本报告由CNCERT与天融信科技集团股份有限公司共同发布。

一、概述

在“银狐”木马专项工作中,CNCERT联合天融信科技集团股份有限公司共同监测发现,“甲蚁(G01)”团伙近期通过搜索引擎SEO投毒与关键词竞价引流,利用AI批量复刻高仿真软件下载站传播银狐木马。经专项工作组对该团伙攻击资源与传播控制方式开展关联分析发现:其抢先实名注册“.com.cn\\.cn”后缀域名并按统一模板批量命名,仿冒“SafeW”“FinalShell”“NexusDesk”等常用工具软件的官方下载入口,恶意载荷统一托管于云对象存储服务;用户被诱导下载并运行恶意MSI安装包与多阶段下载加载器后,样本在显示正常软件安装界面的同时,于后台以“白加黑”侧加载方式分阶段加载后续程序,写入Windows Defender排除项、实施进程注入、注册计划任务,并篡改hosts阻断安全软件站点访问,随后连接境外C2服务器,建立远程控制通道。

专项工作组已核验仿冒域名1060个,单日注册峰值110个,活跃C2地址2个。2026年9月15日至22日,CNCERT监测发现该团伙共控制境内肉鸡达8708个。其中,单日上线数量峰值2361个。此次攻击活动威胁使用开发运维类工具的个人及企业用户,此类用户因工作需要,普遍持有高价值主机权限,其终端一旦被控,攻击者可利用这些权限进一步横向移动,扩大影响范围。

图 1 “甲蚁(G01)”团伙攻击活动总体链路

二、恶意样本分析

该团伙使用单一控制邮箱批量注册数百个域名,借用他人实名信息完成“.com.cn”域名注册,再利用AI批量复刻多个品牌官网。各仿冒站点通过统一后台提供恶意载荷,同名压缩包按次打包,哈希值各不相同。站群托管于价格低廉、溯源困难的境外服务,第三方流量统计平台(51.LA)则用于核算投入产出比、调整仿冒主题。其仿冒对象已从大众软件转向开发运维类工具,此类目标用户持有的主机权限具有更高价值。

(一)团伙概况

表 1 “甲蚁(G01)”团伙概况

团伙名称

“甲蚁(G01)”团伙

最早可追溯时间

2026年7月9日(现有批次中最早的域名注册时间)

主要攻击目标

使用开发运维类工具(FinalShell、NexusDesk、Xshell、SecureCRT等)与即时通信类工具(SafeW等)的个人及企业用户;运维与开发人员为高价值目标

主要传播渠道

搜索引擎SEO投毒与关键词竞价引流;AI批量复刻的高仿真仿冒软件下载站;多层跳转至云对象存储下载

主要恶意功能

多阶段下载与内存加载、白加黑侧加载、进程内存写入、Windows Defender排除项写入、计划任务持久化、hosts篡改阻断安全软件、远程控制与双向数据交换

当前活跃情况

活跃。域名注册持续至2026年9月9日。

(二)传播资源与基础设施特征

表 2 传播资源与基础设施特征

观察维度

统计结果

主要特征

域名与注册

1060个

共1060个,其中".com.cn”域名1042个,占98.3%;".cn”域名18个;

命名模板复用,an-(298)、app-(205)、ah-(203)、ai-(33)、am-(24)等固定前缀,合计占比超70%;

模式为“字母前缀-品牌关键词.com.cn”与“品牌关键词-功能后缀.com.cn”,并大量采用字母重复、缺字、错拼;

注册周期统一为一年;单日最多注册域名110个

解析与托管

集中承载,同一个IP多个域名

绝大多数托管于Cogent服务商香港节点,带宽廉价、滥用投诉处置缓慢且无需备案;同IP反查可见多个仿冒域集中挂靠,形成稳定的批量承载基础设施

下载基础设施

4个对象存储桶

1个中转域名

阿里云OSS(北京、杭州、香港三地域)托管恶意载荷;download.hzx[.]me 承担中转跳转;同一入口多次下载得到同名不同哈希的压缩包,载荷由服务端按次打包

C2基础设施

2个

14.128.53[.]194:80(关联程序xwizard.exe);

47.243.152[.]51:18300(关联程序VBV4HZ.exe)

证书及其他

签名2类

统计服务1类

伪造署名“Bytedance Pte. Ltd.”的数字签名;

滥用有效签名“Speech Processing Solutions GmbH”程序实施白加黑侧加载;

使用51.LA等免费流量统计服务,按不同统计ID区分仿冒应用并据此核算投资回报率

域名注册信息显示,注册人姓名和身份证号对应真实公民,控制邮箱则为境外免费邮箱。反查发现,同一控制邮箱关联多个注册人姓名,并轮换使用。这表明攻击者批量借用他人身份注册域名,注册信息中暴露的是无关公民的身份。

图 2 域名whois身份信息与控制邮箱错位

图 3 单邮箱多姓名轮换

图 4 多个仿冒域名解析至香港Cogent

三、典型攻击活动分析

(一)传播入口

用户在搜索引擎检索“FinalShell下载”等关键词后,会被引导至“ssh-finalshell.com[.]cn”等仿冒站点。该站点冒充FinalShell官方正版下载入口,提供携带银狐木马的恶意压缩包。该团伙还批量注册并运营“apps-finalshell.com[.]cn”“www.ch-finalshell.com[.]cn”“web-finalshell.com[.]cn”等域名,均沿用“前缀-finalshell.com.cn”的命名模板。

图 5 由AI批量复刻生成的高仿真FinalShell仿冒下载页面

本次活动主要仿冒开发运维类工具,早期活动则集中仿冒Chrome、WPS、Telegram等大众软件。FinalShell是常用的远程连接(SSH/SFTP)客户端,用户中有大量持有高价值主机权限的运维与开发人员。此类用户的主机一旦被控,攻击者可利用其权限进一步横向移动。

仿冒页面采用高度标准化的前端结构、规整的HTML注释和通用前端技术栈,与官方网站的文字并非逐句对应。同一仿冒主题下,不同时间注册站点的页面布局和内容也趋于一致。综合这些特征,研判认为,此类页面由AI爬取原官网后批量复刻生成,可同时用于仿冒多个品牌。

该团伙还大量选用需强实名的“.com.cn”后缀,通过前期泄露数据中的“姓名、身份证号”组合完成注册,借用他人身份规避溯源。

(二)跳转与下载链

传播链路为“搜索结果->仿冒域名入口->云对象存储->恶意样本”。恶意资源多托管于阿里云OSS等云对象存储服务,下载过程中设置多层跳转,以迷惑用户并降低早期被检测拦截的概率。

图 6 “FinalShell”传播链完整跳转及下载链

表 3 传播链各环节

环节

URL/域名

作用

入口

ssh-finalshell.com[.]cn

仿冒FinalShell下载页,伪装为官方正版下载入口

跳转

apps-finalshell.com[.]cn等域名

关联仿冒域名,与NexusDesk主题站共用同一载荷供给后台

下载

阿里云OSS(多层跳转)

云对象存储托管,落地携带银狐木马的instell_s2.0.0x.zip

对同一入口多次下载的样本进行校验发现,文件名相同,哈希值却不同,表明服务端按次打包并持续更新恶意程序,以规避哈希特征检测。FinalShell传播链中的instell_s2.0.0x.zip存在这一现象,例如,FinalShell与NexusDesk仿冒站点提供的压缩包名称也完全一致。

表 4 同一下载入口多次下载所得样本的哈希

样本文件名

MD5

instell_s2.0.04.zip

cb03bffe8eb990a4071cb9c82dff8c94

instell_s2.0.04 (1).zip

21a495caeba6efdcd16e54ce7ce26e41

instell_s2.0.03.zip

ea2eaf5b853fd93b4771f641c98639d8

instell_s2.0.03.zip

6ac53bdfa55e9e417b2688804658664d

instell_s2.0.03.zip

95cfcfa1a4bbf679faea0a5abff8e6ac

(三)样本落地与执行

钓鱼站点提供的压缩包仅包含一个伪装成安装程序的Windows 64位可执行文件,大小为35,473,200字节。不同入口提供的同名文件哈希值不同,表明服务端按次打包并持续更新载荷,以规避哈希特征检测。样本携带的第三方签名与文件实际摘要不符,属于伪造签名。入口程序在公共用户目录释放组件、注册计划任务后退出,后续组件由计划任务逐级启动。各阶段的存放位置、命名方式和触发机制相互独立,部分组件利用带有效签名的第三方程序侧加载恶意模块,形成“白加黑”结构,并通过随机命名和伪装扩展名规避文件名与类型检测。

图 7 受害者与样本关系

(四)远程控制与恶意功能

样本本体负责从远端下载载荷,自身不直接实施窃密,而是通过释放中间态EXE文件,再由中间态EXE释放最终载荷的分阶段投放方式实施攻击。

各阶段组件的存放位置、命名方式和触发机制相互独立,清除单个环节后,其余载荷仍可运行。执行链共设置6个计划任务,采用登录触发和周期触发,部分任务冒用系统更新名称并设为隐藏,使原始样本退出后仍可定时启动后续载荷。样本还以较高系统权限改写安全组件排除配置,将安全厂商域名指向回环地址。远控组件与境外C2地址保持TCP双向通信;配置和资源托管于云对象存储,可随检测情况替换,控制通道则通过非标端口直连并长期保持稳定。这种分开部署方式便于批量运营,也增加了封堵和溯源难度。

四、典型恶意样本分析

表 5 样本基本信息

样本标签

内容

SHA-256

285b3bc94b18ac314c6a4e9d2fc39383a46a459b5e5db8d627dd8b8db6b79743

MD5

3478c09e3c39ebaba0a8c7872aad3653

文件名称

instell_s2.0.03.exe

文件大小

35,473,200 字节

文件类型

Windows 64位可执行程序(PE32+)

数字签名

样本内嵌署名“Bytedance Pte. Ltd.”的签名记录,但摘要校验未通过,签名无效。

特征

多阶段下载加载器;释放程序与目录使用随机化命名,部分文件使用.png、.jpg、.dat、.db等迷惑性扩展名

投递来源

ssh-finalshell.com[.]cn 等仿冒站→ instell_s2.0.0x.zip(同名不同哈希)

(一)初始载荷与解密加载

样本伪装成安装程序,实际为Windows 64位多阶段下载加载器。加载过程分为两层,依次获取配置、解码资源并加载后续程序。配置地址为“https://02bbe6.oss-cn-beijing.aliyuncs[.]com/tad”,程序还内置同站点下的 /s.dat 与 /s.jpg 资源地址。

原始程序首先在“C:\\Users\\Public\\SXRh6d”目录释放bcCfOw.exe、UxEnhance64.dll及配套数据文件,并注册计划任务“fX8Ia”。原始进程退出后,任务计划服务启动bcCfOw.exe,由其加载同目录的UxEnhance64.dll,继续释放并启动VBV4HZ.exe。随后,VBV4HZ.exe加载同目录的XPSPLOG.dll连接远端服务器,同时释放XsOewfN.exe、Pl6VgrWG.exe与O02PwqGh.exe;O02PwqGh.exe再释放DnsrvKyi.exe。部分程序和目录采用随机命名:aLpkwp.exe与bcCfOw.exe内容完全相同,baKv9z.exe、PnA1azgv.exe分别与VBV4HZ.exe、XsOewfN.exe内容一致。

图 8 样本多阶段执行关系图

表 6 样本释放文件及位置

存放位置

文件

C:\\Users\\Public\\SXRh6d

bcCfOw.exe、UxEnhance64.dll、msadox.tb、adoresd.dat

C:\\Program Files (x86)\\VBV4HZ

VBV4HZ.exe、XPSPLOG.dll、image.png、thumbs.db

C:\\Program Files (x86)\\S7UA99K

XsOewfN.exe、XPSPLOG.dll、image.png、thumbs.db

C:\\ProgramData\\cgL18U72

O02PwqGh.exe、O02PwqGh.dat、O02PwqGh.png

C:\\ProgramData

Pl6VgrWG.exe

C:\\ProgramData\\cpLjQb7s

DnsrvKyi.exe

C:\\Windows\\Temp

ranchserv.jpg

(二)持久化与规避检测

样本共注册六个计划任务,分别通过用户登录和周期执行启动载荷。其中两个任务冒用MicrosoftEdgeUpdateTaskUA名称,伪装成浏览器更新任务并设为隐藏,每隔1分钟执行一次,且无限期重复。原始样本退出后,这些任务仍会定时启动各阶段载荷。

表 7 样本注册的计划任务

计划任务名称

执行程序

重复间隔

fX8Ia

bcCfOw.exe

1 分钟

MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 9Gkjk

VBV4HZ.exe

1 分钟

MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 gsWzP

XsOewfN.exe

1 分钟

Our Empowering Procedure Standardization And

O02PwqGh.exe

10 分钟

Software Business Prioritization

Pl6VgrWG.exe

30 分钟

Assessment Intelligent Data Objective Seamlessly

DnsrvKyi.exe

5 分钟

样本通过PowerShell批量添加Windows Defender排除路径,将系统目录、用户目录和程序目录等位置排除在检测范围之外。运行期间,后续程序又以SYSTEM权限修改注册表键“HKLM\\SOFTWARE\\Microsoft\\Windows Defender\\Exclusions\\Paths”,写入C:\\Users\\Public\\SXRh6d、C:\\ProgramData、C:\\Users、C:\\Program Files (x86)及用户文档目录等路径。

VBV4HZ.exe还会修改系统hosts文件,将weishi.360[.]cn、www.360[.]cn、sd.360[.]cn三个域名指向回环地址127.0.0.1,阻断用户访问相关安全软件站点。

图 9 注册表中被写入的Windows Defender排除路径

图 10 hosts文件中安全软件网站域名被指向回环地址

(三)窃密与远控功能

样本自身负责多阶段下载加载和持久化,不直接实施窃密,远程控制由后续载荷完成。VBV4HZ.exe侧加载XPSPLOG.dll后,与远端服务器建立连接并双向交换数据,具备接受远程指令的条件。各阶段功能相互独立,清除单个环节后,其余载荷仍可运行。

(四)通信协议与配置特征

样本分别访问OSS资源和远端服务器。bcCfOw.exe、VBV4HZ.exe与O02PwqGh.exe解析相关域名后连接对应地址,其中VBV4HZ.exe与47.243.152[.]51:18300双向交换数据。配置和资源统一托管于阿里云OSS,专用C2通过自定义大端口直连,二者独立部署,配置与资源可单独替换。

表 8 样本程序内置地址与实际通信目标

地址

用途或行为

https://02bbe6.oss-cn-beijing.aliyuncs[.]com/tad

获取配置

https://02bbe6.oss-cn-beijing.aliyuncs[.]com/s.dat

程序内置资源地址

https://02bbe6.oss-cn-beijing.aliyuncs[.]com/s.jpg

程序内置资源地址

mm2027.oss-cn-hangzhou.aliyuncs[.]com

后续程序访问的OSS地址,由bcCfOw.exe连接

new2027.oss-cn-hongkong.aliyuncs[.]com

后续程序访问的OSS地址,由VBV4HZ.exe、O02PwqGh.exe连接

47.243.152[.]51:18300

远端通信地址,与VBV4HZ.exe双向交换数据

图 11 后续程序与47.243.152[.]51:18300的连接及双向通信

五、团伙关联与同源性分析

此次攻击行动在仿冒品牌、注册人身份和控制邮箱上存在差异,但域名命名、建站方式、引流分发和托管选择具有一致性。

专项工作组综合“钓鱼模板与下载链”和“注册要素”两类独立强证据,以及上述特征在两个时间上不相邻的批次中稳定复现等特点,研判确认属于同一团伙的攻击行为。对本次团伙利用的域名进行统计,其中83.5%以字母a开头,并大量采用an-、app-、ah-等前缀与仿冒品牌关键词组合,形成较为稳定的域名命名特征,专项工作组将该团伙命名为“甲蚁(G01)”。

表 9 团伙关联证据与专属性评估

证据类别

本次活动特征

历史团伙特征

关联性

样本代码与加密

多阶段下载加载、白加黑侧加载、以大体积数据段承载载荷

历史风险提示中同类载荷结构

弱关联。

配置及通信协议

阿里云OSS拉取配置(/tad、/s.dat、/s.jpg);专用C2使用非标端口直连

同为公有云对象存储托管+ 独立C2直连

中等关联。

C2与历史解析

14.128.53[.]194:80、47.243.152[.]51:18300;钓鱼网站群集中托管于香港Cogent

历史批次同样选择境外廉价、免备案托管

中等关联。

钓鱼模板与下载链

“字母前缀-品牌关键词.com.cn”命名模板;AI批量复刻页面;51.LA统计区分主题;多层跳转至云存储

历史IOC中“wps-office-wps-xlsx.com[.]cn”等采用同类关键词堆叠命名,页面同为AI批量生成

强关联。

活动时间与目标

2026-07-09 至2026-09-09 集中注册,注册周期统一为一年;目标转向代理加速类与开发运维类工具

历史批次时间更早,目标以大众办公与浏览器软件为主

辅助证据

注册要素

单一Gmail邮箱统辖数百域名;单邮箱多姓名轮换;盗用真实公民身份满足“.com.cn”强实名要求

历史批次经duck.com邮箱批量注册同格式仿冒域,注册行为模式一致

强关联。

图 12 钓鱼页面比对(左:历史风险提示所述页面;右:本次捕获页面)

图 13 “甲蚁(G01)”团伙:“域名—IP—样本—证书”点边关系图谱

六、活动与控制规模

2026年9月15日至22日,CNCERT监测发现该团伙共控制境内肉鸡达8708个。其中,单日上线数量峰值2361个。相关变化情况如下图所示。

图 14 每日上线肉鸡数

七、防范建议

针对“甲蚁(G01)”团伙的传播方式和样本行为,建议个人用户及有关单位采取以下防范措施:

(1)通过软件官方渠道或可信应用商店下载软件。该团伙利用SEO投毒与关键词竞价,使仿冒站点出现在搜索结果前列。使用搜索引擎时,应核实下载来源,尤其注意标注“广告”“推广”的结果。

(2)不要将“.com.cn\\.cn”后缀等同于官方站点。该团伙大量抢注强实名“.com.cn\\.cn”域名以制造可信假象,并伴有字母重复、缺字、错拼等特征,下载前应逐字核对域名。

(3)重点保护运维与开发人员终端。该团伙已转向仿冒FinalShell、Xshell、SecureCRT、NexusDesk等远程连接和运维工具。此类终端普遍持有高价值主机凭据,被控后极易成为横向移动的跳板。建议企业统一分发此类软件,并禁止员工自行下载。

(4)对Windows Defender排除项变更建立告警。监测注册表键“HKLM\\SOFTWARE\\Microsoft\\Windows Defender\\Exclusions\\Paths”的修改,以及PowerShell调用Add-MpPreference的行为,重点检查将C:\\Users、C:\\ProgramData、C:\\Windows\\System32等大范围目录加入排除项的操作。

(5)排查冒用系统更新名称的隐藏计划任务。重点检查名称包含“MicrosoftEdgeUpdateTaskUA”、执行目标却位于C:\\Users\\Public、C:\\ProgramData等非常规目录的任务,以及每隔1至30分钟重复执行、设为隐藏且无限期运行的任务。

(6)检查hosts文件与安全软件可达性。若发现安全厂商域名被解析至127.0.0.1,应结合修改来源、关联进程和其他恶意行为开展排查;确认感染后立即隔离处置。

(7)启用终端行为检测,并对报告所列IOC中的域名与C2地址实施网络层阻断。该团伙在服务端按次打包载荷,同名文件的哈希值不同,基于文件哈希的黑名单拦截基本失效,下载时应警惕此类文件。

八、相关IOC

受篇幅所限,钓鱼及传播域名表仅抽样列出50条代表性条目,全量IOC清单见附件《“银狐”木马“甲蚁(G01)”团伙全量仿冒网站清单》。

(一)钓鱼域名

域名

仿冒对象

域名

仿冒对象

114-best.com[.]cn

114 查号/号码查询

114-phone[.]cn

114 查号/号码查询

2345browser-pc.com[.]cn

2345 浏览器/导航

2345browser-web.com[.]cn

2345 浏览器/导航

360scdn.com[.]cn

360 系软件

360tool.com[.]cn

360 系软件

app-aisizhushou.com[.]cn

爱思助手

aida66-ai.com[.]cn

AIDA64

app-aulacn.com[.]cn

Aula

ah-autocad.com[.]cn

AutoCAD

ah-dism.com[.]cn

Dism++

an-dism.com[.]cn

Dism++

ah-kook.com[.]cn

KOOK

an-kook.com[.]cn

KOOK

ai-photosir.com[.]cn

PhotoSir

ah-photopea.com[.]cn

Photopea

an-libreoffice.com[.]cn

libre Office

an-pdf24.com[.]cn

PDF

app-colorful.com[.]cn

七彩虹

app-colorfuldrdrive.com[.]cn

七彩虹

an-quanlishi.com[.]cn

全历史

51-cxsoft.com[.]cn

其他(51cxsoft)

an-yuanzheng.com[.]cn

其他(yuanzheng)

ah-fenghuangwang.com[.]cn

凤凰网

7-zip-am.com[.]cn

压缩工具(7-Zip/好压/Bandizip)

7-zip-en.com[.]cn

压缩工具(7-Zip/好压/Bandizip)

ai-ximalaya.com[.]cn

喜马拉雅

an-tuba.com[.]cn

图吧工具箱

an-xueersi.com[.]cn

学而思

antutu-app.com[.]cn

安兔兔

app-eggrj.com[.]cn

小众工具类

app-huijiwiki.com[.]cn

小众工具类

app-buyinjinritemai.com[.]cn

抖音电商

an-qiangpiaowang.com[.]cn

抢票类

ah-huilv.com[.]cn

汇率查询类

an-hanhuahezi.com[.]cn

汉化盒子

ab-huorong.com[.]cn

火绒安全

an-huorong.com[.]cn

火绒安全

ai-yuanfudao.com[.]cn

猿辅导

antivirus-rising.com[.]cn

瑞星杀毒

ah-uujiasu.com[.]cn

网易UU 加速器

163-wyyun.com[.]cn

网易云音乐

ah-tengxunhuiyi.com[.]cn

腾讯会议

an-qqweiyun.com[.]cn

腾讯微云

an-yuque.com[.]cn

语雀

ah-doubao.com[.]cn

豆包

an-jinshanwd.com[.]cn

金山系

app-jinshandazi.com[.]cn

金山系

an-leidian.com[.]cn

雷电模拟器

ah-razer.com[.]cn

雷蛇

(二)传播地址

地址

说明

download.hzx[.]me

中转跳转域

tianqixiazai.oss-cn-hongkong.aliyuncs[.]com

载荷托管(SafeW2.5.zip)

https://02bbe6.oss-cn-beijing.aliyuncs[.]com/tad

配置地址

https://02bbe6.oss-cn-beijing.aliyuncs[.]com/s.dat

内置资源地址

https://02bbe6.oss-cn-beijing.aliyuncs[.]com/s.jpg

内置资源地址

mm2027.oss-cn-hangzhou.aliyuncs[.]com

后续程序访问的OSS地址

new2027.oss-cn-hongkong.aliyuncs[.]com

后续程序访问的OSS地址

(三)C2地址

地址

14.128.53[.]194:80

47.243.152[.]51:18300

(四)样本名称及hash

文件名

类型

SHA-256 / MD5

instell_s2.0.03.exe

PE32+下载加载器

SHA-256:285b3bc94b18ac314c6a4e9d2fc39383a46a459b5e5db8d627dd8b8db6b79743

MD5:3478c09e3c39ebaba0a8c7872aad3653

instell_s2.0.04.zip

投递压缩包

MD5:cb03bffe8eb990a4071cb9c82dff8c94

instell_s2.0.04 (1).zip

投递压缩包

MD5:21a495caeba6efdcd16e54ce7ce26e41

instell_s2.0.03.zip

投递压缩包

MD5:ea2eaf5b853fd93b4771f641c98639d8

instell_s2.0.03.zip

投递压缩包

MD5:6ac53bdfa55e9e417b2688804658664d

instell_s2.0.03.zip

投递压缩包

MD5:95cfcfa1a4bbf679faea0a5abff8e6ac

(五)签名特征

特征

说明

Bytedance Pte. Ltd.

样本内嵌署名“Bytedance Pte. Ltd.”的签名记录,但摘要校验未通过,签名无效。

Speech Processing Solutions GmbH

被滥用的有效签名主体。签名文件描述为Philips Speech Driver Client Configuration,被用作白加黑侧加载的白文件

(六)主机及流量特征

类型

特征

文件路径

C:\\Program Files (x86)\\lnte\\lnte\\scuttled.dll;%APPDATA%\\Adobe\\h11491528636771541391.ini;C:\\Users\\Public\\venwin.lock

文件路径

C:\\Users\\Public\\SXRh6d\\(bcCfOw.exe、UxEnhance64.dll、msadox.tb、adoresd.dat);C:\\ProgramData\\cgL18U72\\;C:\\ProgramData\\cpLjQb7s\\;C:\\Windows\\Temp\\ranchserv.jpg

注册表

HKLM\\SOFTWARE\\Microsoft\\Windows Defender\\Exclusions\\Paths 下写入C:\\Users\\Public\\SXRh6d、C:\\ProgramData、C:\\Users、C:\\Program Files (x86) 及用户文档目录

计划任务

fX8Ia;MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 9Gkjk;MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 gsWzP;Our Empowering Procedure Standardization And;Software Business Prioritization;Assessment Intelligent Data Objective Seamlessly

hosts劫持

weishi.360[.]cn、www.360[.]cn、sd.360[.]cn 被指向127.0.0.1

Defender排除

PowerShell 以-NoProfile -ExecutionPolicy Bypass 调用Add-MpPreference,排除C:\\Users、C:\\ProgramData、C:\\Windows\\System32 及进程xwizard.exe、wuauclt.exe

注册邮箱

nafisibtida7.52@gmail[.]com;alirezajobe171@gmail[.]com

流量特征

与14.128.53[.]194:80高频小包通信,44字节与136字节数据块反复出现

附件:“银狐”木马“甲蚁(G01)”团伙全量仿冒网站清单

声明:本文来自国家互联网应急中心CNCERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。