文章总结: 瑞星安全研究院发现银狐木马新变种,伪装成中文安装包诱导用户执行,通过脚本加载恶意代码并设置自启动,实现远程控制与信息窃取。国内参测厂商中仅瑞星检出该样本。新变种借助显卡解密恶意代码,增加分析难度。建议用户不下载来路不明软件,及时更新安全软件和病毒库,企业用户应联系安全人员排查。
综合评分: 85
文章分类: 恶意软件,威胁情报,漏洞预警
银狐木马接连变招:国内仅一家能明确检出
瑞星
2026年9月21日 17:04
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
“
你以为只是 装个“中文包” ,没想到电脑却 落入攻击者手中 了!
近期,瑞星安全研究院接连发现 银狐木马变种 ,从伪装成普通安装包,到 借助显卡隐藏恶意代码 ,攻击花样频繁翻新,隐藏恶意行为的手法也在不断变化。对用户而言,一次放松警惕的下载安装,就可能让电脑面临 远程受控、重要资料泄露 的风险。
📌 本文看点
01
中文包暗藏后门
02
国内仅瑞星检出
03
新变种借显卡藏码
01
一个“中文包”,暗藏控制电脑的风险
此次银狐变种 伪装成“点击安装简体中文包.msi” ,借安装语言包的名义 诱导用户运行 。
安装程序运行后,木马程序会将藏在文本文件中的恶意代码 还原到内存中执行 ,并 设置登录后自动启动 ,通过加密通信与攻击者的控制端联系。这些隐藏动作会 增加发现和排查的难度 ,让电脑面临远程受控、信息泄露等风险。
02
国内参测厂商中,仅瑞星检出该样本
针对上述“中文包”样本, 国家计算机病毒协同分析平台 的检测显示:28 个引擎中仅 2 个检出, 瑞星是其中唯一检出的国内安全引擎 。瑞星将该样本识别为 Trojan.ShellCodeLoader/AHK!1.147BC ,不仅 判定样本具有恶意性 ,还指出了 “借助脚本加载恶意代码”的技术特征 ,为识别和排查这类隐蔽威胁提供了依据。
03
稿件还在写,银狐又有新变种
就在本文撰写期间,瑞星安全研究院又发现银狐新变种,检测名为 Trojan.ShellCodeRunner/x64!1.14802 。这款变种 借助显卡解密恶意代码 ,再送回内存执行。在缺少所需显卡支持的 自动分析环境中 ,相关恶意流程可能无法展开, 增加了分析难度 。
银狐不仅不断换“外衣”,隐藏恶意行为的手法也在翻新。
04
防护不能只靠“看着正常”
瑞星安全专家提醒,近期银狐木马持续活跃,广大用户应 密切关注安全厂商发布的最新风险提示 ,保持警惕, 不随意下载安装来路不明的软件 ,并 及时更新安全软件和病毒库 ,做好日常防护,如发现可疑情况及时扫描,企业用户应联系安全人员排查。
「银狐不断变招,用户更要守住入口:不轻信、不乱装、不忽视安全提醒。」
📖相关阅读:
加我星标,随时看更新↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:瑞星 《银狐木马接连变招:国内仅一家能明确检出》