近期,中国互联网网络安全威胁治理联盟(以下简称CCTGA)启动了“银狐”木马专项打击行动,重点围绕控制端打击、被控端处置、恶意样本传播链治理、成效评估和机制完善等重点任务统筹推进,保护人民群众合法权益。

本周,CCTGA研判确认了“银狐”木马使用的一批恶意网络资产,现予以披露。本次重点披露近期控制规模较大的TOP 10恶意网络资产,归属地主要分布于中国香港地区。

一、黑客团伙概述

“银狐”黑产团伙团伙又称“游蛇”“谷堕大盗”,长期通过仿冒软件下载站、搜索引擎恶意推广、钓鱼邮件及即时通信等渠道传播恶意程序,如Gh0st、Win0s、DcRat等一系列具备远程控制能力的木马程序,利用木马程序携带功能的如文件下发、进程管理、命令执行、屏幕监控、键盘记录以及敏感信息窃取等实施违法犯罪活动,对网络安全和人民群众合法权益造成较大危害。

恶意网络资产信息如下:

(一)恶意IP地址:177.4.3.99

关联域名:

11x.mlcrosoft.vip

c72.mlcrosoft.my

local82.mlcrosoft.my

54.mlcro.net

local7.mlcrosoft.my

local72.mlcrosoft.my

local8.mlcrosoft.my

localx.mlcrosoft.my

28.mlcro.net

10.mlcrosoft.vip

关联端口:443

归属地:中国 中国香港

日控制规模:6549

(二)恶意IP地址:177.4.3.35

关联域名:

18.mlcro.net

23.mlcro.net

关联端口:443

归属地:中国 中国香港

日控制规模:6161

(三)恶意IP地址:177.4.3.101

关联域名:

21.mlcro.net

19.mlcro.net

20.mlcro.net

关联端口:443

归属地:中国 中国香港

日控制规模:4153

(四)恶意IP地址:177.4.3.97

关联域名:

21.mlcro.net

22.mlcro.net

28.mlcro.net

54.mlcro.net

关联端口:443

归属地:中国 中国香港

日控制规模:3607

(五)恶意IP地址:177.4.3.62

关联域名:

otaku.mlcrosoft.vip

biobreak.mlcrosoft.vip

biografias.mlcrosoft.vip

biografias.mlcrosoft.vip

biologitopibiru.mlcrosoft.vip

bionic925.mlcrosoft.vip

bioquimicamarzo-julio.mlcrosoft.vip

birchhill.mlcrosoft.vip

biresim.mlcrosoft.vip

birohumas.mlcrosoft.vip

关联端口:443

归属地:中国 中国香港

日控制规模:3538

(六)恶意IP地址:177.4.3.105

关联域名:

bisnispulsaelektrik.mlcrosoft.vip

888zhenrenhuipianren.mlcrosoft.vip

0.mlcrosoft.vip

www.0.mlcrosoft.vip

000kkk.mlcrosoft.vip

007a.mlcrosoft.vip

关联端口:443

归属地:中国 中国香港

日控制规模:3524

(七)恶意IP地址:47.242.177.24

关联域名:

ab.0orrw5re.com

sl.fo8kdhrj.com

gtq.kmnx23dgf3.com

xat.tk9885.com

zu.cmsiss.icu

dan.92ewi29wmjyrjlpg.com

关联端口:45

归属地:中国 中国香港(CDN)

日控制规模:2051

(八)恶意IP地址:148.66.11.18

关联域名:

rsoxq1lsqdf3fcmdug6exhguj43q9999.telawsuk5redsianxq1omiq9.claudfront.net

关联端口:5178

归属地:中国 中国香港

日控制规模:1001

(九)恶意IP地址:47.242.106.7

关联域名:

aceqqj.net

cavuax.net

dyfmkr.net

gnkygm.net

ikhhya.net

关联端口:7089

归属地:中国 中国香港(CDN)

日控制规模:891

(十)恶意IP地址:137.220.136.168

关联域名:gadad.bvndjx.cn

关联端口:5178

归属地:中国 中国香港

日控制规模:832

二、排查方法

(一)详细查看分析近期浏览器历史记录、DNS请求及网络流量,重点排查是否存在访问银狐相关钓鱼网站、恶意域名及IP地址的记录。如发现相关访问行为,可进一步提取源IP、终端信息及访问时间等信息进行分析。

(二)重点检查终端近期下载文件及可疑程序,关注是否存在从钓鱼网站下载并执行恶意木马的情况,同时排查异常进程、启动项及网络连接等信息,判断终端是否存在木马感染。

(三)对发现的可疑终端进行重点勘验取证,并结合恶意文件哈希、网络通信地址等 IOC,在单位内部开展关联排查,确认是否存在其他受影响终端。

三、处置建议

(一)及时在威胁情报平台、网络出口及终端安全防护设备中更新相关 IOC,对恶意域名、IP及木马文件进行检测和拦截。

(二)对确认感染木马的终端及时进行网络隔离,清理恶意文件及相关持久化机制,并全面排查是否存在其他异常程序及网络通信行为。

(三)加强对钓鱼网站及恶意软件下载行为的安全防范,避免通过非官方渠道下载软件或打开来源不明的链接、文件,降低终端感染风险。

(四)向“银狐”木马专项打击行动线索征集邮箱silverfox@cert.org.cn报告相关线索及样本信息。

声明:本文来自国家互联网应急中心CNCERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。