网易首页 > 网易号 > 正文 申请入驻

银狐折戟!山石网科EDR重塑终端安全新高度

0
分享至



为终端安全构建

“检测-分析-响应-修复”的闭环防御体系

“银狐”木马及其变种凭借高度隐蔽的攻击手法(如加密压缩包传播、伪装工作文档的可执行文件等),已成为当前企业和组织面临的重大威胁之一。

山石智铠EDR作为面向终端的保护手段,是山石网科整体解决方案中的核心一环。针对这类攻击,山石智铠EDR通过以下核心技术能力实现有效检测与防护:


一、行为基因分析

山石智铠EDR通过实时监控进程运行、文件操作、注册表修改及网络连接等关键活动,能够有效识别“银狐”入侵的各项动作,例如识别其一系列入侵动作并形成关联:

1.异常文件操作捕捉:当“银狐”木马执行文件创建等操作时,EDR会记录完整的操作轨迹。例如,检测到“util.exe”在非预期目录(C:\ProgramFiles(x86)\WindowsNT)创建“winnt.exe”,并标记该操作的进程路径、创建时间及文件哈希值。通过比对正常文件操作基线,EDR快速识别出“合法进程创建可疑文件”的异常特征,为后续分析保留关键线索。



图注:溯源定位分析

2.针对“银狐”通过计划任务实现持久化的行为,EDR可捕捉到异常的进程调用链。例如,记录到“cmd.exe”以静默模式执行计划任务创建命令(SCHTASKS/Create/F/TN"PayloadTask*"),强制创建任务并启动“winnt.exe”,随后立即删除任务以规避检测。EDR通过解析进程命令行参数,识别出“创建即运行、运行即删除”的恶意特征,阻断其隐蔽执行路径。


图注:cmd.exe/q/c以静默模式执行命令,执行后自动关闭

SCHTASKS/create/F强制创建计划任务

&Schtasks/delete/F强制删除任务(清除痕迹)


图注:溯源定位分析

3.“银狐”常通过修改注册表隐藏计划任务,EDR对此类操作保持实时监控。例如,捕捉到“cmd.exe”执行regadd"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Schedule\TaskCache\Tree\12306Task"命令,试图将任务索引值设为0以隐藏痕迹。EDR通过比对注册表正常配置基线,识别出“非系统进程修改任务缓存”的高危行为,及时触发告警。



图注:溯源定位分析


二、文件特征/情报验证

在捕捉到疑似“银狐”的行为后,山石智铠EDR结合启发式引擎与云端威胁情报库,对可疑文件进行深度验证,确保恶意行为判定的精准性。

例如,当EDR监测到“util.exe”释放“runtime.exe”后,立即启动双重验证机制:

  • 本地威胁行为分析:检测“runtime.exe”的注册表行为特征。

  • 云端情报比对:通过云查杀引擎将文件哈希值与山石威胁库同步校验,发现其与“银狐”变种的已知样本特征高度匹配,最终判定该文件为“银狐”木马的核心载荷。



图注:溯源定位分析


依托每日更新的全球威胁情报库(覆盖超5亿条恶意样本特征),山石智铠EDR可实现对“银狐”变种的快速响应,确保新出现的恶意文件及时被纳入检测范围。


三、攻击链溯源

山石智铠EDR通过串联终端各环节行为数据,构建“银狐”入侵的完整攻击链图谱,帮助用户追溯入侵源头,定位漏洞入口。

以某实际案例为例,EDR还原的“银狐”初始入侵路径如下:

1.初始入侵:用户双击伪装为常用软件的msi安装包,双击后触发“msiexec.exe”执行;

2.载荷释放:安装程序暗中释放“util.exe”至C:\ProgramFiles(x86)\WindowsNT目录,并以系统权限启动;

3.后续检测到恶意行为执行:“util.exe”先后创建“winnt.exe”、“runtime.exe”,通过计划任务启动恶意进程、修改注册表隐藏痕迹,最终完成“银狐”木马的植入与持久化。(如上检测内容)


图注:执行伪装程序,安装msiexec


图注:释放并创建util.exe进程


图注:溯源定位分析

通过时间线关联分析,山石智铠EDR清晰展示出入侵源头为“伪装成正常安装程序的恶意MSI文件”,帮助用户回溯至初始感染点(如员工误点的钓鱼邮件附件、违规U盘),为后续加固提供明确方向。


图注:一次“银狐”入侵的完整过程

山石智铠EDR通过“行为基因分析+特征情报验证+攻击链溯源”的三重机制,实现了对“银狐”木马从入侵行为捕捉到源头定位的全流程防护。面对“银狐”这类新型威胁,其检测优势在于:既能通过细粒度行为监控识别隐蔽攻击,又能依托云端情报提升判定准确性,更能以可视化攻击链帮助企业追溯漏洞根源,为终端安全构建起“检测-分析-响应-修复”的闭环防御体系。

关于“银狐”木马介绍及山石网科整体解决方案,请点击

山石网科是中国网络安全行业的技术创新领导厂商,由一批知名网络安全技术骨干于2007年创立,并以首批网络安全企业的身份,于2019年9月登陆科创板(股票简称:山石网科,股票代码:688030)。

现阶段,山石网科掌握30项自主研发核心技术,申请570多项国内外专利。山石网科于2019年起,积极布局信创领域,致力于推动国内信息技术创新,并于2021年正式启动安全芯片战略。2023年进行自研ASIC安全芯片的技术研发,旨在通过自主创新,为用户提供更高效、更安全的网络安全保障。目前,山石网科已形成了具备“全息、量化、智能、协同”四大技术特点的涉及基础设施安全、云安全、数据安全、应用安全、安全运营、工业互联网安全、信息技术应用创新、AI安全、安全服务、安全教育等10大类产品及服务,50余个行业和场景的完整解决方案。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
遗憾!余嘉豪连夜赶回西班牙错过全运决赛,西乙球队强制他必须归队

遗憾!余嘉豪连夜赶回西班牙错过全运决赛,西乙球队强制他必须归队

818体育
2025-11-12 11:21:38
俄罗斯在红军城对乌军展开攻势,乌克兰第二大城市一区域已全面被俄军控制!俄方强硬回应日本制裁!特朗普最新发声......

俄罗斯在红军城对乌军展开攻势,乌克兰第二大城市一区域已全面被俄军控制!俄方强硬回应日本制裁!特朗普最新发声......

每日经济新闻
2025-11-12 06:58:54
副院长与曾主任合照被挖出,网友:果然有缘

副院长与曾主任合照被挖出,网友:果然有缘

深度报
2025-11-11 21:42:52
副院长和眼科医生事件后续:网传眼科医生被“撤职留岗”,父亲发声引争议

副院长和眼科医生事件后续:网传眼科医生被“撤职留岗”,父亲发声引争议

男女那点事儿儿
2025-11-12 12:39:45
广东职工会员可申领千元学历提升补贴 计划补贴2万人

广东职工会员可申领千元学历提升补贴 计划补贴2万人

中工网
2025-11-12 09:00:01
上海警方披露:退休人员王某被抓获!牵出一条“黑色产业链”

上海警方披露:退休人员王某被抓获!牵出一条“黑色产业链”

极目新闻
2025-11-12 08:10:39
在雪山卖羽绒服?这个双11抖音电商把内容创新玩明白了

在雪山卖羽绒服?这个双11抖音电商把内容创新玩明白了

浪潮新消费
2025-11-07 19:33:35
钱志敏在卧室被抓捕时画面最新披露

钱志敏在卧室被抓捕时画面最新披露

每日经济新闻
2025-11-12 10:32:17
疯传!大批媒体曝:吴亦凡监狱中绝食死亡?

疯传!大批媒体曝:吴亦凡监狱中绝食死亡?

澳洲红领巾
2025-11-11 11:25:36
携500亿元比特币出逃的女商人钱志敏,在卧室被抓捕时画面最新披露

携500亿元比特币出逃的女商人钱志敏,在卧室被抓捕时画面最新披露

都市快报橙柿互动
2025-11-12 08:16:25
被保密了三十年的云南通海7.8级大地震

被保密了三十年的云南通海7.8级大地震

霹雳炮
2025-11-11 21:56:33
镇政府回应“3岁幼童拿泡泡糖没付款引发争执”:高度重视,多部门在处理

镇政府回应“3岁幼童拿泡泡糖没付款引发争执”:高度重视,多部门在处理

红星新闻
2025-11-11 19:18:16
郑钦文因伤退出全运会:此前出任湖北队旗手 下半年因伤连续退赛

郑钦文因伤退出全运会:此前出任湖北队旗手 下半年因伤连续退赛

醉卧浮生
2025-11-12 12:27:23
曾琦老公曝光,祖院长老婆被挖出,网友:理解他们俩为何在一起了

曾琦老公曝光,祖院长老婆被挖出,网友:理解他们俩为何在一起了

李昕言温度空间
2025-11-11 22:30:23
新乡医保从限额到解封,给全国各地打开了思路

新乡医保从限额到解封,给全国各地打开了思路

基本常识
2025-11-11 23:25:40
泰国男星嫁给50岁意大利富商,正式退出娱乐圈

泰国男星嫁给50岁意大利富商,正式退出娱乐圈

下水道男孩
2025-11-11 23:51:55
库里疑似垫脚被吹一级恶犯!1189场0恶犯纪录终结:摇头不敢信

库里疑似垫脚被吹一级恶犯!1189场0恶犯纪录终结:摇头不敢信

罗说NBA
2025-11-12 10:13:49
英伟达市值一夜蒸发超万亿元!这只AI科技股大跌16%,发生了什么?比特币跌超3%,加密币全网超15万人爆仓,32亿元灰飞烟灭

英伟达市值一夜蒸发超万亿元!这只AI科技股大跌16%,发生了什么?比特币跌超3%,加密币全网超15万人爆仓,32亿元灰飞烟灭

每日经济新闻
2025-11-12 06:26:06
曾被网友评为“最丑建筑”,广州地标建筑“铜钱大厦”挂拍15天无人报名

曾被网友评为“最丑建筑”,广州地标建筑“铜钱大厦”挂拍15天无人报名

第一财经资讯
2025-11-11 20:40:56
巴媒:奥斯卡此前并无严重心脏问题病史,医生正调查异常原因

巴媒:奥斯卡此前并无严重心脏问题病史,医生正调查异常原因

懂球帝
2025-11-12 06:34:05
2025-11-12 14:59:00
山石网科新视界
山石网科新视界
网络安全行业的创新领导厂商
1263文章数 138关注度
往期回顾 全部

科技要闻

Meta"宫斗"持续,AI教父杨立昆被"气"走了

头条要闻

美主持人污蔑中国人窃取知识产权 遭特朗普反驳

头条要闻

美主持人污蔑中国人窃取知识产权 遭特朗普反驳

体育要闻

太阳三连胜&活塞东部第一 哪个更想不到

娱乐要闻

辛芷蕾配得上威尼斯影后吗?

财经要闻

专家建议设立5万亿房地产稳定基金

汽车要闻

能得到央视的肯定 长安马自达EZ-60可不简单

态度原创

游戏
数码
艺术
旅游
房产

年度大作《COD22》预载现已开启!11月14日开玩

数码要闻

三星电视上线新版Vision AI助手 可回答问题并翻译对话

艺术要闻

毛主席珍贵签名照曝光,鲜为人知的历史瞬间!

旅游要闻

“口袋公园”冬景美

房产要闻

海口湾,1300亩巨无霸地块登场!

无障碍浏览 进入关怀版