文章总结: 9月14日威胁情报显示银狐IOC翻倍至16条,恶意样本回升至8个,禅道env.bak漏洞占33%。10个定向攻击IP中6个来自境外,涉及8行业。报告收录17个漏洞关联30个高危IP,建议封堵IP、查杀样本、拦截IOC并修补漏洞。
综合评分: 90
文章分类: 威胁情报,漏洞预警,恶意软件,应急响应,安全运营
9月14日 威胁情报IOC分享
宝十八
宝十八
网络安全老宋
2026年9月16日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | |
| — | — |
| 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
银狐 IOC 翻倍到 16 条 禅道 env.bak 占 33%
本期 10 个定向 IP 中 6 个来自境外(俄/美/英/荷),对 14 家重点单位发起攻击、涉 8 行业;恶意样本从 6 个回升到 8 个,InstallerExtension.dll 一个名字出现 4 次;银狐 IOC 从 8 条翻倍到 16 条,新顶级域(.sbs/.info/.lol/.cc/.cyou/.asia)全端口监听是典型基础设施轮换。监测侧收录 17 个漏洞、关联 30 个高危攻击 IP(附表实际 30 条)——禅道 env.bak 10 例(33%)居前,金和 C6 SQL 注入回升到 6 例。
10个定向攻击IP17漏洞+30攻击IP禅道占33%
| | | |
| — | — | — |
| 🎯 10 个定向攻击 IP 6 个境外(俄/美×3/英/荷)+ 4 个境内,对 14 家重点单位发起攻击,涉 8 行业,攻击方式含 SQL 注入/代码注入/组件漏洞 | 🛡️ 17 漏洞 + 30 攻击 IP 监测侧收录 17 个漏洞、关联 30 个高危攻击 IP(附表实际列出 30 条) | 🐛 8 样本 + 16 IOC 恶意样本回升到 8 个(InstallerExtension.dll 出现 4 次),银狐 IOC 翻倍到 16 条含新顶级域全端口监听 |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
9.14 三个核心信号:银狐 IOC 从 8 条翻倍到 16 条、禅道 env.bak 从 6 例升到 10 例(33%)、恶意样本从 6 个回升到 8 个;本期定向攻击 IP 境外占 6 成(9.13 全境内),攻击者来源地理明显外扩,金和 C6 SQL 注入从 3 例回升到 6 例。四类完整明细见 05 附表。
| | | |
| — | — | — |
| 指标 | 本日数据 | 说明 |
| 定向攻击 IP | 10 个 | 6 个境外(俄/美×3/英/荷)+ 4 个境内,对 14 家重点单位出手,涉民航/教育/党政/金融/卫生/电信等 8 行业,含 SQL 注入/代码注入/命令注入 |
| 恶意样本 | 8 个 | 较上期 6 个回升,InstallerExtension.dll 一个名字出现 4 次(疑似 DLL 劫持投放),含 ColorPickerDemo.EXE 仿冒取色器、devcon.exe 伪装系统工具 |
| 银狐组织 IOC | 16 条 | 9 个全端口恶意域名(.sbs/.info/.lol/.cc/.cyou/.asia 新顶级域)+ 7 个恶意 IP 端口(含 IRC 6667、443/80/449 等) |
| 高频漏洞 / 高危 IP | 30 个 | 报告称收录 17 个漏洞、关联 30 个高危攻击 IP;附表实际列出 30 条,禅道 env.bak 10 例(33%)居前 |
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | | |
| — | — | — | — | — | — | — | — |
| 指标 | 9.8 | 9.9 | 9.10 | 9.11 | 9.12 | 9.13 | 9.14 |
| 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 10 | 10 |
| 恶意样本 | 4 | 3 | 12 | 7 | 11 | 6 | 8 |
| 银狐 IOC | 14 | 12 | 12 | 14 | 13 | 8 | 16 |
| 禅道 env.bak | 9 | 4 | 11 | 11 | 11 | 6 | 10 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(10 个,境外占 6 成)
本期 4 个境内(117.72.174.14、8.148.84.114、114.116.181.153、101.126.152.233)+ 6 个境外(俄/美×3/英/荷),对 14 家重点单位发起攻击,涉 8 个行业(民航/教育/党政机关/金融/卫生/电信等),攻击方式含 SQL 注入、代码注入、命令注入、组件漏洞攻击。完整列表见 附件一。
1.2 恶意样本(8 个)
数量较上期 6 个回升:InstallerExtension.dll 一个名字出现 4 次(f207dd1c / bfc5c2051 / 52e54df / e3bcd2a,疑似银狐通过 DLL 劫持/侧加载投递);ColorPickerDemo.EXE 仿冒取色器、devcon.exe 伪装 Windows 驱动工具、RuntimeBroker.exe 仿冒运行时代理、15609E6C.exe 随机名裸投。MD5 见 附件二。
1.3 银狐组织 IOC(16 条)
9 个全端口恶意域名 + 7 个恶意 IP 端口;本期基础设施明显轮换——12479.sbs / 36514.sbs / 369420.info / www.778899.lol / hcvsdcax1.cc / www.e44epq.info / whatfuck007.intermediate.cyou / yusit.asia / fypengqi.timezoneapi.net 全端口监听,靠「域名像不像业务」判断必漏;121.127.232.77:6667 走 IRC 协议,161.248.15.231 同时占 443/80,156.234.7.85:449、179.236.106.33:443、5.175.182.217:443 别漏掉。完整列表见 附件三。
1.4 高频漏洞和高危攻击 IP(30 条)
报告称收录 17 个漏洞、关联 30 个高危 IP(附表实际 30 条):禅道 env.bak 10 例(33%)、金和 C6 SQL 注入 6 例、蓝凌 OA 远程执行 4 例、SP Page Builder 上传(CVE-2026-48908)3 例、泛微 e-cology 2 例、SonicWall GMS tenant SQL 注入 2 例,孚盟云、Agent Zero、Balbooa Forms(CVE-2026-56291)各 1 例。完整列表见 附件四。
⚠️ 防守者视角:以上威胁情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。
02防守者视角:核查资产、修补漏洞
本期报告称收录 17 个漏洞,关联 30 个高危攻击 IP(附表按公开明细列出 30 条)。请依据漏洞列表核查资产、补丁到位与否自己查——规则能拦,不等于系统没漏洞。
30 个攻击 IP 关联的漏洞类型分布:
| | | |
| — | — | — |
| 漏洞类型 | IP 数 | 占比 |
| 禅道 env.bak 敏感信息泄露 | 10 | 33% |
| 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 6 | 20% |
| 蓝凌 OA sysUiComponent.do 远程代码执行 | 4 | 13% |
| SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 3 | 10% |
| 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2 | 7% |
| SonicWall GMS tenant SQL 注入 | 2 | 7% |
| 孚盟云 GetIcon.aspx SQL 注入 | 1 | 3% |
| Agent Zero download_work_dir_file 任意文件读取 | 1 | 3% |
| Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 1 | 3% |
03老宋说
技术本质:禅道 env.bak 从 6 例升到 10 例(33%),连续多周反复出现,说明公网 .bak 清理从没常态化,今天少明天多;金和 C6 SQL 注入从 3 例回升到 6 例、蓝凌 OA 远程执行 4 例,组件靶子在轮换,盯一个漏一个。
行业观察:银狐 IOC 从 8 条翻倍到 16 条,基础设施全部换成 .sbs/.info/.lol/.cc/.cyou/.asia 新顶级域全端口监听,这是银狐典型的 C2 轮换手法;加上 6 个境外定向 IP 同时出手,攻击热度不是降温,是换了一批马甲重新压上来。
建议:三件事——把 30 条攻击 IP 涉及的资产核一遍,重点看禅道公网 .bak、金和 C6 / 蓝凌 OA / 泛微 / SonicWall / 孚盟云 / Agent Zero / Balbooa 补丁;把 16 条银狐 IOC(9 个新顶级域 + 7 个 IP 端口,含 IRC 6667)拉进 WAF / 情报拦截;全员提醒 InstallerExtension.dll、ColorPickerDemo.EXE、devcon.exe 这类「系统工具名 / 仿冒名」文件一律先沙箱再开。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | |
| — | — |
| R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信;本期 6 个境外(俄 188.191.165.8、美 70.39.202.96 / 8.234.181.34 / 8.235.121.222、英 77.239.124.131、荷 80.87.206.229)+ 4 个境内,对 14 家重点单位出手、涉 8 行业,境外源与境内源一样按清单批量核对拦截。 |
| R2 | 查杀恶意样本按恶意样本列表的 8 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查 InstallerExtension.dll(4 个不同 MD5,疑似 DLL 劫持投放)、ColorPickerDemo.EXE(仿冒取色器)、devcon.exe(伪装系统驱动工具)、RuntimeBroker.exe(仿冒运行时代理)、15609E6C.exe,解压/双击前先沙箱。 |
| R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 16 条(9 个全端口恶意域名 + 7 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;本期 .sbs/.info/.lol/.cc/.cyou/.asia 全端口域名靠「域名像不像业务」判断会漏,121.127.232.77:6667(IRC)一并封堵,161.248.15.231 重复占 443/80 两个端口别只封一个,156.234.7.85:449、179.236.106.33:443、5.175.182.217:443 非标/常规端口别漏掉。 |
| R4 | 核查并修补漏洞涉及资产对照本期 30 个攻击 IP 关联的漏洞核查资产:重点处置禅道 env.bak(10 例)、金和 C6 SQL 注入(6 例)、蓝凌 OA 远程执行(4 例)、SP Page Builder 上传(CVE-2026-48908,3 例)、泛微 e-cology(2 例)、SonicWall GMS tenant SQL 注入(2 例),以及孚盟云、Agent Zero 任意文件读取、Balbooa Forms 上传漏洞(CVE-2026-56291)。 |
| R5 | 钓鱼邮件与冒名样本专项针对银狐组织样本与仿冒安装包,向全员推送预警;邮件网关开启附件沙箱,对可疑 exe / dll / zip 先核验后打开;明确告知:InstallerExtension.dll、ColorPickerDemo.EXE、devcon.exe 这类「系统工具名 / 仿冒名」文件一律按木马处理,不双击、先上报。 |
| R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 连续多周反复,说明公网 .bak 清理没成常态,别等攻击者把你的配置文件当公开资源翻。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(10 个)
| | | |
| — | — | — |
| 序号 | IP | 归属地 |
| 1 | 117.72.174.14 | 中国 |
| 2 | 8.148.84.114 | 中国 |
| 3 | 114.116.181.153 | 中国北京市北京市 |
| 4 | 101.126.152.233 | 中国湖南省长沙市 |
| 5 | 188.191.165.8 | 俄罗斯莫斯科州埃列克特罗乌格利 |
| 6 | 70.39.202.96 | 美国弗吉尼亚州麦克莱恩 |
| 7 | 8.234.181.34 | 美国路易斯安那州门罗 |
| 8 | 8.235.121.222 | 美国路易斯安那州门罗 |
| 9 | 77.239.124.131 | 英国英格兰伦敦 |
| 10 | 80.87.206.229 | 荷兰北荷兰省阿姆斯特丹 |
附件二:恶意样本列表(8 个)
| | | |
| — | — | — |
| MD5 | 文件名 | 属性 |
| 1fe801c67ac1e741452d413f63c8d726 | ColorPickerDemo.EXE | 恶意 |
| ee57d9cfa45fb1a5fadf2c6154048e61 | devcon.exe | 恶意 |
| f207dd1c64cc3fae273ebc0f29631ca5 | InstallerExtension.dll | 恶意 |
| bfc5c2051f563b2b0199cbd8a6237caf | InstallerExtension.dll | 恶意 |
| 4c30d09dab8f3524c4cee2b57cf28674 | RuntimeBroker.exe | 恶意 |
| 52e54df085b320133f081a32ec4780ea | InstallerExtension.dll | 恶意 |
| e3bcd2aef29bcc12a330e13b613dd9fd | InstallerExtension.dll | 恶意 |
| 7f521f5741fe2398a482a6759a83064d | 15609E6C.exe | 恶意 |
附件三:银狐组织 IOC 详情表(16 条)
| | | |
| — | — | — |
| 序号 | 恶意地址 | 端口 |
| 1 | 12479.sbs | 全端口 |
| 2 | 369420.info | 全端口 |
| 3 | 36514.sbs | 全端口 |
| 4 | www.778899.lol | 全端口 |
| 5 | hcvsdcax1.cc | 全端口 |
| 6 | www.e44epq.info | 全端口 |
| 7 | whatfuck007.intermediate.cyou | 全端口 |
| 8 | yusit.asia | 全端口 |
| 9 | fypengqi.timezoneapi.net | 全端口 |
| 10 | 121.127.232.77 | 6667 |
| 11 | 18.162.174.63 | 80 |
| 12 | 161.248.15.231 | 443 |
| 13 | 156.234.7.85 | 449 |
| 14 | 179.236.106.33 | 443 |
| 15 | 5.175.182.217 | 443 |
| 16 | 161.248.15.231 | 80 |
附件四:高频漏洞和高危攻击 IP 列表(30 条,报告陈述关联 30 个)
禅道 env.bak 敏感信息泄露(序号 21–30)在表中以红色高亮标出,共 10 例,占 33%。
| | | | |
| — | — | — | — |
| IP | 漏洞名称 | 披露时间 | 地址位置 |
| 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 |
| 36.99.171.226 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 |
| 109.244.7.160 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 |
| 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 219.144.235.26 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,陕西,西安 |
| 111.1.72.3 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,浙江,绍兴 |
| 203.160.89.112 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,香港 |
| 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 218.92.36.228 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,江苏,连云港 |
| 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 |
| 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 |
| 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 |
| 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 42.193.134.224 | SonicWall GMS tenant SQL 注入 | 2026-08-03 | 中国,广东,广州 |
| 106.52.153.17 | SonicWall GMS tenant SQL 注入 | 2026-08-03 | 中国,广东,广州 |
| 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 |
| 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 42.193.134.79 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,广东,广州 |
| 216.12.171.166 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 154.204.204.98 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 218.91.197.149 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,江苏,南通 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《9月14日 威胁情报IOC分享》