文章总结: 该威胁情报报告披露9月18日定向攻击IP维持10个(境内3个境外7个),恶意样本回升至6个含Gh0st.EXE远控,银狐IOC回落至10条,禅道env.bak漏洞利用回升至13例占43%。报告提供完整IP、样本MD5及IOC附表,并给出封堵IP、查杀样本、拦截IOC、修补漏洞等R1-R6处置建议,可操作性强。
综合评分: 88
文章分类: 威胁情报,漏洞分析,恶意软件,应急响应
9月18日 威胁情报IOC分享
宝十八
宝十八
网络安全老宋
2026年9月20日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | |
| — | — |
| 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
禅道 env.bak 回升至 13 例 银狐 IOC 收敛到 10 条
本期 10 个定向 IP 中 3 个来自境内(广东东莞/湖南长沙/重庆)+ 7 个境外(新加坡×2 / 印尼 / 突尼斯 / 美×2 / 英),对 16 家重点单位发起攻击、涉 9 行业;恶意样本回升至 6 个(含 Gh0st.EXE 经典远控);银狐 IOC 回落至 10 条(7 个全端口域名);监测侧收录 14 个漏洞、关联 30 个高危攻击 IP——禅道 env.bak 回升至 13 例(43%),金和 C6 SQL 注入 6 例居次。
10个定向攻击IP14漏洞+30攻击IP禅道占43%
| | | |
| — | — | — |
| 🎯 10 个定向攻击 IP 3 个境内(广东东莞/湖南长沙/重庆)+ 7 个境外(新加坡×2/印尼/突尼斯/美×2/英),对 16 家重点单位发起攻击,涉 9 行业,攻击方式含 SQL 注入/组件漏洞/Webshell/木马蠕虫 | 🛡️ 14 漏洞 + 30 攻击 IP 监测侧收录 14 个漏洞、关联 30 个高危攻击 IP(附表实际列出 30 条) | 🐛 6 样本 + 10 IOC 恶意样本回升至 6 个(含 Gh0st.EXE 经典远控),银狐 IOC 回落至 10 条含 7 个全端口域名 |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
9.18 三个核心信号:禅道 env.bak 从 11 例(37%)回升至 13 例(43%)、银狐 IOC 从 18 条回落到 10 条、恶意样本从 2 个回升到 6 个;定向攻击 IP 维持 10 个,但境内源缩到 3 个、境外源升到 7 个(新加坡×2 / 印尼 / 突尼斯 / 美×2 / 英),来源地理显著外扩。四类完整明细见 05 附表。
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | |
| — | — | — | — | — | — | — |
| 指标 | 9.13 | 9.14 | 9.15 | 9.16 | 9.17 | 9.18 |
| 定向攻击 IP | 10 | 10 | 10 | 11 | 10 | 10 |
| 恶意样本 | 6 | 8 | 6 | 2 | 2 | 6 |
| 银狐 IOC | 8 | 16 | 13 | 14 | 18 | 10 |
| 禅道 env.bak | 6 | 10 | 17 | 7 | 11 | 13 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(10 个,3 境内 7 境外)
对 16 家重点单位发起攻击,涉 9 行业(金融/质监/电信/党政/能源/民航/教育等),攻击方式含 SQL 注入、组件漏洞攻击、Webshell 攻击、木马蠕虫。本期境内源集中在广东东莞、湖南长沙、重庆,境外源为新加坡×2、印尼、突尼斯、美国×2、英国。完整列表见 附件一。
1.2 恶意样本(6 个)
从上期 2 个回升,含 Gh0st.EXE(经典远控木马)、MSI_util_v3.exe(仿冒 MSI 安装工具)、win-Bundle x643014.exe(同文件名两个 MD5,典型银狐批量投递)等,靠文件名分辨不出。MD5 见 附件二。
1.3 银狐组织 IOC(10 条)
7 个全端口恶意域名(06mebugai.com、thaltde.com、timebugai.com 等 mebugai 系,像随机字符但全端口监听最易漏)+ 3 个 IP 端口(222.82.4.29:80、192.253.228.131:7811、118.107.40.225:80)。完整列表见 附件三。
1.4 高频漏洞和高危攻击 IP(30 条)
14 个漏洞关联 30 个高危 IP:禅道 env.bak 回升至 13 例(43%),金和 C6 SQL 注入(6 例)、蓝凌 OA 远程执行(4 例)、SP Page Builder 上传(CVE-2026-48908,3 例)接力冲前。完整列表见 附件四。
⚠️ 防守者视角:以上威胁情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。
02防守者视角:核查资产、修补漏洞
本期报告称收录 14 个漏洞,关联 30 个高危攻击 IP(附表按公开明细列出 30 条)。请依据漏洞列表核查资产、补丁到位与否自己查——规则能拦,不等于系统没漏洞。
30 个攻击 IP 关联的漏洞类型分布:
| | | |
| — | — | — |
| 漏洞类型 | IP 数 | 占比 |
| 禅道 env.bak 敏感信息泄露 | 13 | 43% |
| 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 6 | 20% |
| 蓝凌 OA sysUiComponent.do 远程代码执行 | 4 | 13% |
| SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 3 | 10% |
| 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2 | 7% |
| 美特 CRM download-new.jsp 任意文件读取 | 1 | 3% |
| Agent Zero download_work_dir_file 任意文件读取 | 1 | 3% |
03老宋说
技术本质:禅道 env.bak 从 11 例(37%)又弹到 13 例(43%),离 9.15 的 17 例峰值只差 4 例,这条曲线说明公网 .bak 清理还是走走停停、没真常态化;同期金和 C6 SQL 注入从 3 例冲到 6 例、蓝凌 OA 远程执行 4 例、SP Page Builder 3 例,靶子在轮换,盯禅道漏掉其它组件。
行业观察:银狐 IOC 从 18 条回落到 10 条,但恶意样本从 2 个回升到 6 个(含 Gh0st.EXE 经典远控),这俩一降一升说明银狐在调投递配比——IOC 收敛域名、样本放量铺马,别因为 IOC 少了就放松。
建议:三件事——把 30 条攻击 IP 涉及的资产核一遍,重点看禅道公网 .bak、金和 C6 / 蓝凌 OA / SP Page Builder / 泛微 / 美特 CRM / Agent Zero 补丁;把 10 条银狐 IOC 拉进 WAF / 情报拦截,对 mebugai 系全端口域名别只看 80/443;全员提醒 Gh0st.EXE、MSI_util_v3.exe、win-Bundle x643014.exe 这类伪装安装工具/远控名的文件一律先沙箱再开。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | |
| — | — |
| R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信;本期 3 个境内(223.74.181.207 广东东莞、175.6.50.44 湖南长沙、36.133.233.49 重庆)+ 7 个境外(43.134.120.182 新加坡、43.175.107.46 新加坡、103.122.67.53 印尼、197.26.184.52 突尼斯、131.123.34.214 美国、34.23.38.184 美国、94.154.43.222 英国),对 16 家重点单位出手、涉 9 行业,境内源与境外源一样按清单批量核对拦截。 |
| R2 | 查杀恶意样本按恶意样本列表的 6 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查 Gh0st.EXE(经典远控木马)、MSI_util_v3.exe(仿冒 MSI 安装工具)、win-Bundle x643014.exe(同文件名双 MD5,银狐批量投递),解压/双击前先沙箱。 |
| R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 10 条(7 个全端口域名 + 222.82.4.29:80 / 192.253.228.131:7811 / 118.107.40.225:80)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;mebugai 系全端口监听的域名别只看 80/443,靠“域名像不像业务”判断必漏。 |
| R4 | 核查并修补漏洞涉及资产对照本期 30 个攻击 IP 关联的漏洞核查资产:重点处置禅道 env.bak(13 例)、金和 C6 SQL 注入(6 例)、蓝凌 OA 远程执行(4 例)、SP Page Builder 上传(CVE-2026-48908,3 例)、泛微 e-cology SQL 注入(2 例),以及美特 CRM / Agent Zero 各 1 例。 |
| R5 | 钓鱼邮件与冒名样本专项针对银狐组织样本与恶意域名,向全员推送预警;邮件网关开启附件沙箱,对可疑 exe / zip 先核验后打开;明确告知:Gh0st.EXE、MSI_util_v3.exe、win-Bundle x643014.exe 这类“伪装安装工具/远控名”的文件一律按木马处理,不双击、先上报。 |
| R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 从 11 例又弹到 13 例,说明清理动作没常态化,别等攻击者把你的配置文件当公开资源翻。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(10 个)
| | | |
| — | — | — |
| 序号 | IP | 归属地 |
| 1 | 223.74.181.207 | 中国广东省东莞市 |
| 2 | 175.6.50.44 | 中国湖南省长沙市 |
| 3 | 36.133.233.49 | 中国重庆市重庆市 |
| 4 | 103.122.67.53 | 印度尼西亚雅加达 |
| 5 | 43.134.120.182 | 新加坡新加坡新加坡 |
| 6 | 43.175.107.46 | 新加坡新加坡新加坡 |
| 7 | 197.26.184.52 | 突尼斯突尼斯省突尼斯 |
| 8 | 131.123.34.214 | 美国俄亥俄州肯特 |
| 9 | 34.23.38.184 | 美国南卡罗来纳州蒙克斯科纳 |
| 10 | 94.154.43.222 | 英国英格兰伦敦 |
附件二:恶意样本列表(6 个)
| | | |
| — | — | — |
| MD5 | 文件名 | 属性 |
| a715b4ec0ee2386d3d2d00d4a611b310 | MSI_util_v3.exe | 恶意 |
| 1aaa3797f3e6ef1a8aa5643463d2071d | zhaoliang.EXE | 恶意 |
| 338aae3ff87aecf529c6370f0d61df14 | DlgDemo1.EXE | 恶意 |
| 0d5ba9815428a1c3e0d8b99d0bc5c30a | Gh0st.EXE | 恶意 |
| a908f159bb1507580f4a69fa7cfde3da | win-Bundle x643014.exe | 恶意 |
| b80b311454bd83c31cd2ee25dd117085 | win-Bundle x643014.exe | 恶意 |
附件三:银狐组织 IOC 详情表(10 条)
| | | |
| — | — | — |
| 序号 | 恶意地址 | 端口 |
| 1 | 06mebugai.com | 全端口 |
| 2 | thaltde.com | 全端口 |
| 3 | 1amebugai.com | 全端口 |
| 4 | 1hmebugai.com | 全端口 |
| 5 | 1wmebugai.com | 全端口 |
| 6 | 1nmebugai.com | 全端口 |
| 7 | timebugai.com | 全端口 |
| 8 | 222.82.4.29 | 80 |
| 9 | 192.253.228.131 | 7811 |
| 10 | 118.107.40.225 | 80 |
附件四:高频漏洞和高危攻击 IP 列表(30 条,报告陈述 14 漏洞关联 30 个)
禅道 env.bak 敏感信息泄露(序号 18–30)在表中以红色高亮标出,共 13 例,占 43%。
| | | | |
| — | — | — | — |
| IP | 漏洞名称 | 披露时间 | 地址位置 |
| 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 182.140.195.152 | 美特 CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 |
| 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 |
| 36.99.171.226 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 |
| 61.160.232.66 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,常州 |
| 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 219.144.235.26 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,陕西,西安 |
| 203.160.89.112 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,香港 |
| 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 |
| 221.226.92.230 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,南京 |
| 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 |
| 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 |
| 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 |
| 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 210.16.181.57 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,湖北,武汉 |
| 172.71.183.39 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 103.61.21.106 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 107.149.220.93 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 210.16.181.52 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,湖北,武汉 |
| 172.69.150.229 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 德国,黑森州,美因河畔法兰克福 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《9月18日 威胁情报IOC分享》