“銀狐”肆虐?銳捷防火牆多維斬殺,讓攻擊“毒不過牆

2025-08-04 16:31:00 來源:中華網科技
        【每日科技網】

  綜述:“銀狐”病毒嚴重威脅企事業單位信息安全,銳捷網絡與安全深度融合,推出網安融合解決方案。其安全産品(含Z系列防火牆、EG-E系列網關等)憑借本地多源情報庫、天幕實驗室創新推出的20000條IPS規則庫,構建全閉環防護抵禦銀狐病毒。

  “銀狐”木馬病毒(又稱“遊蛇”或“谷堕大盜”)最早于2020年左右出現,但近兩年活躍度顯著攀升,已成為當前最“卷”的病毒之一。該木馬在不到一年内快速疊代多個版本,持續升級攻擊手法、組件部署方式及樣本投遞手段,并采用“白加黑”(利用合法軟件加載惡意DLL)、加密Payload、内存加載等免殺技術對抗安全軟件檢測,使其更難被查殺,這也是其再度“翻紅”的關鍵原因。

  “銀狐”主要針對企事業單位的管理和财務人員,通過微信、QQ、釣魚郵件及僞造網站等渠道實施攻擊,尤其瞄準政府、高校及企業的财務部門。其利用進程注入、無文件攻擊、簽名僞造等高隐蔽性技術繞過防護,遠程控制受害者計算機以竊取敏感數據和财務信息,對國内企事業單位及個人的信息安全構成嚴重威脅。

  一、銀狐病毒如何利用社交工程實現APT攻擊?

  銀狐病毒以社會工程學為核心,通過水坑攻擊方式僞造常用網站、僞造郵件、僞造文件等方式,将帶有病毒的文件投遞到終端用戶,誘使用戶點擊或訪問網站,将病毒文件下載至終端電腦,并将病毒文件運行。入侵成功後,病毒文件會潛伏下來,黑客通過控制中毒主機,持續收集用戶的工作/生活習慣、掌握IM工具或郵箱的使用權限等,僞造與工作或生活高度相關的文件,然後再繼續通過郵件或微信群進行魚叉攻擊其他收件人或群内人員,點擊/運行僞造的帶毒文件,完成病毒的擴散行為。

  銀狐病毒入侵傳播方式

  1水坑攻擊的精髓在于“守株待兔”:攻擊者先鎖定某類人群必然經過的網絡“路口”(行業門戶、工具官網、内網下載站等),暗中篡改或仿冒這些可信站點,把木馬植入看似合法的軟件安裝包(如 WPS、向日葵、TeamViewer)。當目标群體基于職業習慣或業務需求主動下載時,便瞬間完成無差别感染。

  2、魚叉攻擊更像是一場精心策劃的“狙擊”:攻擊者先對目标個體(高管、财務、研發等)進行深度情報挖掘,再量身打造誘餌——一封看似來自老闆或合作方的緊急郵件、一份帶公司 Logo 的“合同”附件。隻要目标在定制話術與真實細節的誘導下點開鍊接,惡意代碼即刻精準落地,實現定向控制。常見以下幾種形式:

  利用QQ群熱點事件誘導下載

  利用熱點事件(如“稅務稽查”“所得稅彙算清繳”“放假安排”“3·15曝光”)制作文件名(如“2025第一季度企業所得稅申報通知.exe”),圖标仿冒壓縮包(ZIP/RAR)或安裝程序(MSI)

  通過微信群、QQ群轉發釣魚鍊接或文件,利用工作群信任鍊擴散,攻擊後迅速退群隐匿蹤迹。

  利用郵件與文檔釣魚

  郵件與文檔釣魚:向企業郵箱發送僞造的“稅務稽查通知”,附件含惡意鍊接或嵌入木馬的Excel/PDF文件。

  近期出現的新型變種銀狐病毒特點

  1)隐蔽性強化:

  惡意軟件采用帶密碼的壓縮包(如“違規-記錄(1).rar”)進行傳播,通過釣魚信息提供解壓密碼以繞過社交平台安全掃描

  惡意程序通過釋放白文件(如帶簽名的smigpu.exe)加載惡意DLL(libsmi.dll),通過内存解密執行Shellcode,避免磁盤留痕;使用非PE文件隐寫惡意代碼等方式隐藏惡意程序運行,繞過終端殺毒軟件的文件掃描機制,使殺毒軟件檢測失效;

  惡意程序與C2服務器回連通道每日更新,自動失效,傳統邊界防護設備的防禦規則難以及時更新,增加分析難度

  2)防禦規避技術升級:

  多樣化的惡意程序加白利用技術,導緻殺毒軟件放行合法簽名進程,惡意載荷借機執行,造成“信任背刺”

  DLL劫持:僞造系統DLL(如libxml2.dll)劫持迅雷等合法程序,繞過應用白名單。

  .NET劫持:篡改AppDomainManager配置,加載惡意程序集(如ureboot.Commands.exe)。

  合法遠控軟件武器化:劫持企業管理軟件(如IP-Guard、固信管控)的遠程控制模塊作C2通道,流量僞裝為正常管理操作。

  新型持久化與無痕啟動,惡意程序持久化機制與系統組件綁定,常規清理後仍可複活

  通過文件關聯+虛拟設備映射+PendingFileRenameOperations機制繞過安全軟件監控,實現無痕啟動。

  注冊系統服務(如UserDataSvc_[随機字符])或利用UserInitMprLogonScript實現開機自啟。

  3)主動對抗與多階段攻擊鍊能力提升,通過關閉殺軟、局域網内病毒擴散等方式提高對抗能力以及擴散傳染能力,最終實現信息竊密、挖礦及信息詐騙等目的。該惡意軟件可長期潛伏(≥2周),導緻可能導緻企業電費激增、數據洩露及相關法律風險。

  銀狐木馬憑借精準社會工程學僞裝(财稅誘餌)、動态對抗技術(日更樣本、無文件攻擊)及多階段危害鍊(竊密→挖礦→詐騙),持續威脅用戶上網安全。

  二、終端用戶如何防銀狐

  阻斷傳播途徑

  對普通人來說,最簡單的辦法是“先問再點”:凡是帶密碼的壓縮包、文件名裡帶“稅務”“補貼”的exe,一律先打電話核實。真實公文都有編号,官網可查;真的同事也會接電話确認。另外,Windows自帶的Defender、火絨、360安全衛士這類免費工具,把實時防護和勒索軟件防護都打開,就能擋住大部分變種銀狐病毒。

  系統加固(降低被控風險)

  為了降低系統被控風險,建議進行以下加固操作:首先關閉高危系統入口,通過Win+R運行gpedit.msc,在計算機配置→管理模闆→Windows組件→自動播放策略→關閉自動播放,啟用(所有驅動器);同時右鍵點擊.js/.vbs文件,将打開方式修改為"記事本"以限制腳本執行。其次實施關鍵權限管控,運行services.msc停止并禁用Remote Registry(遠程注冊表)和Task Scheduler(計劃任務)等非必要服務;日常使用标準用戶賬戶(非Administrator),僅在安裝軟件時臨時提權以限制管理員權限。

  實時監測與應急響應

  如果發現系統被感染,客戶可采取以下應急處理措施:1)手動監測:通過任務管理器檢查異常進程(如smigpu.exe、libsmi.dll)、觀察異常高CPU/内存占用(可能為挖礦),并在服務管理中排查可疑服務(如UserDataSvc_****)。2)應急響應:立即斷網(拔網線或關閉Wi-Fi)以阻斷C2通信,終止惡意進程,并清除持久化項(如注冊表啟動項、計劃任務)。3)徹底清理:若無法完全清除,建議備份關鍵數據後格式化重裝系統,并修改所有相關賬号密碼,以防進一步洩露。

  三、銀狐病毒攻擊手段升級,傳統防火牆面臨嚴峻挑戰

  對于個人用戶來說,可通過基礎防護手段來達到提升銀狐病毒入侵的階段,但對于企事業單位财物安全來說,選擇防火牆抵禦病毒是常見的手段。随着銀狐病毒的攻擊手段升級,傳統防火牆往往難以有效防禦。

  首先在入侵階段,銀狐會采用水坑+魚叉兩種方式混合進攻:

  1. 水坑攻擊:黑客仿冒正規網站,并通過廣告推廣使其置頂,誘導用戶訪問。由于傳統防火牆無法動态識别惡意域名(黑URL、黑IP),用戶可能誤點仿冒網站而中毒。

  2. 魚叉攻擊:黑客結合熱點事件,通過郵件或微信發送帶毒鍊接,誘騙用戶點擊。由于黑域名變化快、數量多,傳統防火牆依賴人工收集和手動加黑名單,難以跟上其更新速度。黑客通過郵件或微信投遞惡意文件,而傳統防火牆的靜态檢測能力較弱,無法精準識别新型或變種病毒文件,導緻用戶設備被感染。

  在攻擊擴散階段,黑客會與已入侵的主機建立長期的加密通信信道,以維持遠程控制。“銀狐”病毒通過多次變種,采用高級加密算法傳輸數據,使木馬通信具備極強的隐蔽性和抗篡改性,傳統防火牆難以檢測此類加密流量,導緻無法有效識别内網中的受感染主機。

  此外,傳統防火牆通常未與網絡設備深度聯動,僅能基于IP地址進行溯源。然而,在常規DHCP動态分配IP的環境中,終端地址可能頻繁變更,使得精準定位失陷主機變得極為困難,進一步增加了安全防護和事件響應的挑戰。

  四、銳捷Z系列防火牆多維防護,讓毒不過牆

  銳捷Z系列/CF系列防火牆基于本地多源威脅情報、20000條高性能IPS規則庫及千萬級病毒庫,在銀狐病毒入侵和擴散階段實現深度檢測與精準攔截,确保病毒"進不來、動不了"。結合與交換機、身份認證聯動的網安融合方案,可快速溯源攻擊源頭,精準定位到人、到端,并支持一鍵阻斷,為企業構建"檢測-攔截-溯源-處置"的全閉環安全防護體系。

  1、本地多源威脅情報,杜絕病毒回連外溢

  銳捷網絡聯合騰訊、安恒将威脅情報庫本地化部署于防火牆,在銀狐病毒入侵階段,實現“識别即阻斷”,無首包放行,杜絕攻擊逃逸,并對入站攻擊與出站回連進行雙向攔截:無論是黑客初始滲透還是終端中毒後的回連、數據外傳,均可實時精準阻斷。本地威脅情報庫保持百萬級黑域名、黑 IP等情報日更新,按遠控木馬、竊密木馬、勒索軟件等 19 大類标記,為管理員提供時效、相關、準确的攻防研判依據,全面升級傳統特征庫防護。

  2、天幕實驗室:AI驅動IPS革新20000+規則庫精準狙擊高級威脅

  銳捷網絡安全天幕安全實驗室持續突破技術邊界,聚焦 Botnet、僵木蠕、APT、勒索、挖礦、WEB 與系統漏洞等前沿威脅研究,率先引入AI大模型輔助IPS特征庫生成;已獨立開發 20000條高質量IPS特征,覆蓋 90+ 攻擊類别,精準鎖定挖礦、勒索等熱門手段,并按周持續增量更新,實現“秒級”識别新型威脅,檢測效率與準确率雙重躍升,真正做到風險零外溢、通報零新增。

  3、網絡+安全融合,中毒終端秒切斷,一鍵溯源處置更安全

  銳捷防火牆通過與交換機、身份認證系統等網絡設備的深度協同,在銀狐病毒經過的第一時間自動關聯 MAC、IP、用戶身份與終端位置,後台實時呈現“誰中了毒、在哪台設備”。運維人員無需跨系統排查,即可在防火牆界面一鍵将黑 IP 或問題主機加入動态封鎖列表,瞬時切斷橫向傳播路徑,把病毒擴散範圍鎖定在單台終端,實現源頭清零、風險不蔓延。

  五、銳捷安全斬狐産品清單

image.png

  六、“斬殺銀狐” ,銳捷安全在行動

  銳捷Z系列/CF系列防火牆、EG-E/CMG系列網關産品通過多源威脅情報、AI驅動的IPS檢測庫及網絡+安全融合方案,構建了從“入口攔截”到“擴散封殺”的全閉環防護體系,真正實現“毒不過牆、患不留蹤”。

  即日起,銳捷安全針對Z系列/CF系列防火牆、EG-E/CMG系列網關産品的老用戶開放專屬測試授權,授權包内含行業+性能滿配+全特征庫(IPS/APP/AV/URL/TI)+SSLVPN滿配,掃碼即可獲取31天免費試用。助您高效抵禦“銀狐”木馬等高級威脅!立即申請,體驗企業級安全防護!

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

4周前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

4周前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

4周前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前

海能達再獲第十一屆廣東專利獎:持續自主創新,構築專用通信知識産權高地

近日,廣東省市場監督管理局正式公示第十一屆廣東專利獎評選結果。海能達通信股份有限公司申報的“一種集群通信系統的組派接方法、通信系統及存儲介質”(專利号:ZL201811296617.7)榮獲廣東專利優

1個月前