2025银狐木马年度报告_75页_13mb
报告摘要
银狐木马年度报告(2025)总结
核心内容
银狐木马是一个广泛传播的远程控制类木马,主要通过钓鱼攻击进行传播。2025年,该木马家族变得更为活跃,攻击方式更加多样化,查杀难度也显著增加。360安全智能体在全年内对银狐木马进行了大量的监测和拦截,帮助用户识别和清除该木马。
主要观点
- 目标人群:银狐木马主要针对政企单位用户,尤其是财务人员和管理人员,但今年开始向所有普通用户扩散,甚至延伸至海外华人群体。
- 攻击方式:银狐木马通过即时通讯工具(如微信、钉钉)、钓鱼网站、邮件、漏洞利用以及企业横向传播等方式进行扩散。
- 获利方式:主要分为转账诈骗、扫码电诈、窃取数字资产以及售卖用户信息等方式。今年更偏向“广撒网”式的小额诈骗,单笔金额下降,但整体感染量上升。
- 技术演进:银狐木马不断更新免杀手段,利用系统特性、防护产品弱点及第三方组件进行对抗。其驻留方式包括无文件攻击、合法软件利用、自启动项、ShellCode注入和软件劫持。
- 查杀趋势:银狐木马更新频率加快,免杀版本日均超过200个。360终端安全产品全年更新了156项防护方案,以应对该木马的攻击方式。
关键信息
攻击传播方式
-
IM传播类:
- 通过微信、钉钉等聊天工具传播,利用已登录的账号发送伪装成文档、图片、压缩包的恶意文件或钓鱼链接。
- 使用带有密码的压缩包、超大压缩包、异常格式文件、微信笔记、图片和文档等方式绕过安全软件的检测。
-
网站传播类:
- 利用钓鱼网站、SEO站点和挂马站点传播。
- 钓鱼网站多模仿办公软件或IT管理软件,诱导用户访问并下载木马文件。
- 木马挂载地址多为公共云平台,如阿里云、百度云、123网盘等。
-
邮件传播类:
- 通过钓鱼邮件传播,伪装成税务通知、发票异常等,诱导用户点击附件或链接。
-
漏洞传播类:
- 利用Web应用漏洞(如KindEditor、WordPress、UEditor、ThinkPHP等)进行挂马传播。
-
企业横向传播:
- 收集被控设备的信息,利用其社交关系网进行传播,常见于同一地区或企业内大量传播。
攻防对抗技术
-
常规免杀手法:
- 加壳、使用打包工具(如NSIS、MSI、Inno Setup)等。
- 使用“白加黑”策略,将木马代码嵌入合法程序中,降低被查杀概率。
-
利用系统特性:
- 利用.NET的GAC机制劫持系统程序。
- 利用微软WDAC特性,修改系统策略文件(如SiPolicy.p7b),控制Windows Defender的行为。
-
防护产品弱点利用:
- 模拟用户操作(如通过DCOM IAccessible接口实现“双击”操作)。
- 利用安全软件的配置和信任机制进行绕过,如篡改信任区列表、修改防火墙策略等。
-
第三方组件利用:
- 利用合法驱动或软件(如UEMSAgent、向日葵)进行远程控制。
- 通过逆向分析合法软件功能,实现高权限操作,如强制结束进程、删除受保护文件、创建系统节点等。
驻留技术
-
无文件与LOLBAS驻留:
- 利用系统中较少使用的程序(如FTP)执行特定脚本,实现无文件驻留。
-
利用合法软件驻留:
- 部分攻击者会利用企业管控软件(如IPGUARD、固信、阳途、安在等)进行驻留,因其合法性和隐蔽性,被安全软件查杀率较低。
-
使用自启动项:
- 在注册表、计划任务、服务等中添加自启动项,伪装成正常程序启动。
-
注入ShellCode驻留:
- 通过注入系统进程(如explorer.exe)的方式,隐藏自身行踪。
-
软件劫持驻留:
- 利用系统类型库(TypeLib)进行劫持,通过修改注册表,让系统加载伪造的组件。
远控木马与远程控制
-
自制远控:
- 常见的有Gh0st变种、WinOS远控等,功能强大,可控性强。
-
利用合法远程工具:
- 如UEMSAgent、向日葵等,攻击者静默安装并修改配置文件,实现远程控制。
-
购买商业远控:
- 使用如ScreenConnect、第三只眼等商业远控工具,实现对用户电脑的控制。
-
使用企业管理软件:
- 利用企业常用的远程运维工具进行控制,如IPGUARD、固信、阳途、安在等。
获利途径
-
转账诈骗:
- 伪装成官方文件,诱导财务人员进行大额转账。
-
扫码电诈:
- 通过钓鱼信息诱导用户扫码,从而骗取支付或转账。
-
窃取虚拟货币数字资产:
- 专门针对数字货币钱包客户端,窃取私钥和交易记录。
-
投递勒索软件:
- 作为勒索软件的前置渗透工具,协助加密数据勒索。
-
售卖用户信息:
- 窃取企业内部数据、个人隐私信息,并在暗网出售,形成“窃密-分类-售卖”的产业链。
木马应对方案
-
威胁预防:
- 识别钓鱼邮件和群消息,防止用户点击恶意链接或附件。
-
排查与应急阻断:
- 对受感染设备进行排查,包括进程、文件、通信记录等。
- 采取应急阻断措施,防止木马进一步扩散。
-
攻击溯源采样:
- 对攻击行为进行溯源分析,采集相关数据,帮助定位攻击源头。
-
木马清理:
- 常规清理、顽固木马清理、再次检查、安全加固等。
-
安全加固措施:
- 加强终端防护,定期更新安全软件。
- 提高用户安全意识,避免点击不明链接或附件。
总结
银狐木马在2025年展现出更强的传播能力和更复杂的攻击方式,对政企单位用户构成了重大威胁。其技术演进和攻击手段不断升级,包括利用系统特性、防护产品弱点及第三方组件进行免杀和驻留。同时,其获利方式也变得更加多样化,从传统的精准诈骗转向广撒网的小额诈骗,甚至延伸至虚拟货币盗窃和信息售卖。面对这种新型木马,需要加强技术防护和用户教育,及时识别和清除木马,以防止其造成更大危害。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载