网易首页 > 网易号 > 正文 申请入驻

实战!“银狐”病毒卷土重来,联软EDR斩断攻击链护卫企业安全

0
分享至

近期,“银狐”病毒再次引发广泛关注,公安部网安局发布紧急提醒。

“银狐”是一种典型的远程控制木马病毒,其攻击手法极具迷惑性。它常伪装成“财税报表”“违规通报”“人员名单”“放假通知”等看似正常的文件,通过微信群、邮件等渠道,以加密压缩包形式直接投递给用户。一旦用户不慎解压并运行其中的恶意程序,攻击者便能瞬间接管用户电脑,实施远程操控、窃取敏感信息,甚至以此作为跳板发起更深入的二次攻击。

其次,“银狐”病毒隐蔽性极高。公安部网安局特别指出,它会创建随机系统服务项,藏匿于系统深处,并利用常用的运维工具,实现长期潜伏,以致常规的安全检测手段往往难以将其识别。

然而,近日,在这场没有硝烟的战争中,联软科技凭借领先的技术实力和专业的安全服务团队,成功地斩断了“银狐”病毒的攻击链,守护了网络安全的防线。

实战狙击:联软EDR精准检出并处置银狐病毒

2025年6月10日,在某大型金融机构护网值守现场,联软UniEDR系统发出告警信号,捕捉到异常迹象。6月12日,技术人员在客户电脑中成功确定了“银狐”病毒样本,并迅速启动应急处置流程,及时阻止了病毒的进一步破坏。事后,联软科技对此次攻击路径进行了深度还原,为后续的网络安全防护工作提供了宝贵经验。

攻击路径深度还原如下:

该样本运行后从https://panshi-1325772578.cos.ap-hongkong.myqcloud.com/caosixn2/all.zip下载压缩包到本地。

压缩包内的Qtpasso.exe被运行,其会加载恶意DLL,注入explorer.exe,与C2交互,远程地址为:154.94.232.120,并通过explorer修改自启动项完成持久化。

同时在C:\Users\virus\AppData\Roaming目录下释放文件夹Nxonq1284_QUC,此文件夹内包含白加黑文件。

如果启动Nxonq1284_QUC文件夹内的DUbit.exe,其会注入winlogon.exe进程实现与C2交互,C2地址为:154.94.232.120。

事后,联软UniEDR对样本环境(192.168.111.129),进行如下分析:

▶1.样本Qtpasso.exe执行后释放以下文件,在ProgramData目录下创建Venlnk目录,在Venlnk目录下创建GoogleService.lnk,其中GoogleServer.lnk用于后续持久化。

▶2.Qtpasso.exe对explorer(pid=5888)进行注入。

▶3.被注入恶意payload的explorer修改注册表,将先前创建的Venlnk目录添加入自启动项。

▶4.被注入恶意payload的explorer(pid=5888)对explorer(pid=9760)进行跨进程保护属性修改。

▶5.随后explorer(pid=5888)对explorer(pid=9760)进行注入。

▶6.explorer(pid=9760)执行动态生成的代码。

▶7.explorer(pid=9760)反射加载网络模块。

▶8.explorer(pid=9760)与IP 154.94.232.120产生通信,心跳周期2分钟。

▶9.样本在特定目录释放以下文件,用于权限持久化。

▶10.DUbit.exe启动后,会对winlogon进行注入。

▶11.随后winlogon执行动态生成的代码。

▶12.winlogon反射加载网络模块。

▶13.winlogon同样与IP 154.94.232.120通信,心跳周期2分钟。

此次,联软科技凭借硬核的技术实力和专业的安全服务团队,斩断了“银狐”病毒攻击链,保障了金融机构的网络安全,充分展示了联软EDR系统的强大检测与处置能力,也为其他企业和机构应对类似网络安全威胁提供了有力借鉴。

对于企业来说,一旦发现银狐病毒,可立即采取以下行动:

1.先断网,迅速隔离对应中招终端。

2.重装操作系统,清除病毒任务及文件。

3.重装系统后优先安装联软客户端。

4.下发联软EDR的专家规则,对恶意程序的运行执行阻止。

进阶优化:

1.部署联软标准软件商城功能,回收软件安装权限。

2.部署联软网络黑名单功能,禁止终端访问黑名单地址。

联软UniEDR核心能力

全息采集:性能占用低、数据采集全面,支持22+大类、336+小类的数据采集

智能狩猎:ATT&CK映射+行为基线分析,可检测378+攻击技术点(144+技术,234+子技术)

勒索阻断:加密行为实时阻断+自动文件备份,勒索攻击拦截率100%(赛可达检测报告)

溯源核验:进程事件树+攻击链可视化,威胁定位时效<3分钟

生态联防:联动NAC/Access/EPP深度处置,全网响应速度↑90%

联软UniEDR应用场景

应对攻防演练,快速揪出黑客动作

快速发现内网黑客常用攻击行为,如:尝试破解密码、提权、窃取账号密码、偷偷潜伏攻击核心服务器(域控攻击)、利用软件漏洞、远程爆破服务等。 一旦发现有电脑被攻陷(失陷终端),瞬间隔离,防止感染扩散,并立刻上报,实现全网快速响应。

精准查杀病毒,揪出潜伏的高级间谍(APT)

实时查杀常见已知病毒木马。通过行为快速发现勒索加密,保护重要数据。从终端上抓取APT攻击的多种行为数据,识别高级间谍攻击的特征;依托威胁情报能力,主动将APT组织的攻击线索、攻击手法、攻击技巧等转为检测脚本,实现反客为主式的检测与溯源。

快速追查安全事件源头,定位影响范围

快速通过终端行为定位到威胁的进程源头,进而通过终端间的网络访问关系确定关联影响,判断安全事件可能波及的范围。安全管理者可据此下发响应策略,进行隔离或修复。

与其他安全产品联手,构建更强防线

收集终端行为数据供给中央安全分析平台(综合威胁检测平台),协同不同的安全设备工作,发挥1+1>2的效果。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
随着广岛三箭2-3出局,亚冠精英赛八强诞生4席:东南亚球队占2席

随着广岛三箭2-3出局,亚冠精英赛八强诞生4席:东南亚球队占2席

侧身凌空斩
2026-03-11 20:01:50
天神下凡!24岁天才炸裂表演:独造3球,身价高达1.3亿欧元

天神下凡!24岁天才炸裂表演:独造3球,身价高达1.3亿欧元

足球狗说
2026-03-11 06:40:18
欧冠综述:皇马3-0曼城 巴黎5-2切尔西 阿森纳绝平 博德闪耀5连胜

欧冠综述:皇马3-0曼城 巴黎5-2切尔西 阿森纳绝平 博德闪耀5连胜

我爱英超
2026-03-12 06:03:17
新一代比亚迪新车官宣:3月13日,正式上市

新一代比亚迪新车官宣:3月13日,正式上市

高科技爱好者
2026-03-11 23:07:41
曝王曼昱将暂退世界大赛!国乒教练组难辞其咎,一细节早有迹可循

曝王曼昱将暂退世界大赛!国乒教练组难辞其咎,一细节早有迹可循

十点街球体育
2026-03-11 20:29:44
生育大局已定:不出意外的话,2026年起中国人口将迎来3大变化

生育大局已定:不出意外的话,2026年起中国人口将迎来3大变化

云景侃记
2026-03-11 22:10:21
美容院老板娘大实话:脱了衣服,女人的差距根本不在脸上!

美容院老板娘大实话:脱了衣服,女人的差距根本不在脸上!

夜深爱杂谈
2026-03-08 21:28:24
别吹了!阿德巴约83分,含金量为零

别吹了!阿德巴约83分,含金量为零

刘宝杰聊球
2026-03-11 12:12:23
3月又一款新机官宣:3月12日,正式发布上市!

3月又一款新机官宣:3月12日,正式发布上市!

科技堡垒
2026-03-10 09:51:18
华莱士正式宣布退市

华莱士正式宣布退市

大象新闻
2026-03-11 08:37:41
国际足联主席:特朗普欢迎伊朗到美国参加世界杯!伊朗队3场小组赛均在美国举行,距开赛已不足3个月

国际足联主席:特朗普欢迎伊朗到美国参加世界杯!伊朗队3场小组赛均在美国举行,距开赛已不足3个月

每日经济新闻
2026-03-11 16:31:07
宣布了!东契奇解除婚约!10年感情彻底破裂

宣布了!东契奇解除婚约!10年感情彻底破裂

篮球实战宝典
2026-03-11 23:23:10
美伊冲突“第一大冤种”出现了!没了630万亿

美伊冲突“第一大冤种”出现了!没了630万亿

大猫财经Pro
2026-03-11 18:35:48
为了给前NBA状元霍华德生孩子,篮球宝贝壮壮究竟付出了多大代价

为了给前NBA状元霍华德生孩子,篮球宝贝壮壮究竟付出了多大代价

罗氏八卦
2026-03-10 18:00:03
重庆冠军赛爆冷!世界冠军一轮游,国乒2人出局,张本不战而胜!

重庆冠军赛爆冷!世界冠军一轮游,国乒2人出局,张本不战而胜!

十点街球体育
2026-03-11 21:23:09
中国女篮获世预赛开门红!数据一目了然,不是韩旭,最大功臣是她

中国女篮获世预赛开门红!数据一目了然,不是韩旭,最大功臣是她

侃球熊弟
2026-03-11 21:28:56
欧冠1/8决赛首回合综述:皇马完胜曼城占先机,大巴黎5-2切尔西

欧冠1/8决赛首回合综述:皇马完胜曼城占先机,大巴黎5-2切尔西

全景体育V
2026-03-12 06:14:59
89分钟绝平,哈弗茨反戈一击,1.2亿超巨低迷,阿森纳仍全身而退

89分钟绝平,哈弗茨反戈一击,1.2亿超巨低迷,阿森纳仍全身而退

我的护球最独特
2026-03-12 03:43:32
2-5不敌巴黎,切尔西队史第二次欧冠单场丢5球

2-5不敌巴黎,切尔西队史第二次欧冠单场丢5球

懂球帝
2026-03-12 06:27:09
你敢相信她是饶舌歌手和演员双修?

你敢相信她是饶舌歌手和演员双修?

贵圈真乱
2026-03-11 10:31:47
2026-03-12 06:36:49
联软科技
联软科技
构建可控的互联世界!
134文章数 1关注度
往期回顾 全部

科技要闻

腾讯"养虾"暴涨后,百度急得在门口"装虾"

头条要闻

伊朗总统提出结束战争三大必要条件

头条要闻

伊朗总统提出结束战争三大必要条件

体育要闻

郭艾伦重伤,CBA下半赛季还能期待些什么

娱乐要闻

蔡少芬晒全家福照,两女儿成最大亮点

财经要闻

唤醒10万亿存量资金 公积金改革大潮来了

汽车要闻

莲花纠偏, 冯擎峰的“收”与“守”

态度原创

手机
房产
游戏
旅游
公开课

手机要闻

第一台龙虾手机来了:小米「养虾」,意在何处?

房产要闻

最低杀到7800元/㎡!海口2026第一波房价大调整来了!

《生化9》MOD让疯狂难度更难 被丧尸咬了会感染

旅游要闻

昆明呈贡第十四届“万溪梨花节”将于3月13日启幕

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版