吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 3817|回复: 64
上一主题 下一主题
收起左侧

[转载] 银狐木马又得“新宠”,印度知名远控软件成傀儡

  [复制链接]
跳转到指定楼层
楼主
keen-azure 发表于 2025-11-14 09:24 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 keen-azure 于 2025-11-14 09:29 编辑

银狐木马再更新

近期,银狐木马又双叒叕更新了……本次强势回归的银狐木马又发现了一个新宠——一款由印度Zoho集团开发的企业级“桌面与终端统一管理系统”(远程管理类软件)。

银狐木马家族利用此类合法的IT管理和控制软件发起攻击是惯用手法。而本次被利用的“Zoho桌面与终端统一管理系统”,能够通过对企业网络中受控的计算机实时下发指令,对各个终端实施具体操作。木马作者利用这一特性,窃取受控终端用户设备中的信息和资料,并可能进一步发起下阶段的其他攻击。

以“税”为名

新版银狐木马在投递阶段,通常精心构造虚假的钓鱼页面,利用财税名义发起钓鱼攻击。

根据我们的排查,典型的钓鱼页面如下所示:



图1. 典型钓鱼页面

木马解析

潜入系统


一旦有用户访问钓鱼网站后不慎上当,点击钓鱼链接后,便会下载木马文件包。攻击者使用了加密压缩包,此类压缩包通常会将文件名命名成诸如“sw码12366】.rar”的形式。将压缩包解压后释放类似下图这样的文件:


图2. 加密压缩包中的文件列表

而在名为“安装须知.txt”的文本文档中,攻击者会进一步诱导用户退出以360为代表的安全软件。



图3. “安装须知.txt”的文本内容

木马部署

样本被执行后,首先会尝试获取管理员权限,成功后利用系统集成的curl、bitsadmin或certutil等下载工具,进行下一阶段载荷的下载操作。



图4. 脚本利用系统工具进行载荷下载

具体下载列表如下:



图5. 载荷下载列表

在下载完成后,脚本会继续对这款名为UEMSAgent的远控软件进行静默安装,并修改其配置文件内容。下面是被修改后的配置文件DCAgentServerInfo.json,配置中内置了归属地为中国香港的攻击者控制服务器103.115.56.103:8383。



图6. 被修改后的配置文件

据该公司官网介绍,该软件有远控软件常用的功能,例如,远端档案传输、多监视器支持、录制远端会话等,除此之外还有下图中的大量功能:



图7. 被银狐木马利用的远控软件主要功能列表

可以看出,本次银狐木马的攻击中,并没有使用先进的技术手段,甚至都没有使用专门编写的木马实施远程控制,而是利用现成的合法管理软件,对受害用户机器进行非法控制。这已经成为银狐木马最常见的攻击手法,有时甚至会同时部署多款软件实施控制。近两年,360安全大脑发现的被利用进行攻击的合法软件就多达数十款,其中最常见的包括IPGUARD、阳途、固信、安在等,360对此类合法软件均支持一键检查和清理。

处置方案

中招的用户可使用360安全终端产品查杀木马并直接卸载被利用的控制软件。而对于没有安装360的用户,也可尝试通过系统的控制面板,对这些软件进行手动卸载,完成初步的紧急处置。



图8. 安装到系统中的被利用的合法控制软件

拦截防护

360安全大脑可拦截并查杀此类木马,已安装有360终端安全产品的用户不必太过担心。



图9. 360安全大脑拦截木马脚本运行

安全建议


l强化终端防护
在企业内部设备中部署安全软件,开启实时监控与自动更新,若安全软件异常退出,应立即断网查杀。

l严控文件风险
对不明压缩包及可执行文件,坚持不解压、不运行、不轻信。有条件的情况下,应将可疑文件上传至可信的安全分析平台进行检测和上报。

l警惕钓鱼信息
收到含“财税”“自查”甚至是此次传播中出现的“防范木马”等敏感关键词的通知文件,务必通过官网、官方APP或电话等方式进行二次核实,勿直接点击链接或下载附件。

l规范软件下载
各类办公软件或工具软件应从官网或企业内部平台获取,并检查数字签名。来自网盘或通信软件中的文件下载后,要先经安全软件扫描。

l及时应急处理
发现系统异常占用、账号异地登录等风险征兆,应尽快使用360等安全产品进行全面扫描,必要时重装系统。

l行业重点防护
针对财税或涉密等重点、敏感岗位,在业务高峰期执行文件应双人复核,避免在公网环境中处理敏感数据。企业应通过EDR、EPP等安全系统,对恶意软件的运行及通信进行全方位告警和拦截。


免费评分

参与人数 20吾爱币 +16 热心值 +18 收起 理由
junjia215 + 1 + 1 用心讨论,共获提升!
52pjadmi + 1 谢谢@Thanks!
daiyanren + 1 + 1 我很赞同!
zuoer6121 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
allspark + 1 + 1 用心讨论,共获提升!
shadmmd + 1 谢谢@Thanks!
waynewange + 1 + 1 谢谢@Thanks!
oldmonk + 1 热心回复!
midkr + 1 + 1 谢谢@Thanks!
weidechan + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
xueren114 + 1 + 1 热心回复!
开心熊猫741 + 1 + 1 我很赞同!
IcePlume + 1 + 1 我很赞同!
IMivory + 1 + 1 我很赞同!
littleL + 1 + 1 谢谢@Thanks!
R8848 + 1 我很赞同!
FengYou + 1 + 1 只能说还是不要乱点东西૮ ・ﻌ・&#4304
shengruqing + 1 用心讨论,共获提升!
donggua250 + 1 + 1 我很赞同!
sifeng + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
eeehaha 发表于 2025-11-14 09:34
打铁还需自身硬 , 不乱点 ,不乱浏览网页 ,不下载 ,不联网 ,肯定中不了毒  


乱点  ,浏览不名网页 , 乱下载 ,肯定会中毒
推荐
w2010d 发表于 2025-11-14 14:41
UEMS用过了,java+pg数据库的web控制台,整体用着挺流畅,agent不大46M,可禁止控制面板卸载,可关闭操作弹窗,整体来说还凑合吧,由于是商业远程管理,杀毒软件不报毒,只能从传播初始的运行脚本拦截,换个其他方式还是拦不住的,最主要的还是看个人判断。
3#
lance336 发表于 2025-11-14 09:36
银狐变种很多,目前已知对带有远程协助的安全软件都会利用。
4#
fbi007fk 发表于 2025-11-14 09:36
关注起来~感谢分享最新安全信息~
5#
sichaozhi 发表于 2025-11-14 10:03
银狐木马真恶心人,关键有的杀毒软件都不识别。然后趁着中午睡觉的时候,像微信群里发消息。
6#
nocap 发表于 2025-11-14 10:20
感谢分享最新安全信息
7#
remix113 发表于 2025-11-14 10:21
天天提醒同事,天天帮着安装防护软件
8#
HuLuwa12138 发表于 2025-11-14 10:24
太有用了!我就说上网会学到新知识吧!
9#
Alkaid27 发表于 2025-11-14 10:28
对木马还是要有警惕之心!早年间木马的危害广为人知,近年反而不怎么见媒体报道,可是木马并没有灭绝,大家上网还是要警惕,链接不乱点!
10#
SuPerC2333 发表于 2025-11-14 10:31
学习学习
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-2-16 21:00

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表