网易首页 > 网易号 > 正文 申请入驻

山石安全能力中心|山石云沙箱新技术助力“银狐”木马自动检测

0
分享至


山石云沙箱新技术助力“银狐”木马自动检测

引言

近期,山石安全能力中心在批量样本分析过程中成功识别并准确报告了多例“银狐”木马样本。得益于云沙箱的新分析引擎与检测技术的引入,山石云沙箱已可以实现针对银狐家族的全自动化检测与精确判定。

本文将以某个捆绑银狐木马的“易歪歪”安装包为例,演示从样本投递到行为判定的完整检测流程。

分析过程

此次分析的样本是一个Microsoft Installer安装包,如下图:


通过山石云沙箱的静态检测引擎,可以直接解析出该MSI安装包的基本信息如下:


解析出的信息显示安装包的制作者为“MonKeyDu”。经常分析银狐木马的技术人员可能都知道,有很多捆绑了银狐的安装包——诸如Chrome、火绒、Let’sVPN安装包等多个捆绑银狐木马的样本,均出自“MonKeyDu”之手。因此,基于这一关联特征,当样本中检测到“MonKeyDu”标识时,即可推断其大概率为银狐木马家族成员。

多个样本中发现的Author名称如下:


山石云沙箱的静态检测引擎不仅能提取安装包的基础元信息,还可以进一步解析出其中包含的文件。通过这种方式,安全分析人员无需动态运行样本,即可直接对安装包内置文件进行独立分析。以本次样本为例,易歪歪安装包中包含两个可执行文件:

从命名和常见的恶意捆绑手法我们很容易推测,安装程序可能在前台正常执行名为YiwaiwaiProVersion144.exe的程序,同时在后台暗中启动疑似银狐木马的scovvh.exe。

那实际情况到底如何呢?我们可以通过山石云沙箱的动态分析进行验证。将样本投递到沙箱后可以看到样本行为首先触发了云沙箱关联行为分析的Dropper类木马检测规则,引擎返回的结果显示:

安装进程确实释放并运行了scovvh.exe。那么这个scovvh.exe又做了哪些操作,到底是不是银狐木马呢?

接下来,云沙箱关联行为分析引擎发现scovvh.exe会执行shellcode:

由于shellcode执行与JIT(Just-In-Time)代码执行在行为层面上存在相似性,云沙箱在检测到可疑的shellcode行为后,会继续对相关内存区域即0x00000000007F0000处内存中的代码进行深度分析。云沙箱对可疑内存进行了字符串分析后,识别出属于银狐木马配置的字符串:


由此可以确认,scovvh.exe确实执行了银狐木马的shellcode。进一步的基于语义的shellcode代码检测结果还显示,该样本包含API搜索、反射加载、堆栈字符串等典型的恶意shellcode代码结构:


综合这些证据,山石云沙箱最终可以给出如下判定结果:


从以上分析可以看出,山石云沙箱在核心架构中引入了多项创新分析引擎,显著强化了对复杂威胁样本的识别与处置能力,具体表现在:

  • 静态分析引擎:具备对多种常见文件格式的深度解析能力,能够穿透文件的多层次结构,精准提取并检测隐藏的恶意代码与静态特征,大大提高了检测效率。

  • 基于关联行为的动态分析引擎:能够根据行为主客体将多个行为进行关联分析,从而精准检测进程注入、权限维持、勒索加密等行为。克服了单点检测易被绕过、而泛化行为检测误报率高的固有缺陷。

  • 基于语义的shellcode代码分析引擎:超越传统的基于二进制字符串模式的特征码匹配,通过理解代码的“意图”来识别shellcode。能突破常见的代码混淆、指令重排、垃圾代码填充等逃逸技术,有效应对零日攻击场景。

总结

通过对捆绑银狐木马的“易歪歪”安装包的自动化检测与分析,可以清晰看到,山石云沙箱在引入静态解析引擎、关联行为分析引擎及语义级 shellcode 分析引擎后,实现了从文件元信息提取、内置文件分析,到行为链还原与内存代码语义解析的完整自动化闭环。该能力不仅显著提升了对家族化木马的检测效率与准确率,也在无需人工介入的情况下完成了复杂威胁样本的证据链构建,为恶意代码检测提供了可信、可复核的技术依据。

山石安全能力中心持续追踪“银狐”恶意样本最新活动,深入分析其传播手法、C2 通信机制,不断增强威胁情报库、沙箱行为分析引擎、 AI检测模型的能力,为山石全系列网络安全及终端安全产品赋能,提升对“银狐”及其变种的检测与响应能力,全方位加固客户侧纵深防御体系。

山石网科是中国网络安全行业的技术创新领导厂商,由一批知名网络安全技术骨干于2007年创立,并以首批网络安全企业的身份,于2019年9月登陆科创板(股票简称:山石网科,股票代码:688030)。

现阶段,山石网科掌握30项自主研发核心技术,申请560多项国内外专利。山石网科于2019年起,积极布局信创领域,致力于推动国内信息技术创新,并于2021年正式启动安全芯片战略。2023年进行自研ASIC安全芯片的技术研发,旨在通过自主创新,为用户提供更高效、更安全的网络安全保障。目前,山石网科已形成了具备“全息、量化、智能、协同”四大技术特点的涉及基础设施安全、云安全、数据安全、应用安全、安全运营、工业互联网安全、信息技术应用创新、AI安全、安全服务、安全教育等10大类产品及服务,50余个行业和场景的完整解决方案。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
官方公示:谷爱凌将代表中国参加米兰冬奥会!她去年收入1.6亿元,99%来自赛场外,刚拿下世界杯个人第20冠

官方公示:谷爱凌将代表中国参加米兰冬奥会!她去年收入1.6亿元,99%来自赛场外,刚拿下世界杯个人第20冠

每日经济新闻
2026-01-23 18:30:08
国家下狠手了!体制内大地震,少爷、公主们的“天”,要塌了

国家下狠手了!体制内大地震,少爷、公主们的“天”,要塌了

霹雳炮
2026-01-19 22:24:13
韩媒不尊重中国队,乱排4强位置,球迷:今晚一过韩媒又得改标题了

韩媒不尊重中国队,乱排4强位置,球迷:今晚一过韩媒又得改标题了

侧身凌空斩
2026-01-24 11:14:03
光速翻脸?6万吨菜籽油刚卖给中国,电车就遭针对,卡尼直摇头

光速翻脸?6万吨菜籽油刚卖给中国,电车就遭针对,卡尼直摇头

娱乐八卦木木子
2026-01-23 12:39:27
670亿美金的“碎钞机”?越南高铁的死线将至,中企不能去接盘

670亿美金的“碎钞机”?越南高铁的死线将至,中企不能去接盘

允华说
2026-01-23 10:33:06
历史如此巧合?杨开慧雕像缺失的石料,竟是主席像的“另一半”!

历史如此巧合?杨开慧雕像缺失的石料,竟是主席像的“另一半”!

鹤羽说个事
2026-01-23 16:07:42
父亲去世后,儿子娶了母亲,还生下了一个孩子

父亲去世后,儿子娶了母亲,还生下了一个孩子

乔生桂
2026-01-24 11:26:51
山东挺起工业硬脊梁

山东挺起工业硬脊梁

人民网
2026-01-24 06:19:14
特朗普在回国专机上,宣告了伊朗的结局,最快48小时内见证历史?

特朗普在回国专机上,宣告了伊朗的结局,最快48小时内见证历史?

沧海旅行家
2026-01-24 17:07:50
2026,沉默,沉默,沉默

2026,沉默,沉默,沉默

洞读君
2026-01-21 16:07:26
再见詹姆斯!湖人正式翻脸,东契奇不给面子,退役巡演成空谈

再见詹姆斯!湖人正式翻脸,东契奇不给面子,退役巡演成空谈

阿泰希特
2026-01-24 13:18:18
2-1到0-1!中国队先赢后输,亚足联给出数据对比,日本夺冠稳了?

2-1到0-1!中国队先赢后输,亚足联给出数据对比,日本夺冠稳了?

侃球熊弟
2026-01-24 00:25:03
现场目击:成都城南高速四辆执法车并排行驶致大面积车辆滞留缓行

现场目击:成都城南高速四辆执法车并排行驶致大面积车辆滞留缓行

大众新闻报社记者
2026-01-24 12:35:02
崛起!19岁温瑞博比林诗栋强在哪里?三大技术让小马龙又狠又稳!

崛起!19岁温瑞博比林诗栋强在哪里?三大技术让小马龙又狠又稳!

骑马寺的少年
2026-01-24 13:00:48
牢A曝留学生圈乱象:我见过太多被毁掉的女孩,她们本不该这样!

牢A曝留学生圈乱象:我见过太多被毁掉的女孩,她们本不该这样!

云中浮生
2026-01-21 13:59:13
善恶终有报!47岁“跌落神坛”的李玉刚,终是活成了“跳梁小丑”

善恶终有报!47岁“跌落神坛”的李玉刚,终是活成了“跳梁小丑”

凡知
2026-01-22 09:51:54
老百姓没等来“房价如葱”,12%的房产税、20%的“遗产税”已开始

老百姓没等来“房价如葱”,12%的房产税、20%的“遗产税”已开始

猫叔东山再起
2026-01-24 09:25:03
深圳“翻身路”火了

深圳“翻身路”火了

关尔东
2026-01-23 15:21:06
某央企领导,被下属群殴!

某央企领导,被下属群殴!

地产八卦
2026-01-24 07:27:45
女子违停竖中指被撞,交警最新回应来了!责任划分引全网热议

女子违停竖中指被撞,交警最新回应来了!责任划分引全网热议

天天热点见闻
2026-01-23 12:57:06
2026-01-24 17:39:00
山石网科新视界
山石网科新视界
网络安全行业的创新领导厂商
1378文章数 138关注度
往期回顾 全部

科技要闻

特斯拉Cybercrab即将落地 每公里不到1块钱

头条要闻

男子就医从尿道取出圆筒状、笔芯状异物 存留长达20年

头条要闻

男子就医从尿道取出圆筒状、笔芯状异物 存留长达20年

体育要闻

当家球星打替补,他们在故意摆烂?

娱乐要闻

李微漪更新:狼王格林去世,3字泪目

财经要闻

“百年老字号”张小泉遭60亿债务压顶

汽车要闻

有增程和纯电版可选 日产NX8或于3-4月间上市

态度原创

健康
艺术
旅游
家居
军事航空

耳石脱落为何让人天旋地转+恶心?

艺术要闻

色彩之巅!法国蓬皮杜中心馆藏艺术大师特展”在北京民生现代美术馆开幕

旅游要闻

“我们的节日——欢欢喜喜过大年” 2026春节主题文化和旅游活动即将启幕,带你一站式乐享皖韵新年

家居要闻

在家度假 160平南洋混搭宅

军事要闻

俄美乌首次三方会谈在阿联酋举行

无障碍浏览 进入关怀版