文章总结: 银狐病毒是针对企事业单位财务人员的恶意软件,通过微信、QQ等渠道传播,具有隐蔽、欺骗和控制特点。病毒会进行内存写入、代码注入等操作,并能在多个位置释放文件以维持权限。排查时应检查下载目录、浏览器和微信记录,以及用户目录下的异常文件。防护建议包括限制用户权限、管控IM文件类型、采集行为数据、终端管控和及时清理恶意文件。
综合评分: 91
文章分类: 应急响应,恶意软件,漏洞分析,终端安全,数据安全
应急响应 | 一次银狐病毒的排查思路总结记录
原创
Limerence
Timeline Sec
2025年8月6日 18:02
上海
★
关注我们 ❤️,添加星标 🌟,一起学安全!
作者:Limerence
本文字数:1848
阅读时长:1 ~ 3mins
声明:仅供学习参考使用,请勿用作违法用途,否则后果自负
0x01 银狐介绍
银狐是一款专门针对企事业单位管理、财务等从业人员进行攻击的木马病毒变种之一 ,通过微信、QQ、邮件以及伪造工具网站等渠道进行钓鱼攻击,主要面向政府、高校及企事业单位等关键行业,攻击目标集中在财务和会计领域的专业人员 ,多采用进程注入、无文件攻击及签名伪造等多种技术绕过安全防护,远程控制受害者的计算机,窃取用户的敏感数据和财产信息,具有高度隐蔽性,对中国企事业单位和个人的信息安全构成严重威胁。
0x02 病毒特点
| 特点 | 描述/实现方式 |
| — | — |
| 隐蔽 | 银狐病毒会在主机上多个位置释放多个文件,且对文件设置权限以实现隐蔽功能。 |
| 欺骗 | 银狐病毒会对文件名进行修改,并执行白加黑等操作,伪装成wps、财务软件等用户使用频率较高的软件名,以欺骗用户进行点击。 |
| 控制 | 银狐病毒存在回连地址,运行后可与攻击者c2地址进行连接,以便于攻击者控制主机进行操作。 |
0x03 行为特征
内存写入、代码注入、进程注入、隐藏文件、修改内存数据、创建快捷方式、获取按键信息、创建可执行文件、释放文件、检测驱动、dll反射加载、创建进程、查询计算机名。
执行链如下:
0x04 排查思路
1、查看下载目录是否存在恶意文件
银狐病毒通常会由浏览器下载,计算机默认的下载目录可能存在恶意文件。
2、查看浏览器下载记录
web邮箱登录、浏览器下载,即便清除了下载目录,浏览器也会存在相应记录。
3、查看微信下载记录
银狐病毒会通过微信群等进行传播,受害者通过微信群点击下载或开启微信自动下载功能,病毒会保留在微信文件目录,文件地址:
C:\Users\apple\Documents\WeChat Files\wxid_xxxxx\FileStorage\File\
4、微信聊天内容截图
银狐病毒运行后会对微信聊天内容进行截图,并在本地新建文件夹进行保存,文件地址:
C:\ProgramData\xxx\2025-7-25\微信截图\
5、感染/权限维持
银狐病毒会将病毒自身复制到多个文件夹,大部分会在用户目录下,文件地址:
C:\Users\apple\AppData\Local\Temp\12204\12205
银狐病毒会释放多个文件,在公共文档、用户目录等文件夹下,释放多个样本,用作权限维持等功能。
6、远控
银狐病毒运行后,攻击者可通过远程对主机进行操作,包括利用微信、邮箱等群发消息等。
7、进程注入
银狐病毒运行后会执行进程注入等操作。
8、文件类型
银狐病毒除自身样本外,可能存在多个快捷方式(权限维持)、python文件(进行加密)、dll、jpg(输出,进程注入)等,可排查主机上陌生exe文件、python文件、dll文件、快捷方式等,如主机存在everything,可根据时间排序对文件进行排查,如无everything,则可优先排查公用下载、公用文档、下载、回收站、浏览器下载记录、微信下载记录、用户相关目录(C:\users\apple\Appdata\Local\Temp)等相关目录,查看是否存在异常。
0x05 防护建议
- 主机防护:对主机用户权限进行,根据用户情况对权限进行限制,避免普通用户执行高危操作。
- 风险收敛:对IM(微信、飞书等)可下载的文件类型进行管控,避免IM传播恶意代码和钓鱼模板,设定企业IM的拉群上限和白名单,关闭不需要的功能。
- 行为采集与检测:全面采集和攻击者相关的各类操作系统行为,保证攻击过程可追溯。
- 终端管控:对邮箱、个人终端进行管控,可及时清理相关样本,对终端进行断网,并通过群聊通知,避免大范围传播。
- 预防:及时将恶意文件在杀软中加黑hash,并进行全盘查杀,并通过everything清除中毒时间段的恶意文件,如无法确认是否清理干净,可备份工作文件,格式化电脑。
回复【加群】进入微信交流群
回复【SRC群】进入SRC-QQ交流群
回复【新人】领取新人学习指南资料
回复【面试】获取渗透测试常见面试题
回复【手册】获取原创技术PDF手册
回复【合作】获取各类安全项目合作方式
回复【帮会】付费加入SRC知识库学习
回复【培训】获取TimelineSec创办的实战课程
视频号:搜索TimelineSec,官方微博
团队官网:http://www.timelinesec.com
B站:https://space.bilibili.com/524591903
❤
觉得有用就点个赞吧!
欢迎评论区留言讨论~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Timeline Sec Limerence《应急响应 | 一次银狐病毒的排查思路总结记录》