文章总结: CCTGA对银狐团伙进行专项打击,C2坍缩九成,甲蚁团伙使用1060个仿冒域名针对运维终端,官方披露打击成果,Derp独立数据交叉印证打击成效,CNCERT发布甲蚁团伙深析报告,CCTGA第五批通报恶意资产,指纹闭环达成。
综合评分: 85
文章分类: 威胁情报,恶意软件,网络安全,应急响应,漏洞分析
银狐遭专项打击C2坍缩九成:「甲蚁」团伙1060个仿冒域名盯上运维终端
原创
安全情报官
安全情报官
AI和提效工具实验记
2026年10月3日 10:54
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
银狐遭专项打击C2坍缩九成:「甲蚁」团伙1060个仿冒域名盯上运维终端
SILVER FOX THREAT INTELLIGENCE DAILY
一、今日概览
1.官方打击战果首次量化:CCTGA「银狐」专项阶段总结会(9-23 召开、9-28 发通稿)披露——专项情报库已收录威胁指标 2.4 万余条,累计处置控制端 IP 及端口 2,588 个、控制域名 8,587 个,境内被控端数量较专项行动前下降约 55%。
2.Derp 独立数据交叉印证打击成效:ValleyRAT 7 天滚动窗口 C2 从 9 月中旬的 102 个坍缩至 10 个(-90%),9/28 单日 9 个、9/29 仅 1 个,与官方「被控端降 55%」形成厂商×官方双源互证。
3.官方首次点名细分团伙:CNCERT 联合天融信 9-24 发布「甲蚁(G01)」团伙深析报告——核验仿冒域名 1,060 个(.com.cn 占 98.3%)、单日注册峰值 110 个、9/15-22 控制境内肉鸡 8,708 个;仿冒目标从大众软件转向 FinalShell / Xshell / SecureCRT 等开发运维工具,运维开发人员成高价值猎物。
4.CCTGA 第五批通报(9-23):TOP10 恶意资产全部位于中国香港,177.4.3.x 段以 6 个 IP 强势回归(.99/.35/.101/.97/.62/.105),单 IP 日控最高 6,549;该段已被官方连续三批点名,段级封禁再获实锤。
5.指纹闭环达成:本报 9-20 率先发现的 UxEnhance64.dll 家族指纹,与 9-22 绝影实验室样本报告、9-24 官方甲蚁报告落盘路径(C:\Users\Public\SXRh6d\UxEnhance64.dll)三方互证,确认为同源黑产投递框架,检测规则可放心推广。
二、重点事件
事件 1:CNCERT×天融信发布「甲蚁(G01)」团伙深析报告(本期头条)
•时间:2026-09-24 发布(活动区间 2026-07-09 ~ 09-09 域名集中注册)
•来源:CCTGA/ANVA 官网(share.anva.org.cn,webinfoId=811)
•要点:
•规模:核验仿冒域名 1,060 个(.com.cn 1,042 + .cn 18),83.5% 以字母 a 开头,an-(298)/app-(205)/ah-(203) 前缀模板合计超 70%;命名模式为「字母前缀-品牌关键词.com.cn」,大量使用字母重复、缺字、错拼;注册周期统一 1 年,单日峰值注册 110 个。
•身份盗用:单一境外 Gmail 控制邮箱(nafisibtida7.52@ / alirezajobe171@)统辖数百域名,借用真实公民「姓名+身份证号」完成 .com.cn 强实名注册,同邮箱轮换多个注册人姓名。
•目标转向:从 Chrome/WPS/Telegram 等大众软件转向 FinalShell、Xshell、SecureCRT、NexusDesk(SSH/运维客户端)+ SafeW(IM)——运维与开发终端普遍持有高价值主机凭据,被控即成横向移动跳板。
•基础设施:站群集中托管于 Cogent 香港节点(免备案、滥用投诉处置慢);载荷经 download.hzx[.]me 中转,落阿里云 OSS 三地域桶(北京 02bbe6 / 杭州 mm2027 / 香港 new2027);服务端按次打包,同名 ZIP 每次下载哈希均不同——文件哈希黑名单对该团伙基本失效。
•样本链(instell_s2.0.03.exe,35.4MB,SHA256 285b3bc9...b79743):入口伪造「Bytedance Pte. Ltd.」签名(校验不过)→ C:\Users\Public\SXRh6d\ 释放 bcCfOw.exe + UxEnhance64.dll → 计划任务接力 → VBV4HZ.exe 白加黑加载 XPSPLOG.dll(宿主为有效签名的 Philips Speech Processing 程序)→ 连接 47.243.152[.]51:18300。全程 6 个计划任务,其中 2 个冒名 MicrosoftEdgeUpdateTaskUA 并设为隐藏、每 1 分钟执行;SYSTEM 权限写 Defender 排除项(含 C:\Users、C:\ProgramData 整目录);hosts 劫持 360 三域名指向 127.0.0.1 阻断安全软件站点。
•控制规模:9/15-22 境内肉鸡 8,708 个,单日上线峰值 2,361。
•影响面:全国范围运维/开发人员终端;企业 SSH 凭据、跳板权限面临直接失陷风险。
事件 2:CCTGA 第五批「恶意域名及恶意 IP」通报
•时间:2026-09-23 19:19 发布(cert.org.cn)
•要点:TOP10 资产全部位于中国香港;177.4.3.x 段 6 IP(.99/.35/.101/.97/.62/.105)合计日控约 2.4 万,Top1 177.4.3.99 日控 6,549;关联域名仍为 mlcrosoft.vip/.my + mlcro.net 族(拼写仿冒 microsoft)。新观察:177.4.3.62 关联大量西班牙语词汇子域(otaku/biobreak/biografias/bioquimicamarzo-julio/birchhill 等),DGA 词库已扩至西语;148.66.11.18:5178 挂 claudfront.net 80+ 字符长随机子域;47.242.177.24:45、47.242.106.7:7089(CDN 段,关联 .net 三音节随机域族)延续非标端口策略。
•影响面:该段为 8-28(一)、9-01(二)、9-23(五)三批点名常客,段内轮换速度低于处置速度——177.4.3.0/24 段级封禁的企业落地价值极高。
事件 3:专项打击行动阶段总结会通稿(成效量化)
•时间:9-23 开会,2026-09-28 通稿
•要点:除处置数据(IP:端口 2,588 / 域名 8,587 / 被控端 -55%)外,ZDNS、安天、天融信、微步四家分别汇报仿冒网站监测、团伙分析、情报研判、恶意域名解析阻断工作;下一阶段强调处置后跟踪复核与效果评估闭环。线索邮箱 [email protected] 持续开放。
•影响面:专项从「集中披露」转入「常态化治理+效果复核」阶段,预计后续批次节奏放缓但复核性通报可能出现。
事件 4:微步事件库恢复高频收录(09-21 ~ 10-03 新增 9+ 条)
•来源:微步银狐情报共享站(s.threatbook.cn/cybercrime/silverfox)
•要点:
•10-03(今日,New):收录「微软披露 2026 年假冒软件下载传播恶意安装程序影响中文用户」(含 IoC)——即微软 9 月中旬报告(仿冒 Microsoft Edge/百度网盘/Calibre/draw.io/搜狗/卡巴斯基/MindMaster/OCAM/Razer/Sejda/赛睿/有道/DiskGenius 等 14+ 品牌,.com.cn/.hl.cn 基础设施,禁用 Windows Update 服务 wuauserv/UsoSvc/uhssvc/WaaSMedicSvc,C2 iualef[.]net/oijfwe[.]net 非标端口 5090/7031-7032/7088-7090/8050/28290/28300)获平台侧正式收录。
• 09-28:收录「WhatsApp 投递签名 KuGou 伪装木马攻击马来西亚 Windows」(含 IoC,对应 Pelagos Intel 9-27 报告,见事件 5)。
• 09-29:单日 5 条集中收录(克隆网站投放 / 伪造下载页 / 访客感知投递链→马来西亚 / 仿冒下载站分析等)。
• IoC 总量 7,141(9-20)→ 7,227(+86);SecLens 09-29 批次新增 8 IP + 10 域名 + 30 样本 + 58 路径,其中 new2027.oss-cn-hongkong.aliyuncs.com 与甲蚁报告 OSS 桶完全互证。
•影响面:银狐投递生态的出海分支(马来西亚/东南亚)被平台层连续标注,值得出海企业与在马中资机构关注。
事件 5:Pelagos Intel 披露 WhatsApp→马来西亚 KuGou 签名投递链
•时间:2026-09-27(provintell.com / cyberkendra 9-29 转述)
•要点:WhatsApp 财务报告话术(「请转发核实,并在电脑上打开」)→ PDF_C2841_20260911100446.zip → IMG 磁盘镜像 → 双文件侧载:PDF_C2089_20260911100446.exe(有效 KuGou/酷狗广州签名,102KB)调用 active_desktop_render_x64.dll(5MB,伪装微软 dwmapi.dll)导出函数 SetDesktopMonitorHook → 内存 XOR+BCrypt 解密 11,200 字节配置(标记 @@RAPID_CFG_START@@,含「默认分组」中文字串)→ 直连 C2 134.122.155.135:443(无域名、绕过 DNS 检测,96 次连接尝试、约 3 秒间隔)→ 持久化 HKCU\...\Run 值 MicrosoftUpdate,落盘 %APPDATA%\MicrosoftUpdate。PDB 路径 D:\buildbot\build1\desktop_screen\build\bin\active_desktop_launcher_x64.pdb 可作狩猎聚类词。
•影响面:马来西亚个人与政企 Windows 端点;投递渠道绕开邮件网关,落在个人/非受管设备后再诱导转入公司电脑——仅靠邮件安全网关无法覆盖此链。
事件 6:Tuxxin 披露银狐侧载套件开放目录
•时间:2026-09-28(MalwareHunterTeam 首报,dev.to/tuxxin 分析)
•要点:156.238.123[.]182:7294 HFS 开放目录泄露完整中文投递套件 11 文件:微软签名 SPDDUMP.EXE(VT 0/70,白宿主)+ 伪装 mspdb140.dll 加载器(2026-09-23 编译)+ 双 payload 多副本(stage1 下载器 ×4 / stage2 植入体 ×5,随机双扩展名 .xm/.fyx 等);加载器 FreeConsole() 隐藏控制台后按通配符搜索同目录载荷;stage2 导入键盘记录与剪贴板函数。样本已入 MalwareBazaar/VT,指标入 OTX pulse。
•影响面:证实银狐供应链「套件化打包+批量投递」运营模式;微软签名白宿主库再添 SPDDUMP.EXE 一员。
事件 7:Derp 7d C2 窗口结构性坍缩(监测面)
•时间:窗口 9/23-9/29(页面 10-02 更新)
•要点:唯一 C2 10 个(对比 9/13-19 窗口 102 个,-90%);9/28=9、9/29=1;地理 HK 8 / SG 1 / US 1;托管商 Amazon 2、AROSSCLOUD 2、Alibaba 1、Antbox 1、CTG 1、IENS 1(Hosting 占 90%);主机名形态 2/10。9/28 新关联 4 个样本哈希(SHA256 见 IOC 表)。另:此前追踪的「最末日虚高」规律(9/18=57 待回填核对)因窗口滑出图表无法追溯验证,该待办结案。
•影响面:C2 侧活跃度真实回落(与官方处置数据互证),但历史峰值期的存量感染终端仍需排查——C2 减少≠肉鸡清除。
三、技术分析
3.1 本期核心攻击链对比
| 维度 | 甲蚁 G01 链(官方 9-24) | 绝影打印机驱动链(9-22) | Pelagos 马来西亚链(9-27) |
| — | — | — | — |
| 入口 | SEO 投毒→仿冒 FinalShell 站 | 伪装「MJS-BLDriver 虚拟打印机属性模块」 | WhatsApp 财务话术 ZIP |
| 白利用 | Philips Speech Processing 签名宿主侧载 | 腾讯+飞利浦有效签名宿主 | KuGou(酷狗)有效签名 |
| 中转 | 阿里云 OSS 三地域桶 | 高熵数据内嵌 | IMG 镜像直投 |
| 持久化 | 6 计划任务(2×冒名 EdgeUpdate,1min 周期) | Run 键+计划任务 | HKCU Run MicrosoftUpdate |
| 防御破坏 | Defender 排除+hosts 劫持 360→127.0.0.1 | 关 Defender/禁 UAC/禁防火墙 | — |
| C2 | 47.243.152.51:18300 / 14.128.53.194:80 | 8.210.142.115:18300 / 118.107.43.249:8443 | 134.122.155.135:443 直连 IP |
共性判断:① 三链 C2 端口高度趋同(18300/8443/443 非标混合);② 「有效签名宿主+侧载 DLL」已成银狐全分支标配,签名主体库持续扩容(Philips→腾讯→酷狗→微软 SPDDUMP);③ 甲蚁链与绝影链共享 UxEnhance64.dll+adoresd.dat 落盘指纹,同源关系成立。
3.2 ATT&CK 映射(本期新增/强化点)
| 战术 | 技术 | 编号 | 本期实证 |
| — | — | — | — |
| 初始访问 | 搜索引擎优化投毒 | T1593.002 | 甲蚁 1,060 域名 SEO 引流;关键词竞价 |
| 初始访问 | 网络钓鱼附件 | T1566.001 | WhatsApp 财务话术 ZIP(Pelagos) |
| 执行 | DLL 侧向加载 | T1574.002 | Philips/腾讯/酷狗/微软签名宿主四链并用 |
| 防御规避 | 伪造代码签名 | T1553.002 | 假「Bytedance Pte. Ltd.」签名(校验不过) |
| 防御规避 | 禁用安全工具 | T1562.001 | Defender 排除项整目录写入;hosts 劫持 360 |
| 防御规避 | 多态封装按次生成 | T1027 | 服务端按次打包,同名 ZIP 哈希逐次变化 |
| 影响 | 抑制系统恢复 | T1490 | 微软链删除卷影副本+重命名更新 DLL+清 SoftwareDistribution |
| 持久化 | 计划任务 | T1053.005 | 冒名 MicrosoftEdgeUpdateTaskUA 隐藏任务,1min 周期 |
| 指挥控制 | 非标准端口 | T1571 | 18300/8443/5178/7089/45 等非标端口族 |
3.3 值得关注的检测指纹(新增)
•C:\Users\Public\{6位随机}\UxEnhance64.dll(三方互证家族指纹,通配狩猎规则建议落地)
•XPSPLOG.dll(多分支共用侧载 DLL 名)
• 计划任务名含 MicrosoftEdgeUpdateTaskUA 但执行体位于 C:\Users\Public / C:\ProgramData
•HKCU\...\Run 值 MicrosoftUpdate → %APPDATA%\MicrosoftUpdate
• hosts 中 weishi.360.cn / www.360.cn / sd.360.cn → 127.0.0.1
• 外联 3 秒固定间隔、96 次重试的 TCP 行为(Pelagos 链)
• 通配符扩展名双文件(*.xm/*.fyx 等)同目录簇(开放目录套件)
四、IOC 清单
4.1 CCTGA 第五批通报(9-23)TOP10 恶意资产
| # | IP | 关联域名(示例) | 端口 | 归属地 | 日控 |
| — | — | — | — | — | — |
| 1 | 177.4.3.99 | 11x.mlcrosoft.vip、c72/local*/local8x.mlcrosoft.my、54/28.mlcro.net | 443 | 中国香港 | 6,549 |
| 2 | 177.4.3.35 | 18/23.mlcro.net | 443 | 中国香港 | 6,161 |
| 3 | 177.4.3.101 | 19/20/21.mlcro.net | 443 | 中国香港 | 4,153 |
| 4 | 177.4.3.97 | 21/22/28/54.mlcro.net | 443 | 中国香港 | 3,607 |
| 5 | 177.4.3.62 | otaku/biobreak/biografias 等西语子域.mlcrosoft.vip | 443 | 中国香港 | 3,538 |
| 6 | 177.4.3.105 | 0/000kkk/007a/bisnispulsaelektrik.mlcrosoft.vip | 443 | 中国香港 | 3,524 |
| 7 | 47.242.177.24 | ab.0orrw5re.com、sl.fo8kdhrj.com、gtq.kmnx23dgf3.com、dan.92ewi29wmjyrjlpg.com、zu.cmsiss.icu | 45 | 中国香港(CDN) | 2,051 |
| 8 | 148.66.11.18 | rsoxq1lsqdf3fcmdug6exhguj43q9999.telawsuk5redsianxq1omiq9.claudfront.net(80+ 字符长随机子域) | 5178 | 中国香港 | 1,001 |
| 9 | 47.242.106.7 | aceqqj/cavuax/dyfmkr/gnkygm/ikhhya.net | 7089 | 中国香港(CDN) | 891 |
| 10 | 137.220.136.168 | gadad.bvndjx.cn | 5178 | 中国香港 | 832 |
4.2 甲蚁(G01)团伙核心 IOC(官方 9-24)
| 类型 | 值 |
| — | — |
| C2 | 14.128.53[.]194:80 (关联 xwizard.exe)、47.243.152[.]51:18300(关联 VBV4HZ.exe) |
| 中转域 | download.hzx[.]me |
| OSS 配置 | https://02bbe6.oss-cn-beijing.aliyuncs[.]com/tad 、/s.dat、/s.jpg |
| OSS 载荷 | mm2027.oss-cn-hangzhou.aliyuncs[.]com 、new2027.oss-cn-hongkong.aliyuncs[.]com、tianqixiazai.oss-cn-hongkong.aliyuncs[.]com(SafeW2.5.zip) |
| 样本 SHA256 | 285b3bc94b18ac314c6a4e9d2fc39383a46a459b5e5db8d627dd8b8db6b79743 (instell_s2.0.03.exe) |
| 投递 ZIP MD5 | cb03bffe8eb990a4071cb9c82dff8c94 、21a495caeba6efdcd16e54ce7ce26e41、ea2eaf5b853fd93b4771f641c98639d8、6ac53bdfa55e9e417b2688804658664d、95cfcfa1a4bbf679faea0a5abff8e6ac(同名异哈希五连,按次打包实证) |
| 落盘路径 | C:\Users\Public\SXRh6d\ (bcCfOw.exe/UxEnhance64.dll/msadox.tb/adoresd.dat)、C:\Program Files (x86)\VBV4HZ\、C:\Program Files (x86)\S7UA99K\、C:\ProgramData\cgL18U72\、C:\ProgramData\cpLjQb7s\、C:\Windows\Temp\ranchserv.jpg、C:\Program Files (x86)\lnte\lnte\scuttled.dll、C:\Users\Public\venwin.lock |
| 注册邮箱 | nafisibtida7.52@gmail[.]com 、alirezajobe171@gmail[.]com |
| 仿冒域特征 | 前缀 an-/app-/ah-/ai-/am- + 品牌词 + .com.cn(抽样 50 条见官方附件,全量 1,060 个) |
4.3 绝影实验室样本 IOC(9-22)
| 类型 | 值 |
| — | — |
| C2 | 8.210.142[.]115:18300 (主)、118.107.43[.]249:8443(备) |
| SHA256 | 6ca7c405bee82da433cc082427fd7a84886396f6c2579fd31b1747c7a9e26574 、2c08e2f40f6cc0b296c0eb373198d492cab6c3344ca83dc189224738ac14ffad、6d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8、8c1372abc62bec491e9c9a4623ba7e8075283b2dabe37bfa0cc02112c4744a3f、709de9dcc05e9804d31f75aed4201d5c07bdaa40c134240e67b74c0c772b4ceb、cc32f2587ebfaebcd88ff6ff71c267569008ff302fb1a885eb812a3e336fe303、676a2a7b94ca2f8ec76352ee656e4d075bb342bd7ad6efbc7c19c060001eace7 |
| 样本名 | instapp.a.2.15.exe(31.7MB,代码仅 134KB)、heEelH.exe、UxEnhance64.dll、BOF2iu.exe、XPSPLOG.dll |
4.4 Pelagos 马来西亚链 IOC(9-27)
| 类型 | 值 |
| — | — |
| C2 | 134.122.155[.]135:443 (直连 IP,无域名) |
| 落盘 | %APPDATA%\MicrosoftUpdate (双文件 CopyFileW) |
| 持久化 | HKCU\Software\Microsoft\Windows\CurrentVersion\Run → MicrosoftUpdate |
| 签名指纹 | KuGou 证书 thumbprint 757BDD02CBA91CA59C46E2098A5479C1ABC1FDBE( stolen/滥用待核实) |
| 配置标记 | @@RAPID_CFG_START@@ 、默认分组 |
| 诱饵 | PDF_C2841_20260911100446.zip → IMG → PDF_C2089_20260911100446.exe + active_desktop_render_x64.dll |
4.5 其他新增
| 类型 | 值 | 来源 |
| — | — | — |
| 开放目录 | 156.238.123[.]182:7294 (HFS,银狐侧载套件 11 文件) | Tuxxin 9-28 |
| 微软链 C2 域名 | iualef[.]net 、oijfwe[.]net、gehie246[.]com | 微软 9 月(微步 10-03 收录) |
| SecLens 09-29 批次 IP | 43.199.0.228、91.204.224.152、43.226.47.184、47.243.229.126、137.220.136.168、108.187.41.149、154.36.188.200、8.218.152.157 | 微步 IoC |
| SecLens 09-29 批次域名 | qwesdkofm.cn、qq.lihong7770.com、qaqbba2.com、new2027.oss-cn-hongkong.aliyuncs.com、lihong.changle77.com、unby6r.oss-cn-beijing.aliyuncs.com、55osst.oss-cn-hangzhou.aliyuncs.com、kgxzgh.net、kbbtah.net、douyinclaw.z31.web.core.windows.net | 微步 IoC |
| Derp 新样本 | caa5937651fc7c7a8ce601f1b59a75808b4435734a7a90e3b29d65bcec9963e0 、88e32dfea6c94b16a89e9c3b66a01f5bc1c99b4abddb48060cbe5c06b77907d3、9524d7051fde6bfcfb8a90c305994e66df20686bd06cdfa9173149db9eb05467、ff5c63c88e165d842ca962c442dc6199e56f544b00d24c0580783771814f456e(均 9/28 关联) | Derp |
五、检测与防护建议
终端侧(优先级从高到低)
1.落地 UxEnhance64.dll 通配狩猎规则:告警条件 C:\Users\Public\*\UxEnhance64.dll(6 位随机目录),该指纹已获微步热点、绝影样本、官方甲蚁报告三方互证;同时监控同目录 adoresd.dat/msadox.tb。
2.计划任务双向核查:① 名含 MicrosoftEdgeUpdateTaskUA 但执行路径在 C:\Users\Public/C:\ProgramData 的隐藏任务;② 1-30 分钟高频周期+无限期重复+随机英文长词组名(如 “Our Empowering Procedure Standardization And”)任务。
3.Defender 排除项写入告警:监控 HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths 修改与 Add-MpPreference 调用,重点拦 C:\Users、C:\ProgramData 等整目录级排除。
4.hosts 劫持检查:安全厂商域名(360 系)被指向 127.0.0.1 即启动排查。
5.运维软件统一分发:FinalShell/Xshell/SecureCRT/NexusDesk 一律企业内部分发/镜像,禁止员工自行搜索下载;对运维终端单独做应用白名单。
网络侧
1.177.4.3.0/24 段级封禁:三批官方点名后段内仍持续轮换出新增 IP,段级处置收益已明确;mlcrosoft.vip/.my/.net + mlcro.net 四族泛域名封禁。
2.非标端口外联基线:对 18300、8443、5178、7089、45、7090 等端口的高频小包长连接(44/136 字节块反复出现)建立告警;对 3 秒固定间隔重试的 TCP 行为(Pelagos 链特征)布控。
3.云存储桶子域监控:*.oss-cn-hangzhou/beijing/hongkong.aliyuncs.com 中「数字/字母随机串子域+桶名含数字」组合优先告警(本期 02bbe6/mm2027/new2027/55osst/unby6r 全部命中此模式)。
4.仿冒域注册监控:新注册 .com.cn 中「a 开头前缀+品牌词」模板(an-/app-/ah-)批量出现即预警;已有 1,060 个样本库可向 ANVA 附件索取比对。
邮件/IM 网关
1. WhatsApp/IM 渠道投递已成独立攻击面(马来西亚链实证绕开邮件网关):对员工进行「IM 收到 ZIP/IMG 伪装 PDF」专项提示;EDR 侧对 IMG/光盘镜像挂载后自动运行 EXE 的组合行为告警。
响应要点
1. 处置甲蚁类感染时先灭活全部 6 个计划任务与看门狗组件再清理文件(各阶段相互独立,单点清除不彻底);处置 Cato 式 BYOVD 链时优先确认内核态无 BootRepair.sys/EnPortv.sys/wsftprm.sys 加载再清理用户态。
六、参考来源
| # | 标题 | 链接 | 日期 |
| — | — | — | — |
| 1 | 关于「银狐」木马「甲蚁(G01)」团伙攻击态势深入分析报告(CNCERT×天融信) | https://share.anva.org.cn/web/webinfo/detail?webinfoId=811&pageNow=1 | 2026-09-24 |
| 2 | 「银狐」木马专项——恶意域名及恶意IP(五)(CCTGA/CNCERT) | https://www.cert.org.cn/publish/main/12/2026/20260923205949874537730/20260923205949874537730_.html | 2026-09-23 |
| 3 | 「银狐」木马专项打击行动取得阶段性成效(ANVA 通稿) | https://share.anva.org.cn/web/webinfo/detail?webinfoId=813&pageNow=1 | 2026-09-28 |
| 4 | 微步「银狐」情报共享站(事件库+IoC 面板) | https://s.threatbook.cn/cybercrime/silverfox | 2026-10-03 更新 |
| 5 | 银狐新样本伪装驱动借DLL侧加载投控(绝影实验室,SecLens 收录) | https://seclens.info/bulletins/340088 | 2026-09-22 |
| 6 | Silver Fox Malware Campaign Uses WhatsApp Lures to Target Malaysian Desktop Users(Pelagos Intel/Provintell) | https://provintell.com/advisories/silver-fox-malware-campaign-uses-whatsapp-lures-to-target-malaysian-desktop-users | 2026-09-27 |
| 7 | WhatsApp Malware Targets Malaysia via KuGou-Signed File(Cyber Kendra 转述) | https://www.cyberkendra.com/2026/09/whatsapp-malware-malaysia-kugou-signed-loader.html | 2026-09-29 |
| 8 | Nine files, two payloads: a Silver Fox sideloader in an open directory(Tuxxin) | https://dev.to/tuxxin/nine-files-two-payloads-a-silver-fox-sideloader-in-an-open-directory-5h21 | 2026-09-28 |
| 9 | Derp ValleyRAT 7d C2 Tracker | https://www.derp.ca/win_valley_rat | 2026-10-02 更新 |
| 10 | 银狐IOC情报 批次#20260929055039(SecLens 转录微步) | https://seclens.info/bulletins/342659 | 2026-09-29 |
| 11 | Fake software installers target Windows users by disabling updates and weakening Defender(微软报告转述) | https://themainstream.co.in/?p=138557 | 2026-09(微步 10-03 收录) |
| 12 | 2026年9月流行计算机病毒列表及趋势研判(CVERC) | https://www.cverc.org.cn/yubao/yubao_202609.htm | 2026-09 下旬 |
待核实项:① KuGou 签名证书(757BDD02…)系被盗还是主动滥用,Pelagos 未定论;② Cato CTRL 日本制造业报告(BootRepair.sys/EnPortv.sys 新驱动)为 7-28 首发原始披露,pid.co.il 9-30 转述无新 IOC 增量,本期待核实状态延续;③ SecLens 09-29 批次 30 样本哈希中 27 个未在本报列出(页面未完整展示),需要时可在 seclens.info/bulletins/342659 查询。
历史背景折叠:银狐专项五批通报节奏(8-28/9-01/9-11/9-17/9-23);UxEnhance64.dll 首次发现见本报 2026-09-20 期;搜狗输入法 CVE-2026-51990 线(UNC3569)与银狐仅载体撞点,处置分线见 2026-09-16 期。
本日报由自动化脚本生成 · 仅供企业蓝队参考
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI和提效工具实验记 安全情报官
安全情报官《银狐遭专项打击C2坍缩九成:「甲蚁」团伙1060个仿冒域名盯上运维终端》