文章总结: 该文档为2026年9月17日威胁情报IOC分享,报告10个定向攻击IP(5境内5境外)、2个恶意样本、18条银狐IOC及19个漏洞关联30个高危攻击IP。禅道env.bak回升至11例占37%,蓝凌OA远程执行冲回5例。提供R1-R6处置清单,建议核查资产、封堵IP、拦截IOC并修补漏洞。
综合评分: 90
文章分类: 威胁情报,漏洞预警,恶意软件,安全运营,应急响应
9月17日 威胁情报IOC分享
宝十八
宝十八
网络安全老宋
2026年9月19日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | |
| — | — |
| 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
禅道 env.bak 回升至 11 例 银狐 IOC 再列 18 条
本期 10 个定向 IP 中 5 个来自境内(内蒙古×2 / 浙江 / 贵州×2)+ 5 个境外(美×3 / 印尼×1),对 10 家重点单位发起攻击、涉 8 行业;恶意样本维持 2 个低位;银狐 IOC 再列 18 条(12 个全端口域名 + 6 个 IP 端口);监测侧收录 19 个漏洞、关联 30 个高危攻击 IP——禅道 env.bak 回升至 11 例(37%),蓝凌 OA 远程执行冲回 5 例。
10个定向攻击IP19漏洞+30攻击IP禅道占37%
| | | |
| — | — | — |
| 🎯 10 个定向攻击 IP 5 个境内(内蒙古×2 / 浙江 / 贵州×2)+ 5 个境外(美×3 / 印尼×1),对 10 家重点单位发起攻击,涉 8 行业,攻击方式含 SQL 注入/命令注入/组件漏洞攻击 | 🛡️ 19 漏洞 + 30 攻击 IP 监测侧收录 19 个漏洞、关联 30 个高危攻击 IP(附表实际列出 30 条) | 🐛 2 样本 + 18 IOC 恶意样本维持 2 个低位(GRAPH.EXE 伪装图形程序最易漏),银狐 IOC 再列 18 条含 12 个全端口域名 |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
9.17 三个核心信号:禅道 env.bak 从 7 例(23%)回升至 11 例(37%)、银狐 IOC 从 14 条回升到 18 条、定向攻击 IP 回落到 10 个(5 境内 + 5 境外:美×3 / 印尼×1);本期恶意样本维持 2 个低位。四类完整明细见 05 附表。
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | | |
| — | — | — | — | — | — | — | — |
| 指标 | 9.11 | 9.12 | 9.13 | 9.14 | 9.15 | 9.16 | 9.17 |
| 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 11 | 10 |
| 恶意样本 | 7 | 11 | 6 | 8 | 6 | 2 | 2 |
| 银狐 IOC | 14 | 13 | 8 | 16 | 13 | 14 | 18 |
| 禅道 env.bak | 11 | 11 | 6 | 10 | 17 | 7 | 11 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(10 个,5 境内 5 境外)
对 10 家重点单位发起攻击,涉 8 行业(民航/教育/党政/质监/能源/电信/金融等),攻击方式含 SQL 注入、组件漏洞攻击、命令注入。本期境内源集中在内蒙古(呼和浩特×2)、浙江舟山、贵州(贵阳×2),境外源为美国(亚特兰大/俄亥俄/加州×2)+ 印尼雅加达。完整列表见 附件一。
1.2 恶意样本(2 个)
维持上期低位,为 GRAPH.EXE(伪装图形程序,经典的银狐投递名)与 FvSDK KMD Service Plugin(伪装驱动/服务插件名),靠文件名分辨不出。MD5 见 附件二。
1.3 银狐组织 IOC(18 条)
12 个全端口恶意域名(dns.museum、f3322.net 这类「像正常基础设施」的域名最易骗过人工) + 6 个 IP 端口,其中 154.19.253.7 同时占 443/80、103.183.2.3 同时占 80/443,轮换端口续打。完整列表见 附件三。
1.4 高频漏洞和高危攻击 IP(30 条)
19 个漏洞关联 30 个高危 IP:禅道 env.bak 回升至 11 例(37%),蓝凌 OA 远程执行(5 例)、SP Page Builder 上传(CVE-2026-48908,4 例)、金和 C6 SQL 注入(3 例)、GeoServer SSRF(3 例)接力冲前。完整列表见 附件四。
⚠️ 防守者视角:以上威胁情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。
02防守者视角:核查资产、修补漏洞
本期报告称收录 19 个漏洞,关联 30 个高危攻击 IP(附表按公开明细列出 30 条)。请依据漏洞列表核查资产、补丁到位与否自己查——规则能拦,不等于系统没漏洞。
30 个攻击 IP 关联的漏洞类型分布:
| | | |
| — | — | — |
| 漏洞类型 | IP 数 | 占比 |
| 禅道 env.bak 敏感信息泄露 | 11 | 37% |
| 蓝凌 OA sysUiComponent.do 远程代码执行 | 5 | 17% |
| SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 4 | 13% |
| 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 3 | 10% |
| GeoServer TestWFSpost 服务端请求伪造 | 3 | 10% |
| 孚盟云 GetIcon.aspx SQL 注入 | 2 | 7% |
| 美特 CRM download-new.jsp 任意文件读取 | 1 | 3% |
| Agent Zero download_work_dir_file 任意文件读取 | 1 | 3% |
03老宋说
技术本质:禅道 env.bak 从 7 例(23%)又弹回 11 例(37%),这条曲线说明公网 .bak 清理还是走走停停、没真常态化;同期蓝凌 OA 远程执行从 1 例冲回 5 例、SP Page Builder 4 例、金和 C6 3 例,靶子在轮换,盯禅道漏掉其它组件。
行业观察:银狐 IOC 回升到 18 条,本期 12 个全端口域名里混进了 dns.museum、f3322.net 这类「像正常基础设施/动态域名」的地址,比纯随机字符域名更难一眼识别;恶意样本维持 2 个低位,看着是降温,实则是银狐换了更精的投递节奏——别因为样本少就松警惕。
建议:三件事——把 30 条攻击 IP 涉及的资产核一遍,重点看禅道公网 .bak、蓝凌 OA / SP Page Builder / 金和 C6 / GeoServer / 孚盟云 / 美特 CRM / Agent Zero 补丁;把 18 条银狐 IOC(12 个全端口域名 + 154.19.253.7 / 103.183.2.3 轮换端口)拉进 WAF / 情报拦截,对「像正常基础设施」的域名一律先核验;全员提醒 GRAPH.EXE、FvSDK KMD Service Plugin 这类伪装图形程序/驱动服务名的文件一律先沙箱再开。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | |
| — | — |
| R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信;本期 5 个境内(103.224.232.173、106.74.16.194、123.157.69.126、111.85.173.172、59.80.30.41)+ 5 个境外(103.168.147.235 印尼、132.243.161.45 美国、131.123.34.214 美国、159.65.104.231 美国、129.212.209.242 美国),对 10 家重点单位出手、涉 8 行业,境内源与境外源一样按清单批量核对拦截。 |
| R2 | 查杀恶意样本按恶意样本列表的 2 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查 GRAPH.EXE(伪装图形程序,最易漏)、FvSDK KMD Service Plugin(伪装驱动/服务名),解压/双击前先沙箱。 |
| R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 18 条(12 个全端口域名 + 154.19.253.7 / 103.183.2.3 轮换端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;dns.museum、f3322.net 这类「像正常基础设施」的域名最易骗过人工,全端口监听的域名别只看 80/443。 |
| R4 | 核查并修补漏洞涉及资产对照本期 30 个攻击 IP 关联的漏洞核查资产:重点处置禅道 env.bak(11 例)、蓝凌 OA 远程执行(5 例)、SP Page Builder 上传(CVE-2026-48908,4 例)、金和 C6 SQL 注入(3 例)、GeoServer SSRF(3 例),以及孚盟云 / 美特 CRM / Agent Zero 各 1 例。 |
| R5 | 钓鱼邮件与冒名样本专项针对银狐组织样本与仿冒域名,向全员推送预警;邮件网关开启附件沙箱,对可疑 exe / dll / zip 先核验后打开;明确告知:GRAPH.EXE 这类「伪装图形程序」的文件一律按木马处理,不双击、先上报。 |
| R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 从 7 例又弹回 11 例,说明清理动作没常态化,别等攻击者把你的配置文件当公开资源翻。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(10 个)
| | | |
| — | — | — |
| 序号 | IP | 归属地 |
| 1 | 103.224.232.173 | 中国内蒙古自治区呼和浩特市 |
| 2 | 106.74.16.194 | 中国内蒙古自治区呼和浩特市 |
| 3 | 123.157.69.126 | 中国浙江省舟山市 |
| 4 | 111.85.173.172 | 中国贵州省贵阳市 |
| 5 | 59.80.30.41 | 中国贵州省贵阳市 |
| 6 | 103.168.147.235 | 印度尼西亚雅加达 |
| 7 | 132.243.161.45 | 美国乔治亚州亚特兰大 |
| 8 | 131.123.34.214 | 美国俄亥俄州肯特 |
| 9 | 159.65.104.231 | 美国加利福尼亚州旧金山 |
| 10 | 129.212.209.242 | 美国加利福尼亚州森尼韦尔 |
附件二:恶意样本列表(2 个)
| | | |
| — | — | — |
| MD5 | 文件名 | 属性 |
| 54dc67ffcd70560964674d6df7694c96 | GRAPH.EXE | 恶意 |
| 52c6a290e9ce70ac61b7f924ca5775af | FvSDK KMD Service Plugin | 恶意 |
附件三:银狐组织 IOC 详情表(18 条)
| | | |
| — | — | — |
| 序号 | 恶意地址 | 端口 |
| 1 | dfbxcweijbv46.com | 全端口 |
| 2 | pzisiauywa.xin | 全端口 |
| 3 | wushigudan.f3322.net | 全端口 |
| 4 | gbfd6.cn | 全端口 |
| 5 | dsfgssd.uk.cc | 全端口 |
| 6 | 441379.info | 全端口 |
| 7 | fy1277.mpasoft.com | 全端口 |
| 8 | www.vuxu661d.com | 全端口 |
| 9 | softlabkit.com | 全端口 |
| 10 | dns.museum | 全端口 |
| 11 | rytnfcbrtenc45.com | 全端口 |
| 12 | www.asndu.com | 全端口 |
| 13 | 154.19.253.7 | 443 |
| 14 | 103.183.2.3 | 80 |
| 15 | 192.252.176.107 | 6677 |
| 16 | 103.183.2.3 | 443 |
| 17 | 154.19.253.7 | 80 |
| 18 | 38.49.16.96 | 80 |
附件四:高频漏洞和高危攻击 IP 列表(30 条,报告陈述 19 漏洞关联 30 个)
禅道 env.bak 敏感信息泄露(序号 20–30)在表中以红色高亮标出,共 11 例,占 37%。
| | | | |
| — | — | — | — |
| IP | 漏洞名称 | 披露时间 | 地址位置 |
| 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 36.133.110.35 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,重庆,重庆 |
| 36.134.118.67 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,上海,上海 |
| 182.140.195.152 | 美特 CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 |
| 115.190.162.84 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,北京,北京 |
| 58.17.128.109 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,重庆,重庆 |
| 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 |
| 36.99.171.226 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 |
| 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 116.136.245.99 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,内蒙古,呼和浩特 |
| 36.99.171.225 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 |
| 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 |
| 39.105.34.251 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京,北京 |
| 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 |
| 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 |
| 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 104.22.66.71 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 新加坡,新加坡,新加坡 |
| 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 |
| 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 47.91.78.10 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 德国,黑森州,美因河畔法兰克福 |
| 172.71.183.39 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 103.61.21.106 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 172.69.176.54 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 新加坡,新加坡,新加坡 |
| 107.149.220.93 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《9月17日 威胁情报IOC分享》