跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急问答 · 中招应急

中了银狐木马怎么办?怎么查杀?

简短回答

中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。

要点速览

  • 银狐是远控木马,不加密文件,目的是潜伏后冒用你的电脑和账号骗转账——文件都能打开,不代表没事。
  • 已经转账时,报警和联系银行排在所有技术动作之前,止付窗口以分钟计。
  • 断网但不关机:内存里的载荷、回连地址与会话凭据,是判断攻击者做过什么、向警方和银行举证的依据。
  • 改密、下线、冻结账号一律在另一台干净设备上做;所有付款改为电话或当面回拨核验。
  • 专杀工具只从厂商官网获取,查不出不等于干净;近年变种能在内核层删除安全软件驱动,确认中招的电脑原则上重装。
  • 银狐也被用来投放勒索软件,中招电脑接触过的服务器、共享盘与备份要同步排查。

按顺序执行

现在就该做的事

  1. 已经转账:先报警,再找银行

    立即拨打 110 报警,说明是冒充领导或客户的转账诈骗,并尽快到属地公安机关报案。公安部发布的电信网络诈骗报案注意事项要求准确记录对方账号与户名、提供给民警,由公安机关实施紧急止付——只有公安机关的止付指令才能触达收款方及下游账户。96110 是全国反诈预警劝阻专线,也受理涉诈咨询与线索举报,但资金已经转出时,110 是最直接的入口。

    同时联系开户行客户经理或对公客服,说明被骗情况并配合止付;把插在中招电脑上的网银 U 盾拔下来,暂停所有尚未执行的付款批次。提前备好:转账时间与金额、对方账号 / 户名 / 开户行、冒充身份的聊天截图、发起转账的电脑与操作人。

  2. 断网,但不要关机

    拔掉网线、关闭 Wi-Fi 与手机热点,切断这台电脑与外界的连接。不要关机、重启、休眠,也不要先用杀毒软件一键清理:银狐大量在内存中运行,断电会抹掉载荷、回连地址与已登录会话的凭据,之后既说不清攻击者做过什么,也拿不出给警方和银行的技术证据。国家计算机病毒应急处理中心的建议同样是:发现即时通讯工具或邮箱被盗用,立即停止使用可能中毒的电脑并断开网络。诱饵文件、聊天记录和转账凭证都不要删。

  3. 在干净设备上夺回账号

    用另一台确认干净的电脑或手机操作,不要用中招那台——攻击者可能仍在线,键盘记录会把新密码一起送出去。微信、QQ、企业微信、钉钉、飞书逐一退出全部设备登录、修改密码、开启登录保护,在手机端的登录设备列表里删掉陌生设备。已经无法确认账号还在自己手里时,微信可以在登录页进入「安全中心」自助冻结,无法自助冻结的通过腾讯客服申请紧急冻结。

    网银、证券、支付账号与邮箱一律改密并重新绑定二次验证;在确认电脑干净之前,短信验证码不能作为唯一凭证。

  4. 通知财务:所有付款改为电话核验

    让财务、出纳和有付款审批权的人立即知道:这台电脑和这个账号可能已被控制。暂停所有待付款、变更收款账号和加急付款,逐笔用自己早已掌握的号码回拨核实——不拨聊天里给的号码,也不接受只在聊天工具里的确认。攻击者常悄悄删掉真老板的好友,换上同头像、同昵称的账号再拉「工作群」,「看起来一模一样」不能作为判断依据。

  5. 提醒联系人和群:这个账号的消息别信

    用电话或另一个确认安全的账号,通知同事、客户、供应商和所在的工作群:从某个时间点起,这个账号发出的文件、链接、二维码和付款要求一律不要打开、不要转发、不要照办。请群主撤下可疑文件,已经打开过的人同样断网并上报。银狐会借失陷账号在群里继续投放,一次中招可能波及整个通讯录。

  6. 保全证据,再查杀和重装

    涉及资金损失、财务或运维电脑、多台电脑,或安全软件已被关闭时,先做内存与磁盘取证,提取样本、回连地址和驻留方式,再以这些特征全网排查,最后重装确认中招的电脑。我们 7×24 接警,应急响应溯源取证可远程先行、必要时到场,取证报告可作为报案时提交的技术材料。

避免二次损坏

切勿操作

  • 不要先用杀毒软件「一键清理」再重启。这会抹掉内存里的载荷、回连地址与会话凭据,攻击者做过什么、资金和数据走到哪里都再也说不清。先取证,后清除。
  • 不要在中招的电脑上改密码、登录网银或回复「老板」的消息。攻击者可能仍在看屏幕、记键盘,新密码会被一起拿走。
  • 不要运行群文件、搜索结果或下载站里的「银狐专杀工具」。360 记录过银狐把木马伪装成查杀工具,甚至以「防范银狐木马」为文件名传播;专杀工具只从厂商官网获取。
  • 不要把「专杀工具没查出来」当成「已经干净」。公开分析显示,近年变种能在内核层删除安全软件驱动、隐藏自身文件与注册表,还会装上杀软不报警的合法管理软件做后门。
  • 不要删除诱饵文件、聊天记录、转账凭证和异地登录提醒。报警、银行止付和后续取证都要用到。
  • 不要私下联系骗子,不要相信「先转一笔验证再退回」,也不要相信网上自称能帮忙追回资金的人——这些都是二次诈骗的常见话术。
  • 不要只处理报障的那一台。同一个群文件常被多人打开、同一批仿冒安装包常被多个部门下载,其他电脑要一起排查。

怎么判断电脑是不是中了银狐?

银狐是源自 Gh0st RAT 的远控木马家族,不加密文件、不留勒索信,靠长期潜伏冒用受害者的电脑和账号实施转账诈骗;它是什么、与勒索病毒有何不同、攻击链怎么演进,见银狐木马专项页。这里只讲自查。

普通员工能看到的信号(出现任何一条,都按疑似中招处理):

  • 微信、QQ 好友莫名消失或新增,出现自己没建的群,消息显示已读但本人没看过;
  • 群里的「领导」「老板」换了账号,却在要求加急转账或变更收款账号;
  • 收到异地登录提醒,或收到自己并未触发的短信验证码;
  • 网银、证券有非本人操作的记录;
  • 安全软件突然被关闭、打不开或不再更新;
  • 最近打开过临时工作群或邮件里的压缩包,文件名带「违纪」「通报」「裁员」「补偿」「稽查」「发票」;或者从搜索结果而不是官网下载安装过 WPS、Chrome、向日葵、DeepSeek、Teams 等软件。

IT 人员可以进一步核查的主机与网络特征:

位置看什么
文件带合法签名的程序从同目录加载来路不明的 DLL(如 installer.exe 加载 log.dll);Internet Explorer 程序目录与 Windows 目录下本不该有的 exe / dll / dat
服务与任务名为 UserDataSvc_ 加随机字符的服务;指向可疑路径的计划任务;.NET 全局程序集缓存(GAC)里新装入的程序集
进程explorer.exe、svchost.exe、ctfmon.exe、sihost.exe、rundll32.exe 出现异常内存注入与远程线程
软件清单没人记得安装过的远程协助、远控或终端管理软件
网络访问 http://[域名]:8880/ 或 http://[域名]:8880/getinstall64 形式的地址(国家计算机病毒应急处理中心记录的回连格式)

打开 Windows 的「显示文件扩展名」再看最近收到的文件:图标是文件夹或快捷方式、扩展名却是 .exe / .scr / .lnk 的,基本可以确定是诱饵。拿不准的压缩包或可执行文件,可以按国家计算机病毒应急处理中心的建议上传到国家计算机病毒协同分析平台(https://virus.cverc.org.cn)检测。

需要强调:这些信号只能证明「有问题」,查不到不能证明「没问题」。 银狐变种迭代很快,最终判定要靠取证。

银狐专杀工具有哪些?能查干净吗?

截至 2026 年 9 月,我们核实到以下厂商公开提供了针对银狐的查杀工具或功能,只从厂商官网或官方渠道获取

厂商工具或功能说明
火绒火绒银狐木马专杀工具2025 年 3 月 27 日随安全预警发布;运行时会一并清除环境中的 IP-guard 远控工具
深信服银狐专杀工具2025 年 4 月 11 日官方博客称可免费获取,下载链接通过其官方企业微信提供
腾讯电脑管家「银狐病毒专杀」防护官网列出下载文件防护、病毒感染防护、数据窃取防护、异常远程防护四项
360360 安全卫士360 建议用最新版查杀,并称发现被银狐滥用的管理软件异常安装时,可自动「灭活」并卸载

这些工具有用,但要放在正确的位置上:

  • 先取证,再查杀。 工具清除的正是取证需要的样本与驻留痕迹。涉及资金损失或多台电脑时,先保全内存与磁盘,再运行工具。
  • 当作初筛,而不是结论。 Check Point 2025 年 12 月拆解 ValleyRAT(银狐常用载荷)生成器时发现,其内核 rootkit 驱动在初始化时会自动强制删除数十个安全软件驱动,涉及 360、火绒、腾讯、金山、卡巴斯基等厂商,还能隐藏文件、目录与注册表项。工具可能还没运行就被废掉,或者看不到被隐藏的东西。
  • 合法管理软件杀软不报。 360 记录过银狐利用 ip-guard、固信终端安全、阳途终端安全等管理软件在系统中长期驻留。这些是正规商业软件,只能对照企业自己的软件台账判断。
  • 警惕假工具。 360 在 2025 年 6 月披露,银狐把木马伪装成「最新查杀防护」工具,甚至用「防范银狐木马」做文件名。群里转发的「专杀工具」一律不要运行。

工具报毒并清除成功,只说明发现并处理了一个组件;这台电脑还能不能信任,是下一个问题。

为什么确认中招的电脑建议重装,而不是杀完继续用?

因为「已经清干净」无法被证明,而近年的银狐相关变种恰恰在内核层做文章。Check Point 2025 年 12 月的《Cracking ValleyRAT》记录了三点:

  • 驱动级驻留。 rootkit 驱动以名为 kernelquick 的内核服务安装,并可把启动方式从按需加载改为随系统启动;它能从内核向用户态进程注入 shellcode,也能绕过文件锁强制删除文件。
  • 防护挡不住加载。 其中几个驱动没有被 Microsoft Defender 正确检出,也不在最新版微软易受攻击驱动阻止列表里,在补丁打全、开启 HVCI 与安全启动的 Windows 11 上仍能加载。
  • 自我隐藏。 驱动支持隐藏文件、目录与注册表项,排查时看到的系统未必是真实的系统。

再加上被静默安装的合法管理软件、计划任务、服务、.NET GAC 劫持等多种驻留形态(见专项页攻击链),任何一处漏掉,攻击者都能回来。相比之下,重装的成本是确定的,往往也比逐项排查更省事。建议做法:

  1. 取证在前。 重装会抹掉判定外泄范围、向银行和警方举证的依据。
  2. 只拷数据,不拷程序。 文档、表格、图片等数据文件拷出后先在干净电脑上扫描;exe、脚本、快捷方式、安装包与来路不明的压缩包一律不拷。
  3. 格式化系统盘后全新安装。 不要恢复到来历不明的系统镜像或 Ghost 备份,除非能证明它早于入侵时间。
  4. 先加固,再联网办公。 打好补丁、装好安全软件、启用微软易受攻击驱动阻止列表,日常账号不用本地管理员,付款电脑不再用来收文件和登录社交软件。

重装只解决这一台电脑;账号、资金和其他电脑要同步处理,入口与流程不改,再中一次只是时间问题,加固思路见安全加固

同一办公室的其他电脑怎么查?

银狐很少只落在一台电脑上。建议两头同时查:

从投放渠道倒推。 那个文件是谁发的、发在哪个群、群里有多少人、谁点开过?如果入口是仿冒下载站,查还有谁从同一个域名下载过软件。这份名单就是第一批重点排查的电脑。

从特征正推。 以中招电脑取证得到的文件哈希、落地路径、服务名、计划任务名、域名与 IP 为基线,在全部终端上比对;在出口防火墙、上网行为管理和 DNS 日志里查还有哪些电脑连过同一个回连地址。暂时没有取证结果时,至少按上文的主机与网络特征逐台核查。

顺手查三件事:

  • 安全软件健康度:哪些电脑的防护被关闭、离线或长期未更新——这本身就是失陷信号;
  • 远控与管理软件台账:对照企业自己采购部署的清单,找出没人认领的远程协助、远控与终端管理软件;
  • 账号可达范围:中招电脑上登录过的账号能访问哪些共享盘、ERP 与服务器,这些系统的登录日志一并核查。

厂商专杀工具适合在每台电脑上做初筛,但发现问题后先断网隔离、上报,不要当场一键清除和重启,由处置人员统一判断。排查期间可以临时收紧办公电脑对文件服务器与 ERP 的写权限,防止事态扩大。终端多、缺少 EDR 或日志时,用统一的 IOC 批量排查更快,也更不容易漏。

中了银狐会不会接着被勒索?什么时候该找专业团队?

有这个风险。银狐更接近「初始访问」:360 在 2025 年 12 月 11 日披露的攻击中,银狐落地后继续下载执行 LockBit 5.0 加密文件。所以中招电脑接触过的文件服务器、ERP、数据库与备份都要按「勒索前置」排查:有没有被投放加密程序、卷影副本是否被删、备份能否正常还原。一旦已经出现文件被改后缀、出现勒索信,处置思路要切换到中了勒索病毒怎么办:先隔离、保全,不要重装。

出现以下任一情况,建议尽快联系专业应急团队:

  • 已经发生资金损失,需要给警方和银行的技术证据;
  • 中招的是财务、出纳、人事、运维或老板本人的电脑,或者这台电脑保存着服务器、网银、云平台的凭据;
  • 不止一台电脑中招,或者说不清有几台;
  • 安全软件被关闭、专杀工具运行失败,或者发现了没人认领的远控软件;
  • 被冒用的账号已经向客户、供应商发过消息或文件,需要判断数据外泄范围与对外沟通口径;
  • 已经出现文件加密迹象。

舍末无勒 7×24 接警,远程先行、必要时到场。应急响应负责止损、排查与清除;溯源取证输出时间线、入侵入口、失陷资产与 IOC 清单,可作为报案时提交的技术材料,报案材料怎么准备可参考怎么报警。资金追回属于司法与金融流程,我们配合取证与举证,不代为谈判、不承诺追回结果。初步沟通与研判不收费,需要时请联系我们

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

常见问题

追问

  • 微信、QQ 被银狐控制,自动给好友和群发消息怎么办?

    先断开那台电脑的网络,切断攻击者的远程操作通道;然后用手机或另一台干净设备退出电脑端登录、修改密码。已经无法确认账号还在自己手里的,微信可在登录页点「更多」进入「安全中心」自助冻结,常用设备可一键冻结,无法自助时通过「腾讯客服」小程序申请紧急冻结。

    接着尽快用电话或另一个账号通知收到过消息的好友和群:这段时间收到的文件、链接、二维码和转账要求都不要理会,请群主撤下可疑文件,已经打开过的人同样断网上报。再检查通讯录里有没有被删掉的真联系人、被加进来的冒牌「领导」。如果有人已经按消息转了账或打开了文件,他们也需要报警或排查。聊天截图全部保留,作为报案证据。

  • 家里或个人电脑中了银狐,没有 IT 部门,怎么处理?

    思路一样,做法可以简单些:

    1. 有钱转出去:立刻拨打 110 并联系银行,保留转账凭证和聊天记录;电脑先断网、别关机,按民警的意见处理;
    2. 账号:用手机改掉微信、QQ、支付宝、网银、邮箱的密码,退出电脑端登录,开启登录保护;
    3. 数据:把文档、照片等数据文件拷到 U 盘或移动硬盘(不拷程序、安装包和压缩包),在另一台电脑上用正规安全软件扫描;
    4. 电脑:格式化系统盘后重装,装好补丁和安全软件再放回数据。

    专杀工具可以用来确认,但不要用「扫完没报毒」代替重装。如果这台电脑里存着单位的账号,或者平时经手单位的付款和文件,请同时告知单位,单位那边也要排查。

  • 中招电脑里的文件还能拷出来用吗?会不会带毒?

    通常可以拷,但要挑着拷。银狐不加密文件,业务数据本身一般完好;风险在于混在里面的「长得像文件的程序」——银狐的诱饵正是把 exe、lnk 伪装成文件夹或文档图标。

    拷之前先打开「显示文件扩展名」,只拷明确是数据格式的文件(文档、表格、图片、设计图纸等);exe、scr、lnk、bat 与各类脚本、安装包、来路不明的压缩包不拷。拷出的数据先在确认干净的电脑上用最新病毒库扫描,再放进新系统。浏览器保存的密码、聊天软件的整机迁移不要原样导入,账号统一在干净设备上重新登录并改密。需要取证的,先完成取证再拷数据。

  • 公司本来就在用 IP-guard 这类管理软件,会被当成银狐吗?怎么区分?

    有可能被清掉。火绒的银狐木马专杀工具运行时会一并清除环境中的 IP-guard 远控工具,火绒提示有正常使用需要的单位谨慎使用,或在查杀后重新安装;360 也记录过银狐利用 ip-guard、固信终端安全、阳途终端安全等管理软件长期驻留,并会对异常安装做「灭活」与卸载。

    区分的办法不看软件名字,看来源:这套软件是不是本单位采购部署的、服务端是不是自己的服务器、安装时间和安装人对不对得上、客户端连接的管理地址是不是本单位的。对不上的一律按后门处理——正版软件被攻击者装上、连到攻击者的控制台,就是远控。查杀后由 IT 从本单位的服务端重新下发客户端,并借机把全部终端管理软件整理成台账。

  • 没有被骗钱,只是电脑中了银狐,也要报警吗?

    建议报警,至少留存报案记录,尤其是账号已被冒用、向别人发过诈骗消息或文件的情况:被你的账号骗到的客户或同行可能会报警,你这边的报案记录与取证结论有助于说明账号是被盗用的。单位内部也要同步告知网络管理员和相关同事,这也是国家计算机病毒应急处理中心的建议。

    是否立案由公安机关依法决定;涉及个人信息泄露或受监管行业报告义务的,具体以主管部门与法律顾问意见为准。

参考来源

外部链接仅供参考,内容由第三方发布,不代表本站立场。

更新于