文章总结: 该威胁情报文档披露9月23日监测数据:10个定向攻击IP命中15家重点单位,涉10行业;收录16个漏洞关联30个高危攻击IP,金和C6SQL注入8例为本期头号隐患,禅道env.bak泄露降至6例;另捕获5个恶意样本及8条银狐IOC。建议按R1-R4清单封堵IP、查杀样本、拦截IOC并修补漏洞资产。
综合评分: 85
文章分类: 威胁情报,漏洞分析,应急响应,安全运营
9月23日 威胁情报IOC分享
宝十八
宝十八
网络安全老宋
2026年9月25日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | |
| — | — |
| 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
金和 C6 SQL 注入杀到 8 例 禅道 env.bak 回落至 6 例
本期 10 个定向 IP 命中 15 家重点单位、涉 10 行业(党政机关 / 交通 / 民航 / 教育 / 能源 / 金融 / 电信等);监测侧收录 16 个漏洞、关联 30 个高危攻击 IP——金和 C6 协同管理平台 SQL 注入以 8 例登顶本期头号隐患,禅道 env.bak 从 9.22 的 13 例骤降到 6 例。另捕获 5 个恶意样本、银狐 IOC 回落至 8 条。完整明细见 00–03 附表,建议照单排查与拦截。
10个定向攻击IP16漏洞+30攻击IP银狐8 IOC
| | | |
| — | — | — |
| 🎯 10 个定向攻击 IP | 🛡️ 16 漏洞 + 30 攻击 IP | 🐛 5 样本 + 8 IOC |
00本日威胁概览
| | | |
| — | — | — |
| 指标 | 数量 | 说明 |
| 定向攻击 IP | 10 | 命中 15 家重点单位,涉 10 行业 |
| 恶意样本 | 5 | MD5 见附表二 |
| 银狐 IOC | 8 | 7 个全端口域名 + 1 个 IP 端口,见附表三 |
| 高危漏洞 | 16 | 关联 30 个高危攻击 IP |
| 高危攻击 IP | 30 | 附表四收录 30 条明细 |
较 9.22:定向 IP 10→10、恶意样本 6→5(回落)、银狐 IOC 15→8(回落);金和 C6 SQL 注入 8 例(本期头号),禅道 env.bak 13→6(骤降,但仍需清理)。
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。防守者视角:以上情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。
01老宋说
技术本质:本期头号隐患从禅道 env.bak 换成金和 C6 协同管理平台的 SQL 注入(8 例),说明攻击方在轮换入口——OA 类应用没打补丁就是持续开放的口子,谁漏谁先中招。
行业观察:禅道 env.bak 从 9.22 的 13 例骤降到 6 例,说明上一轮清理起了作用,但金和 C6、蓝凌 OA、泛微、FortiWeb、GeoServer 这一批 SQL 注入 / 文件读取类漏洞仍稳定刷屏,是防守方的长期欠账。
建议:今天把附表四 30 个高危 IP 全量加进防火墙 / WAF 拦截,金和 C6、泛微、蓝凌、美特、GeoServer、FortiWeb、SP Page Builder 这几类系统优先排版本和补丁,公网 .bak / env.bak 文件再清一遍巩固战果。
02处置清单 R1–R4
以下均为防守动作,按优先级排序,今天即可执行。
| | |
| — | — |
| R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,双向禁止通信;境内 3 个(香港、江苏南京、陕西西安)+ 境外 7 个(以色列特拉维夫、新加坡、美国肯特 / 圣何塞、英国伦敦 / 沃特福德、越南河内),对 15 家重点单位出手、涉 10 行业(党政机关 / 交通 / 民航 / 教育 / 能源 / 金融 / 电信等),按清单批量核对拦截。 |
| R2 | 查杀恶意样本按恶意样本列表的 5 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查 Windows Desktop Setup.dll、Client.exe、devcon.exe、Install.dll(重复 2 次),解压 / 双击前先沙箱。 |
| R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 8 条(7 个全端口仿冒域名 hikegood.com / aa.lyizc.cn / vailage.xyz / bjhrdgw.cn / imtveq.net / otaku.mlcrosoft.vip / dlcbezpq.zycbmnsuwyq.com + 1 个 IP 端口 38.76.219.137:80)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;全端口监听的域名别只看 80 / 443。 |
| R4 | 核查并修补漏洞涉及资产对照本期 30 条攻击 IP 关联的漏洞核查资产:重点处置金和 C6 SQL 注入(8 例,本期头号)、禅道 env.bak 敏感信息泄露(6 例,较 9.22 的 13 例骤降)、蓝凌 OA 远程执行(3 例)、GeoServer / Fortinet(各 3 例)、泛微(2 例)、SP Page Builder 上传(CVE-2026-48908,4 例)、美特 CRM(1 例),补丁与版本排查到位。 |
03IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附表一:定向攻击 IP 列表(10 个)
| | | |
| — | — | — |
| 序号 | IP | 归属地 |
| 1 | 84.17.57.118 | 中国,香港 |
| 2 | 1.13.20.89 | 中国,江苏,南京 |
| 3 | 211.137.127.178 | 中国,陕西,西安 |
| 4 | 185.253.75.81 | 以色列,特拉维夫 |
| 5 | 165.232.165.95 | 新加坡 |
| 6 | 131.123.34.214 | 美国,俄亥俄州,肯特 |
| 7 | 198.11.208.190 | 美国,加利福尼亚州,圣何塞 |
| 8 | 158.94.211.199 | 英国,英格兰,伦敦 |
| 9 | 82.38.44.134 | 英国,英格兰,沃特福德 |
| 10 | 103.179.190.58 | 越南,河内 |
附表二:恶意样本列表(5 个)
| | | |
| — | — | — |
| MD5 | 文件名 | 属性 |
| 2fcf5adf390eb3af407162c43de47933 | Windows Desktop Setup.dll | 恶意 |
| b7bc124be9568f2304fff422e0cee85f | Client.exe | 恶意 |
| 419d3bc24da04bb7c88375d3651e584d | devcon.exe | 恶意 |
| 610914ac2ad4dad741dac1f289483861 | Install.dll | 恶意 |
| 357f0583624a03db282908394018c25c | Install.dll | 恶意 |
附表三:银狐组织 IOC 详情表(8 条)
| | | |
| — | — | — |
| 序号 | 恶意地址 | 端口 |
| 1 | hikegood.com | 全端口 |
| 2 | aa.lyizc.cn | 全端口 |
| 3 | vailage.xyz | 全端口 |
| 4 | bjhrdgw.cn | 全端口 |
| 5 | imtveq.net | 全端口 |
| 6 | otaku.mlcrosoft.vip | 全端口 |
| 7 | dlcbezpq.zycbmnsuwyq.com | 全端口 |
| 8 | 38.76.219.137 | 80 |
附表四:高频漏洞和高危攻击 IP 列表(30 条,报告称收录 16 个漏洞)
金和 C6 协同管理平台 SQL 注入(红色高亮)共 8 例,本期头号隐患;禅道 env.bak 敏感信息泄露回落至 6 例。报告称收录 16 个漏洞、关联 30 个高危攻击 IP,本期列表明细收录 30 条。
| | | | |
| — | — | — | — |
| IP | 漏洞名称 | 披露时间 | 地址位置 |
| 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 182.140.195.152 | 美特 CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 |
| 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 |
| 113.204.82.66 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,重庆,重庆 |
| 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 219.144.235.26 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,陕西,西安 |
| 203.160.89.112 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,香港 |
| 220.250.70.234 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京,北京 |
| 61.131.137.59 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江西,南昌 |
| 36.155.148.103 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 |
| 223.83.150.75 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江西,南昌 |
| 123.207.72.179 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,广东,广州 |
| 43.138.191.189 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,广东,广州 |
| 43.139.53.159 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,广州 |
| 112.123.8.99 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,安徽,合肥 |
| 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 |
| 39.105.34.251 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京,北京 |
| 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 |
| 103.59.160.82 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 印度尼西亚,雅加达,雅加达 |
| 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 |
| 216.12.171.166 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 154.204.204.98 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
推荐阅读
- 渗透测试从业者的 CTF 大模型CypherMind:6.4GB 离线跑通夺旗赛
🔗 https://mp.weixin.qq.com/s/Dm_bvyKxeemIBUvo_mS_QQ
- 甲方运维应急排查: 银狐木马进内网,3步定位失陷主机
🔗 https://mp.weixin.qq.com/s/WdAhKEhLdQktbmt7D7AgVw
- 运维和信息安全同学注意: 内网AVCON系统管理平台SQL注入漏洞,可能正被一条 SQL 语句掀了底
🔗 https://mp.weixin.qq.com/s/2icIijrqTvUIcUs_Ju4FeQ
- 甲方运维注意:30万 Ollama 裸奔公网 A.I.G 揪出漏洞
🔗 https://mp.weixin.qq.com/s/T0RDiYQJ7BuY1FXO8N6VUA
- 甲方安全运营请看:护网恶意IP秒级封堵 4种自动化打法
🔗 https://mp.weixin.qq.com/s/sL_QdmBUTZAAF8q3usfI5A
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《9月23日 威胁情报IOC分享》