2025
安全宣傳月
一起了解“銀狐”病毒那些事
發(fā)現(xiàn)“銀狐”病毒
銀狐(又名:“游蛇”“谷墮大盜”等)是一款專門針對企事業(yè)單位管理、財務(wù)等從業(yè)人員進行攻擊的木馬病毒變種之一
,通過微信、QQ、郵件以及偽造工具網(wǎng)站等渠道進行釣魚攻擊,主要面向政府、高校及企事業(yè)單位等關(guān)鍵行業(yè) ,攻擊目標集中在財務(wù)和會計領(lǐng)域的專業(yè)人員
,多采用進程注入、無文件攻擊及簽名偽造等多種技術(shù)繞過安全防護,遠程控制受害者的計算機,竊取用戶的敏感數(shù)據(jù)和財產(chǎn)信息,具有高度隱蔽性,對中國企事業(yè)單位和個人的信息安全構(gòu)成嚴重威脅。
病毒文件截圖如下所示:
釣魚信息截圖如下所示:

事件概述
醫(yī)院某工作人員開會時被同事告知自己賬號在浙政釘建群并發(fā)送薪資補貼通知信息以及惡意二維碼,信息科人員立馬前往其辦公室時發(fā)現(xiàn)個人電腦被惡意攻擊者遠程操控,并利用已登錄的浙政釘賬號創(chuàng)建群聊并拉同事進群。事件發(fā)生后立即對該電腦進行斷網(wǎng)隔離處置。并與針對該電腦進行了查殺發(fā)現(xiàn)銀狐病毒libsmi.bin、libsmi.dll、smigpu.exe三個病毒文件,并用銀狐專用查殺工具對電腦進行全盤殺毒。
我公司安全服務(wù)應(yīng)急人員接到通知后1分鐘內(nèi)啟用應(yīng)急響應(yīng),聯(lián)合深信服MSS云端維護人員協(xié)助排查,下載銀狐木馬專殺工具進行查殺,并通過防火墻封禁相關(guān)惡意IP地址,通過深信服AES下發(fā)全院病毒查殺任務(wù)。
上機排查過程
我公司安全服務(wù)應(yīng)急人員通過上機排查后得知:
1. 用戶于2025年3月24號17點37分左右解壓打開了惡意exe程序,該病毒程序經(jīng)過免殺處理,點擊無任何反應(yīng)。
2.用戶于2025年3月24號17點37分左右解壓打開惡意exe程序,通過查看深信服AES殺毒記錄,創(chuàng)建銀狐遠控文件(libsmi.bin、libsmi.dll、smigpu.exe)時間為3月24日17點38分04秒,并且創(chuàng)建權(quán)限維護計劃任務(wù)【.NET
Framework NGEN v4.0.30318】文件及維護計劃。

3.查看.NET Framework NGEN
v4.0.30318計劃任務(wù)文件,該計劃任務(wù)程序通過定時調(diào)用釋放的病毒文件進行遠控操作。后續(xù)被攻擊者使用IP-Guard(安全運維管理工具)進行維權(quán)。


4.通過對歷史操作記錄的排查發(fā)現(xiàn),惡意攻擊者創(chuàng)建的釣魚圖片信息如下所示:

5.確定所有惡意文件已被刪除后,使用銀狐專殺工具對終端運行進程和文件進行查殺,清除終端遺留惡意程序及計劃任務(wù)程序及計劃任務(wù)程序文件,根據(jù)查殺結(jié)果確定終端中存在IP-Guard遠控軟件(該遠控軟件常被用于銀狐權(quán)限維持和內(nèi)網(wǎng)橫向)。

6.使用專殺工具清除病毒后,再次通過查殺工具進行二次掃描,此時已沒有銀狐病毒程序,并使用IP-Guard卸載工具進行卸載,卸載工具如下圖所示:

7.因電腦重啟過,并未發(fā)現(xiàn)可疑的進程和網(wǎng)絡(luò)連接信息,排查深信服態(tài)勢感知發(fā)現(xiàn)回連惡意IP地址: 16.162.51.162

8.經(jīng)微步情報查詢,確定為銀狐病毒回連服務(wù)器惡意IP地址。

9.相關(guān)惡意文件MD5值如下所示:

至此,我公司完成此次安全事件的應(yīng)急處理,因未得到病毒母體文件,無法對病毒進行進一步分析。為杜絕此類事件的再次發(fā)生,深信服MSS云端平臺已經(jīng)做了專門的銀狐告警生成策略,如有感染將觸發(fā)策略,可及時通知我公司進行現(xiàn)場應(yīng)急處理,根據(jù)我公司所得到的銀狐病毒惡意IP和惡意域名情報,建議將以下IP、域名進行封禁處理:
ti.twilight.zip
23.224.194.33:27644
18.166.205.55:8237
18.166.205.55:443
bbnhh.icu
18.143.121.97
padrup.com.ds
123.160.164.92:26881
27.124.18.188
ddosme.twilight.zip
192.238.128.194:445
16.162.51.162:80
42.51.32.15:21831
103.30.78.236:443
27.124.10.182:26368
42.51.32.15:31155
qq.xiaocao7770.com
118.107.32.227:25443
103.101.177.178:17421
8.217.50.192
134.122.189.28:8090
fafdafaf.shop
47.242.51.21:445
154.55.135.69:445
206.238.221.151:443
42.51.32.15:27723
154.23.184.126:443
27.124.3.31
192.238.134.101:445
54.234.36.64:445
vbuweo.net
應(yīng)對銀狐病毒所采取的措施:
-
立即對所有失陷主機進行網(wǎng)絡(luò)隔離并使用銀狐專殺工具查殺后,若單位并未使用IP-Guard遠控工具,可使用IP-Guard卸載工具進行軟件卸載。
-
檢查失陷主機計劃任務(wù),刪除惡意攻擊者遺留的殘留文件。
-
防止員工電腦關(guān)機造成查殺不及時,若單位購買了網(wǎng)絡(luò)版殺毒軟件,建議調(diào)整殺毒軟件查殺時間點為每天上班時間段進行分批分時段查殺。
-
建議立即更新病毒庫,對所有終端全盤殺毒任務(wù),對惡意文件進行刪除隔離,并通過強力專殺工具進行查殺。
-
通過防火墻將惡意IP地址、惡意域名加入到黑名單中。
-
必要時可針對失陷主機全盤格式化并重裝系統(tǒng)。
為應(yīng)對未知的攻擊手段,我公司提出如下幾點建議:
-
個人離開電腦后應(yīng)主動退出即時通訊軟件或設(shè)備徹底斷電關(guān)機。
-
運維人員維護完成后應(yīng)及時退出關(guān)閉會話。
-
主機或服務(wù)器應(yīng)保障系統(tǒng)密碼為強密碼(密碼需大于8位數(shù),包含字母大小寫,數(shù)字和符號),并養(yǎng)成定期修改密碼的好習慣。
-
終端或服務(wù)器需安裝防病毒軟件定期查殺病毒,并做好網(wǎng)絡(luò)邊界防范、隔離檢測與識別。
-
通訊聊天如有異常情況,可通過移動端客戶端遠程退出電腦客戶端。如遇異常信息發(fā)送,主動撤回或聯(lián)系群管理員撤回、必要時由單位管理員凍結(jié)其異常賬號。
-
定期開展安全意識培訓、釣魚演練等,不下載陌生文件和不點擊陌生鏈接,提高員工安全意識。