“银狐”系木马综合监测与防护报告
原创 山石网科 2025-12-19 11:44 北京

分析银狐木马(SilverFox)技战术变更与对抗技术演进,持续云网端监控与检测银狐系工具及变种。


深入分析银狐系木马(SilverFox)技战术变更与对抗技术演进,持续云网端监控与检测银狐系工具及变种。


概览
银狐木马(SilverFox)自 2022 年左右萌芽至今,已从简单的Gh0st 变种演变为一个高度模块化、去中心化的网络犯罪基础设施。其攻击手法 TTP(战术、技术和程序)呈现明显的生命周期特征和多变的技术对抗能力。它并非一个单一的恶意程序,而是一个由多个变种和子变种构成的庞大生态系统,其开发者或运营团队不断对其进行更新和迭代,以应对安全软件的检测和防御措施。由于该木马家族和相关的 RAT 工具被不同组织、团伙使用,后文中将简称为银狐木马。
山石情报团队联合山石 EDR 基于视野内捕获到的银狐木马集,以及在众多实际客户现场协助确认定位、溯源与清除的案例中,大致总结银狐木马的攻击生命周期:

其每一个阶段的攻击手法更是多种多样,在后文中我们进行了详细的分析与讨论,总体可以归类如下:
攻击阶段 | 核心目标 | 主要技术特点 | 变化手法多样性 |
|---|---|---|---|
| 初始传播 | 通过诱饵文件接触目标 | 钓鱼邮件、社交平台诱导、加密压缩包 | 高(6 种以上传播方式) |
| 诱导执行 | 诱使用户主动触发恶意载荷 | 文件伪装、诱导点击、二维码扫描 | 中(3-4 种诱导方式) |
| 环境检测与对抗 | 识别并规避安全防护措施 | 进程检测、安全软件对抗、反沙箱技术 | 极高(8 种以上对抗技术) |
| 载荷释放与持久化 | 部署恶意程序并实现长期驻留 | 加密解密、内存加载、配置型白利用 | 高(5 种以上释放方式) |
| 远程控制与数据窃取 | 建立 C2 连接并窃取敏感信息 | 加密通信、屏幕监控、键盘记录 | 中(4-5 种控制手段) |
| 二次传播与扩散 | 利用已控主机扩大攻击范围 | 社交账号控制、群聊传播、企业 IM 渗透 | 中高(4 种以上传播方式) |
1.1 攻击目标与行业分布
银狐木马的攻击目标呈现出明显的选择性和针对性,其目标分布广泛但重点突出。山石威胁情报团队根据多个安全研究机构的报告和内部捕获的威胁情报分析,银狐木马的主要攻击目标集中在以下几个关键领域。首先,金融行业是其重点攻击对象,包括银行、证券公司、保险公司以及新兴的金融科技(FinTech)企业。攻击者通过窃取金融凭证、交易信息和客户数据,直接获取经济利益或进行后续的金融欺诈活动。其次,科技行业,特别是软件开发公司、互联网服务提供商和拥有大量知识产权(IP)的高科技企业,也是其重要目标。攻击者意图窃取源代码、产品设计、用户数据库等核心商业机密,用于商业间谍活动或在黑市上出售。此外,政府机构、国防承包商以及能源、交通等关键基础设施部门也频繁成为银狐木马的攻击目标,这些攻击往往带有更强的国家背景或战略意图,旨在窃取敏感信息、破坏关键服务或进行长期潜伏。
2025 年截至当前,山石情报处理银狐事件数行业分布表:

1.2 发展历程与主要变种演进
银狐木马的发展历程是一个不断适应安全环境、升级攻击技术的动态过程。其演进路径清晰地展示了现代恶意软件从简单到复杂、从通用到定向的演变趋势。在过去一段时间的监测中,我们发现银狐木马工具不断吸纳其他如勒索家族、远控工具等技术手法,丰富自己的技术栈,达到更好的入侵效果。
发展阶段 | 时间范围 | 主要攻击载体 | 核心技术特征 | 攻击目标 |
|---|---|---|---|---|
| 早期雏形阶段 | 约 2022 年左右 | 钓鱼邮件、虚假软件 | 基础信息窃取与远控功能 | 广撒网式攻击,个人用户为主 |
| 快速发展阶段 | 2022 年中至 2023 年 | 即时通讯工具(IM) | 引入代码混淆、加密、反虚拟机/沙箱技术 | 攻击范围扩大,开始针对特定行业 |
| 成熟与变种爆发阶段 | 2023 年至 2024 年 | 钓鱼邮件、水坑攻击 | 模块化架构 、定制化载荷、定向攻击(APT 特征) | 金融、科技、政府等高价值目标 |
| 最新变种分析 | 2024 年至今 | 软件供应链、复杂钓鱼 | 无文件攻击 、Living off the Land (LotL)、内存注入、窃密+勒索双重威胁! | 出现疑似商业间谍活动 |

攻击生命周期与技术演进
2.1 初始传播阶段
银狐木马的初始传播阶段主要通过精心设计的钓鱼诱饵接触目标,比如攻击者精心构造钓鱼邮件,这些邮件通常伪装成来自可信实体,如银行、政府机构、知名电商平台或合作伙伴。邮件内容往往包含紧急通知、账户验证、发票、订单确认等具有欺骗性的主题,以诱导收件人点击邮件中的恶意链接或下载附件。这些附件通常是经过压缩的 ZIP 或 RAR 文件,其中包含了恶意的可执行文件(.exe)、脚本文件(如 JavaScript, VBScript)或利用了 Office 宏的文档。当用户被诱导打开这些文件时,恶意代码便会执行,从而启动银狐木马的感染链。
高仿真的携带银狐木马的下载页面:

除了钓鱼邮件,攻击者还通过创建虚假的软件下载网站或在合法软件中捆绑恶意代码的方式进行传播。这些虚假软件通常伪装成流行的免费软件、游戏破解补丁、系统优化工具或媒体播放器,用户在不知情的情况下下载并安装这些软件,从而将银狐木马引入自己的系统。这一阶段的攻击手法虽然相对基础,但凭借其广泛的传播和较高的欺骗性,成功地为银狐木马扩散奠定了基础。这是其攻击成功的关键第一步。
初始传播阶段的攻击手法大致总结如下:
钓鱼邮件:攻击者发送伪装成税务通知、补贴政策等主题的邮件,诱导用户点击链接或下载附件
社交平台诱导:通过微信、QQ、钉钉等即时通讯工具传播钓鱼文件,常以"企业补贴政策名单.msi"、"12 月稽查税务.msi"等文件名诱骗用户
伪造网站:创建仿冒税务机关、企业管理平台的钓鱼网站,诱导用户输入敏感信息
加密压缩包:使用带密码的加密压缩包分发木马,密码常通过钓鱼信息提示获取
SEO 伪造官网:通过搜索引擎竞价排名伪造合法软件官网,诱导用户下载
二次打包分发:将木马代码嵌入合法软件中,形成"白加黑"的混合型恶意程序
2.2 诱导执行阶段
在初始传播成功后,银狐木马进入诱导执行阶段,目的是诱使用户主动执行恶意程序。包括如下诱导手法:
文件伪装:将恶意程序伪装成与财税、金融管理相关的工作文档,如"重点稽查企业名单-终端.exe"
诱导点击:在钓鱼网页或文件中设置显眼的"点击查看"按钮,诱导用户点击下载恶意程序
二维码扫描:在钓鱼网页中嵌入二维码,诱导用户扫描后访问恶意网站或下载程序
模拟用户操作:新变种开始模拟用户的鼠标键盘操作,自动执行恶意程序
外链访问:通过 CHM 或 VBS 文件内部执行外链访问,下载远程控制模块

2.3 环境检测与对抗阶段
环境检测与对抗是银狐木马技术含量最高的阶段,其目的是识别并规避安全防护措施,确保恶意程序能够成功执行。在 2022 年中至 2023 年的快速发展阶段,银狐木马在技术层面进行了显著的迭代,其中最核心的改进是引入了更为复杂和先进的反检测(Anti-Detection)机制。
为了应对日益强大的安全软件和威胁检测系统,银狐木马的开发者投入了大量精力来提升其隐蔽性。这一时期的变种开始广泛采用代码混淆和加密技术。恶意代码的关键部分,如字符串、函数名和核心逻辑,都经过了复杂的加密或编码处理,使得静态分析变得异常困难。只有在运行时,这些代码才会在内存中被动态解密和执行,从而有效地规避了基于签名的静态检测。此外,银狐木马还开始采用多种反虚拟机(Anti-VM)和反沙箱(Anti-Sandbox)技术。它会检测当前运行环境是否为虚拟机(如 VMware, VirtualBox)或沙箱分析环境,通过检查特定的进程名、服务名、注册表项或硬件指纹(如 MAC 地址、CPU 核心数)来判断。一旦检测到自身处于分析环境中,木马可能会选择直接终止运行,或者执行无害的伪装行为,以欺骗分析人员。这些反检测机制的引入,极大地提升了银狐木马的生存能力和攻击成功率,使其能够更长时间地潜伏在受感染系统中而不被发现。部分技术包括但不限于:
进程检测:检测当前进程名是否为系统关键进程(如 svchost.exe、winlogon.exe),如果不是则启动 vssvc.exe 等系统进程
安全软件对抗:遍历进程查找并终止安全软件(如 360tray.exe、ZhuDongFangYu.exe),切断网络连接
反沙箱技术:检测虚拟化环境和沙箱,避免在受控环境中执行
各类进程注入:使用 PoolParty 注入、线程池注入等技术实现隐蔽驻留
驱动级对抗:在系统驱动目录释放恶意驱动(如 glbdll.dll),通过服务控制管理器注册并启动
如下是一个银狐木马旧的技战术:

下面是其中一个进阶版的模块化 TTP:


2.4 载荷释放与持久化阶段
在成功规避安全防护后,银狐木马进入载荷释放与持久化阶段,目的是部署恶意程序并实现长期驻留。在 2023 年至 2024 年的成熟与变种爆发阶段,银狐木马展现出了显著的模块化和定制化趋势,这标志着其架构设计达到了一个新的高度。
与早期版本作为一个单一、庞大的可执行文件不同,这一时期的银狐木马采用了高度模块化的架构。其核心程序通常是一个小巧的加载器(Loader) ,负责在受感染系统上建立初步的立足点。一旦成功运行,这个加载器会根据从命令与控制(C2)服务器接收到的指令,动态地下载和执行各种功能模块(Plugins)。这些模块可以根据攻击任务的具体需求进行灵活组合和定制,常见的模块包括信息窃取模块、远程控制模块、键盘记录模块、屏幕截图模块、加密货币挖矿模块、勒索软件模块等。这种模块化的设计带来了诸多优势。
某银狐木马分析过程中的解析模块示例:

首先,它使得木马的核心载荷更小,更容易通过邮件附件或网络下载进行传播,并降低了被静态检测到的风险。其次,它提供了极大的灵活性,攻击者可以根据不同的攻击目标(如金融机构、科技公司)和攻击目的(如窃取数据、勒索钱财)来定制恶意功能,实现“按需攻击”。最后,模块化的架构也使得更新和维护变得更加容易,开发者可以独立地更新某个功能模块,而无需重新编译和分发整个木马程序。目前捕获到的部分技术可以概述为:
加密解密:使用多层加密技术(如 XOR、RC4、AES)保护恶意载荷,部分变种使用域名生成算法(DGA)或 CDN 跳转隐藏 C2
内存加载:采用无文件攻击技术,直接在内存中加载恶意代码,避免在磁盘留下痕迹
配置型白利用:利用正常软件的配置文件在一定范围内进行恶意行为指定,规避杀软检测
计划任务创建:通过 COM 组件创建计划任务实现持久化,确保恶意程序在系统重启后仍能运行
注册表项修改:修改注册表启动项,实现开机自启
2.5 远程控制与数据窃取阶段
在成功持久化后,银狐木马进入远程控制与数据窃取阶段,目的是建立 C2 连接并窃取敏感信息。远程控制模块是其作为远程访问木马(RAT)的核心,它负责建立并维持与攻击者命令与控制(C2)服务器的稳定通信,并执行来自 C2 服务器的各种指令。该模块的设计注重隐蔽性和可靠性。在通信协议方面,早期的变种可能使用简单的 HTTP 或 HTTPS 协议进行通信,但为了更好地隐藏流量,后期的变种开始采用更复杂的协议,如WebSocket,或者将 C2 通信流量伪装成正常的 HTTPS 流量,甚至利用云服务(如 AWS, Azure)或内容分发网络(CDN) 作为 C2 基础设施,以增加追踪和封锁的难度。通信内容通常经过加密,以防止被网络入侵检测系统(NIDS)或安全分析师截获和解析。
某云资产被观测到有 CC 流量交互:

在建立通信后,受感染的客户端(即银狐木马)会定期向 C2 服务器发送心跳包,以报告其在线状态并请求新的指令。C2 服务器则可以向客户端下发各种指令,这些指令被编码在心跳包的响应中。指令集非常丰富,涵盖了文件管理(上传、下载、删除、重命名、执行文件)、系统管理(获取系统信息、列出/终止进程、修改注册表、执行 Shell 命令)、网络操作(端口扫描、代理转发)、以及间谍功能(屏幕截图、键盘记录、音频录制、摄像头拍照) 等。该模块通常会将接收到的指令放入一个队列中,由一个专门的线程来解析和执行这些指令,并将执行结果回传给 C2 服务器。这种异步的指令执行机制保证了即使某个指令执行时间较长,也不会阻塞与 C2 服务器的通信。
C2 通信:连接预设或动态获取的 C2 服务器(如 13.230.98[.]233),使用自定义二进制 TCP 协议
加密通信:将原始 Gh0st 协议数据用 AES/RC4 加密,再封装到 HTTPS POST 请求体中,伪装成正常 Web 流量
屏幕监控:实时捕获屏幕图像,发送给攻击者
键盘记录:记录用户键盘输入,特别是敏感信息(如密码、验证码)
文件窃取:扫描并窃取主机上的敏感文件,如财务数据、税务信息等
2.6 二次传播与扩散阶段
在成功控制主机后,银狐木马进入二次传播与扩散阶段,目的是利用已控主机扩大攻击范围。相比较初始入侵阶段,二次传播在获得了足够的目标用户信息之后,其社会工程学诱饵的运用发展为高度定制化和情境化的精准欺骗。
在初期,攻击者主要使用通用的、具有普遍吸引力的诱饵,例如伪装成知名快递公司(如 DHL、FedEx)的包裹通知、银行的安全警告、或者热门软件(如 Adobe Reader、Microsoft Office)的更新提示。这些诱饵虽然简单,但由于其广泛的适用性,在当时取得了不错的攻击效果。随着用户安全意识的提高和安全软件的普及,这种通用诱饵的成功率开始下降。因此,银狐木马的运营者开始转向更具针对性的社会工程学策略。他们开始利用时事热点,如重大体育赛事、政治事件、流行病疫情等,来构造相关的钓鱼邮件和虚假网站,利用公众对这些事件的关注度来诱导点击。更进一步,攻击者开始进行目标侦察,通过社交媒体(如 LinkedIn)、公司网站、行业论坛等渠道收集目标个人或组织的信息,然后利用这些信息来定制高度个性化的诱饵。例如,一封钓鱼邮件可能会伪装成目标公司 CEO 发送给财务部门的紧急汇款指令,或者伪装成人力资源部门发送的薪资调整通知。这种高度定制化的诱饵极大地提高了攻击的可信度和成功率,使得即使是经验丰富的用户也难以分辨真伪。其部分手法如下:
社交账号控制:控制受害者的微信、QQ 等社交账号,冒充其身份在群聊中传播恶意程序
群聊传播:自动将其微信拉入新建诈骗群,并踢出原用户,冒充身份继续钓鱼
内部企业 IM 渗透:利用企业 IM 工具(如钉钉)发起"全员禁言"通知,附带含木马的压缩包
伪造通知:伪造政府部门通知(如"国家财政补贴"),增加潜在受害者的紧迫感和好奇心

核心对抗技术演进
银狐木马的成功在很大程度上归功于其不断演进的对抗技术,这些技术旨在规避安全软件的检测、阻挠安全研究人员的分析,并确保其在受感染系统中的长期存活。
对抗技术类别 | 早期阶段 (2022) | 进阶阶段 (2022-2023) | 最新变种 (2024+) |
|---|---|---|---|
| 反虚拟机/沙箱 | 检测用户名、进程名 (如 | 检查硬件指纹 (MAC 地址, BIOS)、CPU 核心数、内存大小 | 分析系统“生活痕迹”(桌面文件、浏览历史)、引入长时间延迟、检测调试器 |
| 反调试/代码混淆 | 简单的字符串加密 | 代码混淆、插入垃圾代码 | 控制流扁平化 、不透明谓词、高级字符串加密 |
| 内存注入/无文件攻击 | 简单的 DLL 注入 | 进程镂空 (Process Hollowing) | Living off the Land (LotL) 、利用 PowerShell/MSBuild、内存中完全解密执行 |
3.1 反虚拟机与反沙箱技术
3.1.1 早期简单的环境检测 (用户名、进程名)
在银狐木马发展的早期阶段,其反虚拟机(Anti-VM)和反沙箱(Anti-Sandbox)技术相对简单和直接,主要依赖于对一些常见虚拟化和分析环境特征的静态检查。这些检测方法虽然基础,但在当时对于规避主流的自动化分析系统具有一定的效果。其中一种常见的检测方法是检查特定的用户名。许多公开的虚拟机镜像或沙箱环境会使用默认的用户名,例如“sandbox”、“malware”、“test”等。银狐木马的代码会调用 Windows API(如GetUserName)来获取当前登录用户的用户名,并与一个内置的黑名单进行比较。如果匹配成功,木马就会判断自己运行在分析环境中,并立即终止执行或进入休眠状态。
早期堆栈字符串硬编码的反沙箱环境监测示例:

另一种常见的检测方法是检查正在运行的进程列表。虚拟机和沙箱环境通常会运行一些特定的辅助工具或服务,这些工具在进程列表中会留下明显的痕迹。例如,VMware Tools 的进程名是vmtoolsd.exe,VirtualBox Guest Additions 的进程名是VBoxService.exe。银狐木马会通过CreateToolhelp32Snapshot和Process32First/Next等 API 来遍历当前系统中的所有进程,并检查是否存在这些与虚拟化相关的进程名。如果发现这些进程,木马同样会采取规避行为。这些早期的检测技术虽然简单,但它们代表了银狐木马对抗分析环境的初步尝试,为后续更复杂的反检测机制的发展奠定了基础。
通过关键 API 枚举进程名示例:

3.1.2 进阶检测:硬件指纹、CPU 核心数、内存大小
随着安全分析技术的不断进步,简单的基于用户名和进程名的检测方法逐渐失效。为了应对这一挑战,银狐木马在后续的发展中引入了更为进阶和复杂的反虚拟机与反沙箱技术,这些技术通过分析系统的硬件指纹、CPU 核心数、内存大小等更深层次的特征来判断运行环境。硬件指纹检测是一种更为可靠的方法。银狐木马会检查系统的硬件信息,如主板制造商(通过 WMI 查询Win32_BaseBoard)、BIOS 版本(通过 WMI 查询Win32_BIOS)以及 MAC 地址。
一个多步骤监测的部分截图示例:

许多虚拟机使用的是虚拟化的硬件,其制造商信息(如“VMware, Inc.”)或 MAC 地址前缀(如 VMware 的00:05:69, 00:0C:29, 00:1C:14)是已知的,通过比对这些信息,木马可以准确地识别出虚拟机环境。CPU 核心数和内存大小的检测也是一种有效的手段。许多沙箱环境为了节省资源,会配置较少的 CPU 核心(例如,只有 1 个或 2 个)和较小的内存(例如,小于 4GB)。而现代的物理计算机通常拥有更多的核心和更大的内存。银狐木马会通过调用GetSystemInfo或GetLogicalProcessorInformation等 API 来获取 CPU 核心数,并通过GlobalMemoryStatusEx来获取物理内存总量。如果检测到的核心数或内存大小低于预设的阈值,木马就会认为自己在沙箱中运行,并拒绝执行。这些进阶的检测技术使得银狐木马能够更有效地规避自动化分析,增加了安全研究人员分析其行为的难度。
山石云沙箱捕获到尝试注入修改和感染 AMSI 部分接口,实现免杀:

3.2 反调试与代码混淆技术
3.2.1 调试器检测与干扰
为了对抗逆向工程分析,银狐木马在其代码中集成了多种反调试技术,旨在检测和干扰调试器的运行。这些技术从简单的 API 调用到复杂的底层操作,层层递进,构成了对分析人员的有效阻碍。一种基础的反调试方法是调用 Windows 提供的专门用于检测调试器的 API,例如IsDebuggerPresent()。这个函数会检查当前进程是否正在被调试,如果返回值为真,木马就会采取相应的规避措施,如终止运行或执行错误的路径。
调用示例:

另一种常见的方法是检查进程的 PEB(Process Environment Block)结构中的BeingDebugged标志位,其原理与IsDebuggerPresent()类似。除了直接检测,银狐木马还会使用一些干扰技术来阻碍调试。例如,它会频繁地调用OutputDebugString()函数,向调试器输出大量无意义的信息,这不仅会污染调试器的输出窗口,还可能影响调试器的性能。更高级的反调试技术包括检查调试器留下的痕迹,如是否存在特定的调试器进程(如ollydbg.exe, x64dbg.exe)、是否加载了调试器相关的 DLL,或者是否存在用于通信的命名管道。一些变种还会利用异常处理机制来反调试,例如故意触发一个异常,然后检查该异常是否被调试器捕获。如果异常处理流程与预期不符,木马就会判断自己正在被调试。这些反调试技术的综合运用,使得对银狐木马进行动态调试分析成为一项极具挑战性的任务。
3.2.2 字符串加密与代码混淆
为了防止通过静态分析轻易获取其功能和逻辑,银狐木马广泛采用了字符串加密和代码混淆技术。字符串加密是其中最基本也是最有效的一种手段。木马程序中所有敏感的字符串,如C2 服务器地址、URL、注册表路径、API 函数名、错误信息等,在程序文件中都是以加密形式存储的。只有在程序运行时,当这些字符串需要被使用时,才会在内存中通过特定的解密算法(通常是自定义的 XOR、AES 或 RC4 算法)进行动态解密。这使得通过简单的字符串搜索(如使用strings工具)来定位关键功能变得不可能,极大地增加了静态分析的难度。
通过 AES 去 SMC 解密一大段加密区段,用 AES 可以规避简单的 XOR 被一些静态引擎监测:

3.2.3 控制流混淆与反静态分析
除了字符串加密和基本的代码混淆,银狐木马还采用了更高级的控制流混淆技术,以进一步增强其反静态分析的能力。控制流混淆的目标是打乱程序的正常执行流程,使得分析工具(如反编译器)难以重建出程序的高级逻辑结构。一种常见的控制流混淆技术是 “控制流扁平化”(Control Flow Flattening) 。在这种技术中,程序中所有的基本块(basic blocks)都被放置在一个大的switch语句中,程序的执行流程不再是线性的,而是通过一个状态变量来控制,每次执行完一个基本块后,状态变量会被更新,然后跳转到switch语句的开头,根据新的状态值来决定下一个要执行的基本块。这种结构完全打乱了原有的函数调用和跳转关系,使得反编译出的代码非常难以阅读和理解。
另一种技术是 “不透明谓词”(Opaque Predicates) ,即在代码中插入一些其结果在编译时已知,但在静态分析时难以判断的条件表达式。例如,if (x * 0 == 0)这样的条件永远为真,但对于分析工具来说,它需要进行复杂的计算才能得出这个结论。通过大量使用这类不透明谓词,可以创建出大量的虚假分支,进一步混淆程序的控制流。这些高级的控制流混淆技术,结合字符串加密和代码混淆,共同构成了银狐木马强大的反静态分析防线,使得在没有动态调试的情况下,几乎不可能完全理解其恶意行为。
大量无用的跳转,IDA 反编译视图示例:
3.3 内存注入与无文件攻击技术
3.3.1 进程注入技术的演进 (Process Hollowing, DLL Injection)
银狐木马在内存注入技术方面展现了持续的演进,从早期的简单 DLL 注入发展到更为复杂和隐蔽的进程注入技术,如进程镂空(Process Hollowing),以规避基于文件的检测。DLL 注入是一种相对传统的进程注入技术。其基本思路是,首先通过OpenProcess API 获取目标进程的句柄,然后在目标进程的地址空间中分配一段内存(使用VirtualAllocEx),接着将恶意 DLL 的路径名写入这段分配的内存中(使用WriteProcessMemory),最后通过CreateRemoteThread API 在目标进程中创建一个远程线程,该线程以LoadLibrary函数作为入口点,以之前写入的 DLL 路径名作为参数。这样,目标进程就会加载并执行这个恶意的 DLL。
虽然有效,但 DLL 注入会在目标进程的模块列表中留下痕迹,容易被一些安全工具检测到。为了克服这一缺点,银狐木马的后期变种开始采用进程镂空技术。进程镂空是一种更为高级的注入技术,其步骤如下:首先,攻击者以挂起(suspended)模式启动一个合法的、受信任的系统进程(如svchost.exe或explorer.exe)。然后,通过NtUnmapViewOfSection或类似 API,卸载该进程内存空间中的原始可执行映像。接着,在腾出的内存空间中,为恶意载荷(通常是一个 PE 文件)分配新的内存,并将恶意代码的各个节(sections)写入其中,同时修复 PE 文件的导入地址表(IAT)和重定位表。最后,修改目标进程的线程上下文,将指令指针(EIP/RIP)指向恶意代码的入口点,并恢复线程的执行。通过进程镂空,恶意代码得以在一个合法的、受信任的进程上下文中运行,而不会在模块列表中留下任何痕迹,从而实现了极高的隐蔽性。
Path ETW 期望关闭部分沙软监测功能:
3.3.2 利用 PowerShell、MSBuild 等合法工具执行恶意代码
银狐木马在攻击手法上的一大特点是 “Living off the Land”(LotL) ,即利用系统中已存在的、合法的、受信任的工具来执行恶意代码,从而绕过基于签名的检测和应用程序白名单策略。其中,PowerShell 和 MSBuild是其最常利用的两个工具。PowerShell 是 Windows 系统内置的强大脚本环境和命令行外壳,它提供了对.NET Framework 的完全访问权限,功能极其强大。银狐木马常常通过钓鱼邮件中的恶意宏或脚本,调用 PowerShell 来下载和执行其载荷。攻击者会使用复杂的命令行参数和编码技术(如 Base64 编码)来混淆 PowerShell 命令,使其难以被静态分析。例如,一个恶意的 PowerShell 命令可能会从一个看似合法的 URL 下载一个加密的载荷,在内存中解密并执行,整个过程不会在磁盘上留下任何文件。
MSBuild 是微软的构建引擎,通常用于编译.NET 应用程序。然而,MSBuild 也支持在构建过程中执行内联任务(Inline Tasks) ,这些任务可以用 C#等语言编写。银狐木马的攻击者会创建一个恶意的.csproj或.vbproj项目文件,其中包含一个内联任务,该任务的代码就是恶意的载荷。然后,通过调用msbuild.exe来执行这个项目文件,恶意代码就会在 MSBuild 的合法进程上下文中被执行。由于msbuild.exe是一个带有微软签名的合法程序,这种攻击方式能够非常有效地绕过安全软件的检测。
如下是钓鱼邮件携带的恶意宏文件,触发的调用链示例:
3.3.3 在内存中解密和执行载荷以规避静态检测
为了最大限度地规避静态检测,银狐木马采用了在内存中解密和执行载荷的核心策略。其恶意程序在磁盘上存储时,其真正的恶意代码(即载荷)通常是以加密或高度压缩的形式存在的,而程序本身只是一个负责解包和加载的“外壳”(stub)。这个外壳程序的结构和代码经过了精心的混淆,使其看起来像一个普通的、无害的程序。当这个外壳程序被执行时,它并不会立即表现出恶意行为。相反,它会首先执行一系列反检测检查,如检查是否在虚拟机或沙箱中运行。
如果环境检查通过,外壳程序才会开始其核心工作:在内存中解密或解压缩其携带的载荷。这个载荷通常是银狐木马的主要功能模块,如远程控制模块或信息窃取模块。解密过程通常涉及复杂的算法和密钥,有时密钥甚至需要从远程 C2 服务器动态获取。一旦载荷在内存中被完全解密,外壳程序就会使用前面提到的进程注入技术(如进程镂空),将这个解密后的载荷注入到一个新的、合法的系统进程中(如explorer.exe)。然后,它会修改该进程的线程上下文,将执行权转移给注入的恶意代码。通过这种方式,银狐木马的恶意载荷在整个生命周期中,从未以明文形式出现在磁盘上,这使得基于文件签名的传统杀毒软件几乎无法检测到它。这种“无文件”或“内存中”的执行方式,是银狐木马对抗静态检测的核心手段,也是其能够长期保持隐蔽性的关键所在。

山石防护体系
山石网科基于云原生安全架构,构建了面向“银狐”木马的云端持续威胁情报狩猎体系,旨在实时捕获全球范围内新出现的“银狐”样本、C2 地址、钓鱼域名及传播链条,通过自动化关联分析多源异构数据,精准识别其攻击基础设施与 TTPs(战术、技术与程序),并动态生成高保真威胁情报,驱动网络侧(NGFW/NDR)与终端侧(EDR)的联动响应,从而实现从被动防御向主动狩猎的范式升级,有效压缩攻击者的驻留窗口。
山石网科采用“三层联动、闭环反馈”的云网端狩猎架构:
4.1 云端持续狩猎
山石情报中心通过全球分布式蜜罐网络、自动化沙箱集群、客户 EDR 遥测数据及多源开源/商业威胁情报的融合采集,实现对“银狐”相关出入站流量的全维度感知。系统对可疑样本进行深度动态分析,实时提取其外联 C2 地址、DGA 生成域名、HTTPS 通信特征、DNS 隧道行为等出站指标,并结合历史攻击链路反向关联入站诱饵(如钓鱼邮件 URL、伪造官网、社交平台传播链接),形成完整的攻击上下文。
借助图计算与机器学习模型,平台自动聚类同源基础设施、识别 TTPs 演化规律,并将高置信度 IOC(IP、域名、文件 Hash)与行为规则(如异常 POST 请求体结构、固定心跳包间隔)以 STIX/TAXII 或 YARA/Sigma 格式秒级推送至山石下一代防火墙(NGFW)、网络检测与响应系统(NDR)及终端检测与响应平台(EDR),实现从云端情报发现到网络边界阻断、终端行为遏制的一体化闭环防御,确保在“银狐”木马完成横向移动或数据回传前即被精准拦截。
云端近一周捕获活跃出站银狐家族 C2 域名资产数量:
实时公开报告监控:
持续的特征样本捕获与技战术提取,监测到银狐相关行为:
沙箱对技战术提取迅速转换情报标签:
4.2 网侧精准拦截
依托高性能入侵检测系统(IDS)与网络检测与响应(NDR)模块,构建针对“银狐”木马的深度防御能力。通过内置的“银狐”专属检测规则库,实时识别其典型通信特征,如伪装 HTTPS 流量中的固定加密包长、异常 User-Agent、心跳式 C2 连接及 DGA 域名请求。NDR 引擎结合全流量元数据与云端威胁情报,对出入站行为进行上下文关联分析,精准发现隐蔽信道与横向移动 迹象,并自动触发阻断策略或联动 EDR 隔离受控主机,实现从网络层快速遏制“银狐”攻击链。
防火墙设备基于 IPS 规则实时拦截和 DUMP CC 交互流量:
4.3 终端快速感知
山石网科 EDR 通过轻量级内核级探针,实时监控进程行为、注册表修改、计划任务创建及内存加载等关键动作,结合云端下发的“银狐”专属检测剧本(如 svch0st.exe 异常子进程、微信目录恶意写入、Gh0st 协议内存特征),实现毫秒级威胁感知。一旦命中高置信度行为链,立即触发自动隔离、内存快照采集与告警上报,确保在“银狐”完成持久化或数据回传前快速响应。
主机探测到敏感事件快速告警:
还原关键关联进程关系链,辅助定位到白加黑样本:
云沙箱实时狩猎与分析银狐特征:

总结
“银狐”木马作为近年来高度活跃且持续演进的远控窃密型威胁,已从早期 Gh0st RAT 变种发展为具备多渠道传播、强免杀能力、模块化载荷和精准钓鱼策略的成熟攻击平台。其技术特点包括白加黑投递、内存无文件执行、驱动级对抗、HTTPS 封装 C2 通信,以及利用微信等企业 IM 实现二次扩散,对政府、金融、医疗等关键行业构成严重风险。面对其快速迭代与 APT 化趋势,山石网科将持续通过云端威胁情报狩猎、网络侧 NDR 深度检测与终端 EDR 行为感知三位一体的协同防御体系,动态追踪“银狐”最新变种、基础设施与 TTPs 演化。我们将不断优化检测规则、强化自动响应能力,并向客户提供实时预警与专项防护策略,确保在攻击链早期精准阻断,筑牢面向高级持续性威胁的主动防御屏障。

技战术表
注:部分 ID 非最新
战术 | 技术细分 | ATTCK 技术名称 | 参考备注 |
|---|---|---|---|
初始访问 | 钓鱼攻击 | T1566(Phishing) | 钓鱼邮件标题如"六月偷-漏涉-税-违规企业名单公示"诱导用户点击 |
初始访问 | 网站重定向 | T1188(Web Redirection) | 通过伪造的钓鱼网站将用户重定向到恶意服务器 |
初始访问 | 社会工程学 | T1203(Social Engineering) | 冒充领导、同事身份通过微信、QQ 等社交软件发送恶意文件 |
初始访问 | 软件漏洞利用 | T1133(External Remote Services) | 利用 IPGUARD、固信终端等管理软件的合法远程控制功能作为攻击入口 |
持久化 | 进程注入 | T1553(Process Injection) | 通过进程空洞(Process Hollowing)技术将恶意代码注入 notepad.exe 等合法进程 |
持久化 | 内存驻留 | T1059(Command Line Interface) | 利用 netsh 命令设置静态 IP 策略,阻断安全软件云监控 |
持久化 | 系统服务 | T1547(Windows Service) | 安装存在漏洞的 wsftprm.sys 等驱动程序实现内核级持久化 |
持久化 | 注册表修改 | T1059(Command Line Interface) | 修改注册表启动项,添加"Windows Update Helper"等伪装条目 |
持久化 | 计划任务 | T1505(Componentry) | 创建每日凌晨 2 点执行的计划任务,维持恶意代码运行 |
权限提升 | 驱动漏洞利用 | T1068(BYOVD) | 利用系统或合法软件自带的漏洞驱动获取内核权限 |
权限提升 | 服务提权 | T1547(Windows Service) | 通过安装漏洞驱动到系统服务中实现权限提升 |
权限提升 | 外部服务利用 | T1133(External Remote Services) | 利用已安装的企业管理软件(如 IPGUARD)的合法权限进行提权 |
安全软件对抗 | 网络策略修改 | T1562.001(Firewall/Network Strategies) | 通过 netsh 设置错误的本地 IP 连接静态地址策略,屏蔽安全软件云端检测 |
安全软件对抗 | 禁用安全功能 | T1562.002(Disable/Disrupt Security Software) | 利用 WDAC 策略直接禁用安全软件 |
安全软件对抗 | 内核级对抗 | T1562.006(Rootkit) | 使用 RootKit 技术实现内核层隐蔽驻留,常规杀软难以检测 |
安全软件对抗 | 进程注入对抗 | T1093(Child Process) | 注入 LSASS 等受保护进程绕过安全软件检测 |
C2 通信 | 加密协议 | T1071(Application Layer Protocol) | 采用 TLS 1.3+自定义 AES-256 加密通信,规避流量监控 |
C2 通信 | 动态域名解析 | T1589(Dynamic Resolution) | 每日生成 5 个随机域名(如 x89kj23d.xyz),仅 1 个为真实 C2 |
C2 通信 | 通信频率控制 | T1071(Application Layer Protocol) | 默认每 30 分钟发送一次心跳包,减少网络流量特征 |
数据窃取 | 凭证收集 | T1539(Steal or Forge Kerberos 受到攻击) | Hook advapi32.dll 的 CryptProtectData 函数,获取浏览器保存的账号密码 |
数据窃取 | 文件收集 | T1003(OS Shell) | 扫描 Desktop、Documents、Downloads 目录,上传含"合同"、"密码"等关键词的文件 |
数据窃取 | 键盘记录 | T1552.001(Keylogging) | 实时获取键盘输入内容,监控敏感操作 |
数据窃取 | 加密外传 | T1585(Data Encrypted) | 使用 AES-256、RC4+Base64、XOR+加法等多层加密传输窃取数据 |
山石网科是中国网络安全行业的技术创新领导厂商,由一批知名网络安全技术骨干于2007年创立,并以首批网络安全企业的身份,于2019年9月登陆科创板(股票简称:山石网科,股票代码:688030)。
现阶段,山石网科掌握30项自主研发核心技术,申请560多项国内外专利。山石网科于2019年起,积极布局信创领域,致力于推动国内信息技术创新,并于2021年正式启动安全芯片战略。2023年进行自研ASIC安全芯片的技术研发,旨在通过自主创新,为用户提供更高效、更安全的网络安全保障。目前,山石网科已形成了具备“全息、量化、智能、协同”四大技术特点的涉及基础设施安全、云安全、数据安全、应用安全、安全运营、工业互联网安全、信息技术应用创新、AI安全、安全服务、安全教育等10大类产品及服务,50余个行业和场景的完整解决方案。