文章总结: 9月19日威胁情报显示银狐组织IOC翻倍至20条恶意样本回升至9个禅道漏洞骤降金和C6SQL注入居首建议立即封堵11个定向IP将20条IOC加入WAF拦截并核查25个关联漏洞资产重点处置金和C6蓝凌OA等高危组件
综合评分: 85
文章分类: 威胁情报,漏洞预警,应急响应,安全运营,WEB安全
9月19日 威胁情报IOC分享
宝十八
宝十八
网络安全老宋
2026年9月21日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | |
| — | — |
| 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
银狐 IOC 翻倍到 20 条 禅道 env.bak 却骤降
本期 11 个定向 IP 中 4 个来自境内(北京×2/江苏苏州/河南周口)+ 7 个境外(美国×6),对 15 家重点单位发起攻击、涉 7 行业;恶意样本回升至 9 个(含 SDL2.dll/svchost.exe 伪装系统文件、中文名仿冒政策文件 zip);银狐 IOC 翻倍至 20 条(9 个全端口仿冒域名);监测侧收录 18 个漏洞、关联 25 个高危攻击 IP——禅道 env.bak 骤降到 1 例(4%),金和 C6 SQL 注入 7 例冲第一。
11个定向攻击IP18漏洞+25攻击IP禅道占4%
| | | |
| — | — | — |
| 🎯 11 个定向攻击 IP | 🛡️ 18 漏洞 + 25 攻击 IP | 🐛 9 样本 + 20 IOC |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
9.19 三个核心信号:银狐 IOC 从 10 条翻倍到 20 条、恶意样本从 6 个回升到 9 个、禅道 env.bak 从 13 例(43%)骤降到 1 例(4%);定向攻击 IP 升至 11 个(4 境内+7 境外,美国占 6),对 15 家重点单位、涉 7 行业(党政/教育/银行/民航/铁路/电信等)。四类完整明细见 05 附表。
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | | |
| — | — | — | — | — | — | — | — |
| 指标 | 9.13 | 9.14 | 9.15 | 9.16 | 9.17 | 9.18 | 9.19 |
| 定向攻击 IP | 10 | 10 | 10 | 11 | 10 | 10 | 11 |
| 恶意样本 | 6 | 8 | 6 | 2 | 2 | 6 | 9 |
| 银狐 IOC | 8 | 16 | 13 | 14 | 18 | 10 | 20 |
| 禅道 env.bak | 6 | 10 | 17 | 7 | 11 | 13 | 1 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(11 个,4 境内 7 境外)
对 15 家重点单位发起攻击,涉 7 行业(党政/教育/银行/民航/铁路/电信等),攻击方式含后门攻击、组件漏洞攻击、代码注入、SQL 注入、命令注入。本期境内源集中在北京×2、江苏苏州、河南周口;境外源为美国×6(芝加哥/肯特×2/洛杉矶/萨拉托加/北查尔斯顿/纽约)。完整列表见 附件一。
1.2 恶意样本(9 个)
从上期 6 个回升,含 SDL2.dll / svchost.exe / rmactivate.exe(伪装系统 DLL/进程名,最易漏)、UU_aNCcWz7.exe、FTPServer.EXE、SystemSettings.exe、Client.exe、LetsPRO.exe,以及中文名 关于2025年稳岗就业补助申报政策发放的通知.zip(仿冒政策文件钓鱼),靠文件名分辨不出。MD5 见 附件二。
1.3 银狐组织 IOC(20 条)
9 个全端口仿冒域名(facebook 系 fcaebooks.com、微软系 mlcrosoft.vip 四个 + mebugai 系 01mebugai.com、bjjik.com/sdfcxzxcv.cc/www.hotsbs.xyz 等)+ 11 个 IP 端口(154.19.253.13 换端口 443/80、38.49.16.117 80/443、116.213.43.125 443/80、27.124.4.132 等续打)。全端口监听的仿冒域名别只看 80/443。完整列表见 附件三。
1.4 高频漏洞和高危攻击 IP(25 条)
18 个漏洞关联 25 个高危 IP:禅道 env.bak 骤降到 1 例(4%),金和 C6 SQL 注入(7 例)冲到第一、蓝凌 OA 远程执行(6 例)、SP Page Builder 上传(CVE-2026-48908,4 例)接力。完整列表见 附件四。
⚠️ 防守者视角:以上威胁情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。
02防守者视角:核查资产、修补漏洞
本期报告称收录 18 个漏洞,关联 25 个高危攻击 IP(附表按公开明细列出 25 条)。请依据漏洞列表核查资产、补丁到位与否自己查——规则能拦,不等于系统没漏洞。
25 个攻击 IP 关联的漏洞类型分布:
| | | |
| — | — | — |
| 漏洞类型 | IP 数 | 占比 |
| 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 7 | 28% |
| 蓝凌 OA sysUiComponent.do 远程代码执行 | 6 | 24% |
| SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 4 | 16% |
| 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2 | 8% |
| 美特 CRM download-new.jsp 任意文件读取 | 1 | 4% |
| Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 1 | 4% |
| GeoServer TestWFSpost 服务端请求伪造 | 1 | 4% |
| Agent Zero download_work_dir_file 任意文件读取 | 1 | 4% |
| SonicWall GMS tenant SQL 注入 | 1 | 4% |
| 禅道 env.bak 敏感信息泄露 | 1 | 4% |
03老宋说
技术本质:禅道 env.bak 从 13 例(43%)一天掉到 1 例(4%),这条曲线说明公网 .bak 清理这回是真动起来了;但金和 C6 SQL 注入从 6 例冲到 7 例、蓝凌 OA 远程执行 6 例、SP Page Builder 4 例,靶子在轮换,盯禅道漏掉其它组件。
行业观察:银狐 IOC 从 10 条翻倍到 20 条、恶意样本从 6 个回升到 9 个(含伪装系统 DLL/进程的 SDL2.dll、svchost.exe),这俩同步放量说明银狐在加大投递力度——别因为禅道降了就放松,攻击重心在挪。
建议:三件事——把 25 条攻击 IP 涉及的资产核一遍,重点看金和 C6 / 蓝凌 OA / SP Page Builder / 泛微 / 美特 CRM / FortiWeb / GeoServer / Agent Zero / SonicWall GMS 补丁;把 20 条银狐 IOC 拉进 WAF / 情报拦截,对 mlcrosoft.vip 仿冒微软系、mebugai 系全端口域名别只看 80/443;全员提醒 SDL2.dll、svchost.exe、rmactivate.exe 这类伪装系统文件/进程名的样本一律先沙箱再开。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | |
| — | — |
| R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 11 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信;本期 4 个境内(106.12.173.76 北京、49.232.55.15 北京、117.88.146.228 江苏苏州、39.144.28.221 河南周口)+ 7 个境外(美国×6:103.149.144.8 芝加哥、131.123.34.214 肯特、131.123.37.235 肯特、216.26.249.72 洛杉矶、154.36.174.107 萨拉托加、35.231.27.232 北查尔斯顿、209.50.182.210 纽约),对 15 家重点单位出手、涉 7 行业,境内外源按清单批量核对拦截。 |
| R2 | 查杀恶意样本按恶意样本列表的 9 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查 SDL2.dll、svchost.exe、rmactivate.exe(伪装系统 DLL/进程名)、UU_aNCcWz7.exe、FTPServer.EXE、LetsPRO.exe,以及中文名“关于2025年稳岗就业补助申报政策发放的通知.zip”(仿冒政策文件),解压/双击前先沙箱。 |
| R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 20 条(9 个全端口域名 + 11 个 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;mlcrosoft.vip 仿冒微软系、mebugai 系、fcaebooks.com 仿冒 facebook 系全端口监听的域名别只看 80/443,靠“域名像不像业务”判断必漏。 |
| R4 | 核查并修补漏洞涉及资产对照本期 25 个攻击 IP 关联的漏洞核查资产:重点处置金和 C6 SQL 注入(7 例)、蓝凌 OA 远程执行(6 例)、SP Page Builder 上传(CVE-2026-48908,4 例)、泛微 e-cology SQL 注入(2 例),以及美特 CRM / FortiWeb / GeoServer / Agent Zero / SonicWall GMS / 禅道 env.bak 各 1 例。 |
| R5 | 钓鱼邮件与冒名样本专项针对银狐组织样本与恶意域名,向全员推送预警;邮件网关开启附件沙箱,对可疑 exe / zip 先核验后打开;明确告知:SDL2.dll、svchost.exe、rmactivate.exe 这类“伪装系统文件/进程名”的样本一律按木马处理,不双击、先上报。 |
| R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 从 13 例骤降到 1 例,说明清理动作这回真常态化了,但别松懈,反弹随时会来。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(11 个)
| | | |
| — | — | — |
| 序号 | IP | 归属地 |
| 1 | 106.12.173.76 | 中国北京市北京市 |
| 2 | 49.232.55.15 | 中国北京市北京市 |
| 3 | 117.88.146.228 | 中国江苏省苏州市 |
| 4 | 39.144.28.221 | 中国河南省周口市 |
| 5 | 103.149.144.8 | 美国伊利诺伊州芝加哥 |
| 6 | 131.123.34.214 | 美国俄亥俄州肯特 |
| 7 | 131.123.37.235 | 美国俄亥俄州肯特 |
| 8 | 216.26.249.72 | 美国加利福尼亚州洛杉矶 |
| 9 | 154.36.174.107 | 美国加利福尼亚州萨拉托加 |
| 10 | 35.231.27.232 | 美国南卡罗来纳州北查尔斯顿 |
| 11 | 209.50.182.210 | 美国纽约州纽约 |
附件二:恶意样本列表(9 个)
| | | |
| — | — | — |
| MD5 | 文件名 | 属性 |
| 0a0a1fe429a32f280bb5cae27228ed5f | UU_aNCcWz7.exe | 恶意 |
| 1aec761a8ae8b49e1b538e82a599c4df | SDL2.dll | 恶意 |
| dff2b7a23882445b4e354199bf38554f | svchost.exe | 恶意 |
| c0ea28ec66a5d731d0961c0306d54732 | rmactivate.exe | 恶意 |
| c3ba05a55215111a8c489729d9a40970 | FTPServer.EXE | 恶意 |
| 1ecc31ec5bb34614a26deedd9275dbff | SystemSettings.exe | 恶意 |
| 3024552472257e8c63f06e42dbaf95f8 | Client.exe | 恶意 |
| 3e7b1ad2ed812e37155dbf678793777f | 关于2025年稳岗就业补助申报政策发放的通知.zip | 恶意 |
| 12174bf1d4beca1adccaca10af493c54 | LetsPRO.exe | 恶意 |
附件三:银狐组织 IOC 详情表(20 条)
| | | |
| — | — | — |
| 序号 | 恶意地址 | 端口 |
| 1 | bjjik.com | 全端口 |
| 2 | fcaebooks.com | 全端口 |
| 3 | 01mebugai.com | 全端口 |
| 4 | areadoaluno.mlcrosoft.vip | 全端口 |
| 5 | 590kqnt.mlcrosoft.vip | 全端口 |
| 6 | argolida-net.mlcrosoft.vip | 全端口 |
| 7 | sdfcxzxcv.cc | 全端口 |
| 8 | www.hotsbs.xyz | 全端口 |
| 9 | 55dtr.mlcrosoft.vip | 全端口 |
| 10 | 134.122.128.18 | 443 |
| 11 | 116.213.43.125 | 443 |
| 12 | 116.213.43.125 | 80 |
| 13 | 154.19.253.13 | 443 |
| 14 | 38.49.16.117 | 80 |
| 15 | 38.49.16.117 | 443 |
| 16 | 166.75.43.233 | 443 |
| 17 | 45.204.201.140 | 6666 |
| 18 | 154.19.253.13 | 80 |
| 19 | 27.124.4.132 | 443 |
| 20 | 154.64.230.148 | 80 |
附件四:高频漏洞和高危攻击 IP 列表(25 条,报告陈述 18 漏洞关联 25 个)
禅道 env.bak 敏感信息泄露(序号 25)在表中以红色高亮标出,共 1 例,占 4%。
| | | | |
| — | — | — | — |
| IP | 漏洞名称 | 披露时间 | 地址位置 |
| 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 182.140.195.152 | 美特 CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 |
| 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 |
| 36.99.171.226 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 |
| 221.6.24.166 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 |
| 106.38.186.141 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 61.162.223.117 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,山东,日照 |
| 219.144.235.26 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,陕西,西安 |
| 203.160.89.112 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,香港 |
| 36.99.171.225 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 |
| 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 128.14.67.204 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,香港 |
| 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 |
| 221.226.92.230 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,南京 |
| 111.38.26.106 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,安徽,铜陵 |
| 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 |
| 157.0.9.124 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,江苏,淮安 |
| 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 |
| 103.59.160.82 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 印度尼西亚,雅加达,雅加达 |
| 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 36.151.216.134 | SonicWall GMS tenant SQL 注入 | 2026-08-03 | 中国,江苏,盐城 |
| 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《9月19日 威胁情报IOC分享》