闻

刘烨47岁生日,安娜晒全家福为其庆生

财经要闻

市场见底了吗?谁在抛售?机构火线解读

汽车要闻

"拒绝"豪车税 新款Panamera尽享版99.8万元起精准入局

态度原创

亲子
本地
艺术
手机
公开课

亲子要闻

男孩生病,他救的小狗守了他一天!

本地新闻

这里是宝鸡 嫽滴很!

艺术要闻

如此美妙的光影,安静而温暖,真令人折服!

手机要闻

华为畅享90、畅享90 Plus、畅享90 Pro Max,差在哪?

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版