病毒库 · 专项
银狐木马
- 远控木马 · 社工诈骗
- 活跃中
- 极高危
银狐是 2022 年以来持续活跃于中国网络空间的远控木马家族(又名游蛇、谷堕大盗、UTG-Q-1000,境外称 Silver Fox,载荷常被记作 ValleyRAT / Winos 4.0),源自 2008 年源码泄露的 Gh0st RAT。它不加密文件,而是伪装成违纪通报、裁员补偿、涉税文件或仿冒软件安装包进入财务与人事电脑,长期潜伏后冒充领导实施转账诈骗,也被用作投放勒索软件的前置入口。
- 专项类别
- 远控木马 · 社工诈骗
- 首次出现
- 2022
- 受影响平台
- Windows
- 主要受害对象
- 企业财务、出纳、报销与税务岗位(最主要目标) / 人事与行政岗位——「违纪通报」「裁员补偿」主题钓鱼的直接对象 / 外贸、电商与销售岗位,以及负责对外收付款的业务人员
专项档案
- 别名 / 厂商命名
- Silver Fox
- ValleyRAT
- Winos 4.0
- HoldingHands RAT
- Gh0stBins
- 游蛇
- 谷堕大盗
- UTG-Q-1000
- Void Arachne
- 专项类别
- 远控木马 · 社工诈骗
- 首次出现
- 2022
- 受影响平台
- Windows
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 主要受害对象
- 企业财务、出纳、报销与税务岗位(最主要目标)
- 人事与行政岗位——「违纪通报」「裁员补偿」主题钓鱼的直接对象
- 外贸、电商与销售岗位,以及负责对外收付款的业务人员
- 老板、法人、高管本人及其助理(身份被冒用的一端)
- 使用行业专用软件的工作站——Forescout 记录过以医学影像查看器为诱饵的样本
- 习惯从搜索结果下载办公软件的普通办公终端
活动时间线
公安部网安局公布 5 起打击「银狐」木马病毒典型案例,吉林、浙江杭州、山东、广东、浙江嘉兴五地共 63 名犯罪嫌疑人被采取刑事强制措施;按通报逐案列出的金额相加合计超过 1340 万元,其中吉林一案 700 余万元、27 人。手法包括制作木马变种、发送钓鱼邮件、搭建钓鱼网站、在正规社交软件安装包中捆绑木马。
参考来源国家计算机病毒应急处理中心发布《关于针对我国用户的「银狐」系列木马病毒攻击活动的预警报告》:新变种伪装成「XX 季度违纪名单」「通报人员信息」「裁员名单」「补偿方案」等文件,在临时工作群与邮件中传播,图标仿冒文件夹与快捷方式,载荷投放于 IE 目录并由白文件 installer.exe 加载 log.dll。
参考来源微步在线称银狐 2026 年全面复活:3 月月均捕获 500 余个新变种;团伙搭建数百个空壳公司域名仿冒税务平台投放,改用自研并签署合法数字签名的驱动做内核对抗,可终止 360、火绒、腾讯电脑管家等 11 款安全产品,另用用户态 Unhooking 致盲 EDR;受攻击企业中 93.19% 事前毫无感知。
参考来源360 披露远控与勒索「混合双打」:攻击以自称工商局的电话与「撤销举报」邮件开局,银狐木马通过带 Emsisoft 签名的 a2guard.exe 侧载落地,随后下载执行 LockBit 5.0,以 XChaCha20 加密文件并追加 16 位随机后缀。
参考来源Check Point 披露银狐滥用 WatchDog Antimalware 的 amsdk.sys(v1.0.600,基于 Zemana 反恶意软件 SDK),并与更老的 Zemana 驱动(文件名 zam.exe)组成双驱动方案,覆盖 Windows 7 到 Windows 10/11,目标进程清单达 192 个(含 360、QQ 电脑管家、2345 等国内产品),最终投放 ValleyRAT。
参考来源360 披露银狐盯上 DeepSeek 本地化部署工具:对第三方仿冒工具二次打包嵌入木马,或直接搭建钓鱼站点提供带毒安装包。样本具备键盘记录、屏幕监控、语音监听与命令执行能力,通过 RPC 管道创建计划任务,并以 BYOVD 在内核层结束安全软件进程,窃取微信凭据与企业财务文件。
参考来源Forescout 披露一批仿冒 Philips DICOM 医学影像查看器的银狐样本:2024 年 7 月至 2025 年 1 月共 29 个,从云存储下载第二阶段载荷,先用 TrueSightKiller 关闭防护,再投放 ValleyRAT、键盘记录器与挖矿程序;样本由美国、加拿大用户提交。Forescout 声明没有证据表明 Philips 或其医疗设备被入侵。
参考来源火绒发布《聚焦银狐》,归纳定向钓鱼邮件、伪造下载页、网页挂马、社交投递、供应链等八大传播途径,并称终端威胁情报监测到的受害设备数量以每月数万台计。
参考来源国家计算机病毒应急处理中心预警:银狐新变种通过仿冒金税四期 / 五期安装包的钓鱼网页与微信群链接传播,注册名为 UserDataSvc_ 加随机字符的系统服务实现开机自启,并回连境外 C2 窃取主机信息。
参考来源微步在线捕获一起通过即时通讯工具向金融、证券、教育行业投递钓鱼木马的攻击事件,因手法新颖、免杀更新极快,正式将该家族命名为「银狐」;同年 8 月进一步判定它已是去中心化传播的黑产工具,公开披露的关联团伙至少 5 个。
参考来源
专项概述
「银狐」是近年持续活跃于中国网络空间的远程控制木马(RAT)家族。国家计算机病毒应急处理中心(CVERC)2026 年 5 月 21 日的预警报告把「银狐」与「游蛇」「谷堕大盗」「UTG-Q-1000」「Silver Fox」并列为同一威胁的不同命名。其载荷源自 2008 年源码公开的 Gh0st RAT;境外机构更习惯按载荷命名,记作 ValleyRAT 或 Winos 4.0,2025 年起又出现 HoldingHands RAT(亦称 Gh0stBins)等同源分支,趋势科技则把早期用 MSI 安装包投放 Winos 4.0 的活动集群命名为 Void Arachne——这是关联命名,与国内语境下「银狐」所指并不严格等同。
起始时间的公开口径并不统一,这里如实标注。 微步在线在 2023 年 3 月捕获相关攻击后正式命名「银狐」;多数国内资料称其自 2022 年起活跃(本页信息卡的「首次出现」按这一口径标注);也有资料把更早的「游蛇」相关活动追溯到 2020 年前后。我们没有找到可直接核实的原始材料来判定哪一种更准确,因此只写「近年持续活跃」,不断言具体的「首次出现」年份。
先说清楚一件事:银狐不是勒索病毒。 它不加密文件、不改后缀、不留勒索信、不索要赎金。它要的是「一直留在这台电脑里」——看屏幕、翻聊天记录、摸清付款审批流程,然后在最合适的时机冒充领导让财务打一笔款。正因为安静,很多企业直到钱已经出去才知道中招:微步在线 2026 年 4 月的文章称,受攻击企业中 93.19% 在事发前毫无感知。
命名口径的分歧值得一说,因为它直接影响判研。 微步在线 2023 年 3 月捕获一起通过即时通讯工具向金融、证券、教育行业投递钓鱼木马的事件后正式命名「银狐」,并在同年 8 月将其定性为已被去中心化传播的黑产工具——任何攻击者都能获取使用,当时公开披露的关联团伙至少 5 个。深信服千里目安全技术中心 2023 年 11 月的《银狐猎影》同样把它描述为「银狐集合体」而非单一组织,并给出 4 个团伙簇。360 在《2025 银狐木马年度报告》(2026-01-19)中称,其背后的制作及免杀团伙超过 20 个且仍不断有新团伙加入,过去一年对国内政企单位发起数万起攻击。而 Check Point、Fortinet、卡巴斯基等境外机构多把 Silver Fox 描述为一个有组织的攻击团体(APT),并记录了它 2025 年后向台湾、日本、马来西亚,以及 2025 年底起向印度、俄罗斯等地的扩散。两种口径都能自洽:底层工具与内核对抗能力是共享的,上层使用者却是多个互不隶属的团伙。对企业的现实含义是——不要用单一「组织画像」预判下一步,要按「谁拿到了这台机器、打算拿它换什么钱」来评估。
规模。 火绒 2025 年 1 月的报告称受害设备数量以每月数万台计。国家互联网应急中心(CNCERT)2026 年 5 月 22 日的风险提示披露:在 2026 年 2 月 6 日至 5 月 4 日注册的 439 个传播银狐的高仿真钓鱼域名中,仿冒 WPS 与 Chrome 的合计 340 个、占 77.4%,域名后缀高度集中于 .hl.cn(42.6%)与 .com.cn(30.8%);2026 年 4 月 8 日至 5 月 7 日的监测中,境内失陷主机数最高达 2.6 万台,累计感染 18.2 万台。执法侧,公安部网安局 2026 年 6 月 16 日公布 5 起打击银狐木马的典型案例——吉林、浙江杭州、山东、广东、浙江嘉兴五地共 63 名犯罪嫌疑人被采取刑事强制措施,按通报逐案列出的金额相加合计超过 1340 万元,其中吉林一案 700 余万元、27 人。
它与勒索病毒的连接点在这里。 360 在年度报告中把「投递勒索软件」与转账诈骗、扫码电诈、窃取虚拟货币数字资产并列为银狐的四类获利方式,并指出这类攻击更多是勒索团伙直接采购「银狐类远控木马」来打开缺口;2025 年 12 月 11 日,360 披露一起以「撤销举报」邮件开局的攻击——银狐落地后继续下载并执行 LockBit 5.0 加密文件,形成远控与勒索的「混合双打」。所以「中了银狐」绝不等于「不会被加密」:银狐更接近初始访问,加密只是后续变现选项之一,处置时必须同时把勒索风险纳入评估。
先分清是什么
与传统勒索病毒的区别
| 对比维度 | 传统勒索病毒 | 银狐木马 |
|---|---|---|
| 攻击目的 | 传统勒索病毒让数据不可用,用业务停摆逼企业付赎金;被发现是攻击计划的一部分。 | 银狐木马让你察觉不到,长期借用这台电脑、你的身份与已登录的账号;被发现就等于失败。 |
| 载体与入口 | 传统勒索病毒边界漏洞、RDP/VPN 弱口令与失窃凭据、暴露的管理面板、供应链,也有相当比例起于钓鱼邮件与恶意附件;重心更偏向对外暴露的系统与凭据。 | 银狐木马微信 / QQ / 钉钉 / 飞书群文件与邮件附件,仿冒违纪通报、裁员补偿、金税与发票文件,以及 SEO 投毒的仿冒安装包(WPS、Chrome、DeepSeek、Teams、向日葵等)——全部从「人」打进来。 |
| 受害者画像 | 传统勒索病毒服务器、虚拟化平台、数据库、NAS 与备份系统,运维通常是第一发现人。 | 银狐木马财务、人事、外贸、销售的个人办公电脑,以及被冒用身份的老板与高管本人;IT 往往是最后一个知道的。 |
| 可见性与潜伏期 | 传统勒索病毒从进入到加密快则数小时,也常见数天至数周;有组织的定向入侵可能潜伏更久。但加密一旦启动,后缀改变与勒索信必然自我暴露。 | 银狐木马数周到数月不发作,代码藏在 svchost、rundll32 等系统进程里;往往只在转账当天暴露,微步称受攻击企业中 93.19% 事前毫无察觉。 |
| 危害形态 | 传统勒索病毒数据不可用、业务中断、数据被窃后二次勒索,损失主要落在系统与合规上。 | 银狐木马资金被直接骗走、账号被盗、身份被冒用,企业通讯录成为向客户与同行二次传播的跳板,损失主要落在钱和信誉上。 |
| 变现方式 | 传统勒索病毒赎金,以加密货币支付,围绕解密密钥与「不公开数据」谈判。 | 银狐木马冒充领导的转账诈骗、扫码电诈、盗取网银 / 证券 / 虚拟货币账号、倒卖企业财税文件与访问权限,以及投递勒索软件再赚一次。 |
| 处置重点 | 传统勒索病毒立刻停止写入、保全加密样本与勒索信、盘点备份与快照、评估恢复路径与外泄范围。 | 银狐木马第一小时是资金止损与报警,然后是隔离但不断电的内存取证、账号与会话处置、全网同源样本排查;文件本身通常不需要恢复。 |
| 能否「恢复」 | 传统勒索病毒取决于有无公开解密器、备份与快照是否可用、密文是否留有结构修复空间,可以做技术评估。 | 银狐木马文件多数完好,这里的「恢复」指的是资金追回与账号夺回:取决于报案速度、支付链路与银行止付结果,属于司法与金融流程,技术侧只能配合举证,无法决定结果。 |
攻击链
投放:社工钓鱼与仿冒安装包
两条主线并行。一条是定向社工:在微信群、QQ 群、钉钉与飞书的临时工作群或邮件中投递压缩包,文件名用「XX 季度违纪名单」「通报人员信息」「裁员名单」「补偿方案」「财税监管检查通知」等主题,图标伪装成文件夹、快捷方式或回收站(CVERC,2026-05-21);更早的版本仿冒金税四期 / 五期安装包(CVERC,2024-11)。另一条是 SEO 投毒:批量注册高仿域名、用 AI 快速生成仿真下载页并投放到搜索结果,CNCERT 在 2026 年 2 至 5 月监测到 439 个此类域名,仿冒 WPS 与 Chrome 的占 77.4%;同类活动还仿冒过 DeepSeek 本地部署工具、Microsoft Teams 安装包,以及 Philips 的 DICOM 医学影像查看器(Forescout 特别声明,没有证据表明 Philips 本身或其医疗设备被入侵,被仿冒的只是软件外观与名称)。
执行:白加黑侧载与内存加载
落地后极少直接运行恶意 EXE,而是用带合法数字签名的正规程序加载被篡改的 DLL。CVERC 记录的 2026 年变种在 C:\Program Files\Internet Explorer\ 下释放载荷,由白文件 installer.exe 加载关键的 log.dll;360 分析的 LockBit 投放链用带 Emsisoft 签名的 a2guard.exe 侧载被改写的 sciter.dll,并用 LSB 隐写把恶意代码藏进图片像素的最末位;火绒记录的变种释放 ggaa.exe、zf_cef.dll、cef.dat 三件套。解密后的载荷在内存中展开并注入 svchost.exe、ctfmon.exe、sihost.exe、rundll32.exe 等系统进程,磁盘上几乎不留可疑可执行文件。
对抗:关杀软、致盲 EDR
这是银狐近两年投入最大的环节。BYOVD(自带易受攻击驱动)是主力:Check Point 2025 年 2 月 24 日披露攻击者批量制作了 2500 多个 Truesight.sys 2.0.2 变种——该驱动是 Adlice 的 RogueKiller 反 Rootkit 驱动,由 Adlice 而非微软签名,攻击者每次只改动签名哈希计算不覆盖的 8 个字节(PE 可选头 CheckSum 4 字节、文件末尾 WIN_CERTIFICATE 填充区 4 字节)就能生成全新文件哈希而签名仍然有效;之所以能绕过微软易受攻击驱动阻止列表,是因为 2.0.2 版本的终端证书签发于 2015 年 7 月 29 日之前,落在旧版驱动签名策略的例外范围内(微软已于 2024 年 12 月 17 日把该版本加入阻止列表)。同年 8 月 28 日 Check Point 又披露其滥用 WatchDog Antimalware 的 amsdk.sys(v1.0.600,基于 Zemana 反恶意软件 SDK),并与更老的 Zemana 驱动(文件名 zam.exe)组成双驱动方案,以兼容 Windows 7 到 Windows 10/11,目标进程清单达 192 个,覆盖 360 安全卫士、QQ 电脑管家、2345 等国内主流产品。微步在线 2026 年 3 月观察到更进一步的形态:团伙不再只找现成漏洞驱动,而是自行编写驱动并签署合法数字签名做内核层对抗,可终止 360、火绒、腾讯电脑管家等 11 款安全产品,同时用用户态 Unhooking 致盲 EDR。部分变种还通过 COM 组件改写防火墙规则,阻止样本被上传分析。
驻留:服务、计划任务与 GAC 劫持
持久化手段随版本变化,排查时必须覆盖多种形态。CVERC 记录的 2024 年变种注册名为 UserDataSvc_[随机字母数字] 的系统服务实现开机自启;火绒记录的变种通过 RPC 调用 services.exe 以 SYSTEM 权限执行载荷,并用 COM 接口添加指向 C:\Windows\ 下可执行文件的计划任务;360 在 2025 年 8 月披露的变种把 DLL 装入 .NET 全局程序集缓存(GAC)并改注册表接管 .NET 应用程序域行为,实现「一次驻留、全局生效」。此外还有无文件驻留与 LOLBAS 技术,以及直接安装合法远程协助 / 商业远控 / 企业管理软件作为后门——这类后门杀毒软件查不出来。
远控与踩点:看屏幕、读聊天、摸流程
上线后的能力来自 Gh0st 血统并被大幅扩展。Check Point 在《Cracking ValleyRAT》中拆解了 ValleyRAT / Winos 4.0 的生成器,发现其插件体系含 38 个主插件(32 位与 64 位各一套),功能覆盖任意命令执行、键盘记录、凭据窃取、屏幕截取、代理与压力测试;其中的驱动插件内嵌一个内核态 rootkit,部分样本签名仍然有效,在开启 HVCI 与安全启动的全补丁 Windows 11 上依然可以加载。公安部网安局 2026 年 6 月的通报同样指出,这类木马可实现远程控制计算机、窃取账号密码、拦截短信验证码、盗取私密数据。攻击者用这段时间做的不是破坏,而是研究:读微信与 QQ 聊天记录、翻财务与工资文件、看用印与付款审批怎么走、谁有权批多少钱、老板的说话习惯是什么。
变现:冒充领导转账、盗号、投勒索
变现路径不止一条。最典型的是冒充领导转账:攻击者远程操作受害者已登录的微信 / QQ,悄悄删掉真老板的好友、把诈骗账号加为好友并改成老板的头像与昵称,再拉一个「工作群」,以支付货款、预付款、税款等名义要求财务立即转账;公安部网安局 2026 年 6 月公布的 5 起案件合计涉案超 1340 万元。其次是盗取网银、证券与虚拟货币账号,以及拦截短信验证码。360 年度报告还把「投递勒索软件」列为获利方式之一——2025 年 12 月 11 日披露的攻击中,银狐落地后下载执行 LockBit 5.0,以 XChaCha20 加密文件并追加 16 位随机后缀。
识别特征
投放载体先看。 排查的第一个问题永远是「这台机器最近装过、打开过什么」:临时工作群里传来的加密压缩包,文件名带「违纪」「通报」「裁员」「补偿」「稽查」「发票」字样;图标是文件夹、快捷方式或回收站,扩展名却是 .exe / .scr / .lnk;从搜索结果而非官网下载的 WPS、Chrome、向日葵、DeepSeek、Teams 安装包——尤其是域名带乱码前缀的下载站。
主机侧特征。 白加黑组合是最强信号:带合法签名的程序(installer.exe、a2guard.exe 等)从同目录加载来路不明的 DLL;C:\Program Files\Internet Explorer\ 与 C:\Windows\ 下出现本不该存在的 exe / dll / dat;名为 UserDataSvc_ 加随机字符的系统服务;指向可疑路径的计划任务;.NET 全局程序集缓存(GAC)中被新装入的程序集与相关注册表改动;explorer.exe、svchost.exe、ctfmon.exe、sihost.exe、rundll32.exe 出现异常内存注入与远程线程。此外要查有没有「被安装」的合法远控与远程协助软件——银狐大量使用这类工具做后门,杀软不会报警。
杀软与 EDR 自身的异常同样是证据。 防护突然被关闭、某个驱动加载后安全进程批量退出、EDR 上报中断、防火墙规则被改写导致样本无法上传,都指向 BYOVD 与 Unhooking 对抗。
网络与账号异常。 CVERC 记录的回连格式为 http://[域名]:8880/ 与 http://[域名]:8880/getinstall64;载荷常托管在公有云对象存储以借用信誉。账号侧更要留意:微信 / QQ 好友莫名消失或新增、异地登录提示、消息已读但本人没看过、企业微信里出现陌生的「领导」、网银或证券有非本人操作记录、收到自己并未触发的验证码。
危害与损失
第一层是钱,而且走得很快。 一旦攻击者摸清审批流程并完成身份冒用,转账往往在几十分钟内完成,随后通过多级账户迅速分散。公安部网安局 2026 年 6 月公布的 5 起典型案例合计涉案超 1340 万元,单案最高 700 余万元。资金能否追回主要取决于报案与银行止付的速度,属于司法与金融流程,技术侧只能配合举证,没有任何一方可以承诺结果。
第二层是账号与身份。 网银、证券、企业微信、微信、QQ、邮箱、OA 的登录态与保存的凭据都可能已被接管;短信验证码可被拦截,意味着「二次确认」不再可靠。更麻烦的是企业身份被冒用之后,攻击会沿通讯录扩散到客户、供应商与同行,一次失陷可能变成多家单位的事件。
第三层是数据。 财税文件、工资单、合同、客户名单与聊天记录会被打包外带,并倒卖给下游诈骗团伙。这部分损失不会立即显现,却会长期发酵。
第四层是加密风险。 银狐本身不加密,但它把一台已被完全控制的 Windows 终端交到了攻击者手里。360 在 2025 年 12 月披露的攻击中,银狐落地后直接下载执行 LockBit 5.0;一旦这台机器是财务或运维终端、保存着服务器凭据或映射着共享盘,加密范围就可能从个人电脑扩散到文件服务器、ERP 与数据库。因此银狐事件必须按「初始访问事件」定级,而不是按「一台电脑中毒」处理。
处置流程
舍末无勒如何应对
黄金一小时:资金止损与报警
如果已经发生转账或疑似发生转账,这一步优先于一切技术动作。立即通过企业网银、开户行客户经理与银行对公客服申请止付与冻结,同时拨打 110 报警并到属地公安机关报案——只有公安机关出具的止付指令才能触达下游账户,速度直接决定能否拦下。我们协助客户整理银行与警方需要的材料:转账时间与金额、对方账号与户名、发起转账的终端与操作人、冒充身份的聊天记录截图与原始诱饵文件。同时冻结尚未执行的付款批次,暂停所有仅凭聊天工具确认的付款。资金追回属于司法与金融流程,我们做的是配合与举证,不代为谈判、不承诺结果。
隔离但不断电:保住内存证据
把涉事终端从网络上摘下来(拔网线、关无线、关热点),但不要关机、不要重启、不要休眠。银狐大量采用内存加载与进程注入,磁盘上往往只留白文件,真正的载荷、C2 地址、解密后的配置与已登录会话的凭据都在内存里,断电即彻底消失,之后既无法判定攻击者做过什么,也无法界定外泄范围。我们在现场先做内存镜像与易失信息采集(进程、模块、网络连接、注入痕迹、计划任务、服务、驱动加载列表),再做磁盘取证镜像,全部分析在副本上进行,原机保持不动。若该终端确需尽快恢复业务,也必须先取证再处置,不能倒过来。
样本、C2 与投放渠道取证溯源
从内存与磁盘镜像中提取白加黑组合、注入的 shellcode、解密后的配置与回连地址,确认变种分支与对抗手法:是否加载了 BYOVD 驱动、是否做过 Unhooking、是否安装了合法远控软件作为后门。同步回溯投放渠道——那个文件是群文件、邮件附件,还是从仿冒下载站装的软件?谁发的、发给了多少人、群里还有谁点开过?这一步同时决定两件事:排查范围有多大,以及企业需要向哪些外部单位(客户、供应商、银行、监管)作出通报。我们输出可核对的 IOC 清单(文件哈希、落地路径、服务名、计划任务名、域名与 IP、URL 模式),供客户自有 EDR 与终端管理平台直接落地。
账号与会话处置:把身份拿回来
所有操作都在另一台确认干净的设备上完成,不要用中招那台。微信、企业微信、QQ、钉钉、飞书逐一退出全部设备登录、强制下线在线会话、修改密码、开启登录保护与设备锁;检查并清理陌生好友、陌生群、被删除的联系人、被改过的备注与头像,尤其核对群里的「领导」是不是本人。企业微信与 OA 侧撤销异常登录令牌、核对审批流是否被篡改、是否新增了外部联系人。网银、证券、支付账号与邮箱一律改密并重新绑定二次验证;在终端确认干净前,短信验证码不作为唯一凭证,必要时请开户行临时冻结。同时向全公司发一次明确通告:存在冒用身份的诈骗风险,所有付款改走电话或当面二次核验。
全网 IOC 排查、清除与传播面收敛
银狐很少只落在一台机器上——同一个群文件常被多人打开,同一批仿冒安装包常被多个部门下载。我们以取证得到的 IOC 为基线,在全网终端做一轮排查:同源文件与哈希、异常白加黑加载、UserDataSvc_ 类服务与可疑计划任务、GAC 中的异常程序集、被静默安装的远控与远程协助软件、指向 C2 的出站连接与 DNS 请求、可疑驱动加载记录。发现即隔离,并同步核对这些终端上登录过哪些账号、能访问哪些共享盘与业务系统。清除之外还要收敛传播面:回收群文件、逐一通知点开过该文件的同事、临时限制个人办公终端对文件服务器与 ERP 的写权限,避免事件在处置期间继续扩散。
重装加固、勒索风险衔接与演练
确认中招的终端原则上重装而非清理——攻击者曾拥有完整控制权,内存驻留、合法远控后门与自签驱动难以穷举,「已经清干净」无法证明。重装后按财务终端标准加固:独立账号与最小权限、日常不使用本地管理员、开启应用白名单或受控文件夹访问、限制其对文件服务器与数据库的访问、付款终端单独设置且不用于日常上网与收文件。同时把勒索风险处理完:因为银狐是初始访问,已失陷终端接触过的服务器、共享盘与备份都要按潜在勒索前置排查——是否已被投放加密器、卷影副本是否被删、备份是否仍可恢复。一旦真的发生加密,我们的家族识别、可恢复性评估与数据恢复能力可以直接接续,不必换一支队伍重新开始。最后是人:面向财务与人事做针对性培训与桌面演练,把「任何转账指令都必须电话或当面二次核验、不接受仅在聊天工具里确认」写进制度。
风险提示
中招后切勿操作
- 不要直接用杀毒软件「清理干净」然后重启——银狐大量采用内存加载与进程注入,重启会抹掉内存中的载荷、C2 与会话凭据,之后既无法判定攻击者做过什么,也无法界定资金与数据的外泄范围。先取证,后清除。
- 不要继续用这台电脑登录网银、证券、企业微信,也不要在这台电脑上改密码——攻击者可能仍在线,键盘记录与屏幕监控会把新密码一并送出去;所有账号处置必须在另一台确认干净的设备上完成。
- 不要相信任何来自「领导」「老板」「客户」的转账、变更收款账号或加急付款指令,即使头像、昵称、说话口吻都对得上——真账号可能已被悄悄删除并替换。一律电话或当面回拨自己已掌握的号码核验。
- 不要因为「文件没被加密、电脑还能用」就判定影响有限。银狐的目的就是不被发现,未加密恰恰说明它还在按计划潜伏;应按初始访问事件定级,并同步排查是否已在投放勒索软件。
- 不要只处理报障的那一台。同一个群文件常被多人打开、同一批仿冒安装包常被多个部门下载,必须以取证 IOC 为基线做全网排查,否则清掉一台、剩下的继续回连。
- 不要在资金已流出时先修电脑后报警。止付与冻结的窗口以分钟计,报警和联系银行必须排在所有技术动作之前;也不要私下联系对方或按对方要求「先转一笔验证再退回」,那是二次诈骗的常见话术。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
防护建议
先堵住「人」的入口。 银狐几乎全部从社交软件与搜索结果进来,最有效的措施反而最便宜:软件只从官网或官方应用商店下载,不从下载站取安装包(CNCERT 监测的 439 个仿冒域名中,WPS 与 Chrome 占 77.4%);对聊天工具与邮件中「违纪」「裁员」「补偿」「稽查」主题的压缩包默认怀疑,核实后再打开;打开 Windows 的「显示文件扩展名」,识破伪装成文件夹的 .exe / .lnk;对新建的临时工作群保持警惕——那是拉群诈骗的标准前置动作。
把「钱」的流程做硬。 这是技术失效时唯一还能兜住的防线:任何转账、变更收款账号、加急付款的指令,一律电话或当面二次核验,且由接收方回拨自己已掌握的号码,不拨对方在聊天里给的号码;大额付款设双人复核与金额阈值;付款终端与办公终端分离,不用于收文件与登录社交软件。
把终端管住。 普通用户不用本地管理员权限;开启应用白名单或受控文件夹访问;部署有行为检测能力的 EDR,重点盯白加黑加载、异常进程注入、非常规驱动加载、计划任务与服务的异常新增;启用并更新 Windows 驱动阻止列表——BYOVD 正是银狐的核心对抗手段;禁止员工自行安装远控软件,已装的纳入台账。
把演练做实。 每半年面向财务与人事做一次钓鱼演练与桌面推演,事先明确「怀疑中招时找谁、先做什么、打哪个电话」,别让第一小时浪费在找人上。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
中了银狐木马怎么办?怎么查杀?
中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。
- 事后处置
中了勒索病毒怎么报警?要准备哪些材料?
可以拨打 110,或携带材料到属地公安机关(派出所或网安部门)当面报案;公安部的网络违法犯罪信息举报网站用于提交线索,不受理紧急报警。去之前先固定证据:勒索信原件、加密样本、攻击者联系方式与钱包地址、关键日志和事件时间线。单位还要另行研判是否属于较大以上网络安全事件——依据《国家网络安全事件报告管理办法》,这类事件须按主体类型在 1 至 4 小时内向主管部门报告,具体以主管部门要求为准。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
相关场景方案
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
相关行业方案
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
常见问题
银狐木马 常见问题
银狐木马是勒索病毒吗?
不是。银狐属于远程控制木马(RAT),不加密文件、不改后缀、不留勒索信、不索要赎金。它的目标是长期潜伏,通过屏幕监控、键盘记录和聊天记录摸清企业的付款审批流程,再冒充领导或客户要求财务转账,或者盗取网银、证券与虚拟货币账号。两者的处置逻辑完全不同:勒索事件的第一动作是停止写入、保全样本、盘点备份;银狐事件的第一动作是资金止损与报警,然后才是隔离取证与账号处置。但要注意,「不是勒索病毒」不等于「与勒索无关」——360 在《2025 银狐木马年度报告》中把投递勒索软件列为银狐的获利方式之一。
中了银狐,文件会不会被加密?
有可能,而且这条路径已经有公开案例。360 在 2025 年 12 月 11 日披露的攻击中,受害者被以「撤销举报」邮件诱导打开恶意文件,银狐木马落地后继续下载并执行 LockBit 5.0,用 XChaCha20 加密文件并追加 16 位随机后缀,形成远控与勒索的双重打击。合理的理解是:银狐更接近「初始访问」,加密只是攻击者手上的变现选项之一,用不用取决于这台机器能换到多少钱。因此我们在处置银狐时会同步做勒索前置排查——已失陷终端接触过的服务器、共享盘与备份是否被投放加密器、卷影副本是否被删、备份是否仍可恢复。如果真的发生加密,我们的家族识别、可恢复性评估与数据恢复工作可以直接接续。
财务电脑中了银狐,第一时间该做什么?
分两种情况。如果已经发生或疑似发生转账:立刻拨打 110 报警并联系开户行申请止付冻结,止付窗口以分钟计,这一步优先于任何技术动作;同时暂停所有尚未执行的付款批次。如果尚未发生资金损失:把这台电脑从网络上摘下来(拔网线、关无线),但不要关机、不要重启、不要用杀软清理——银狐大量采用内存加载,断电会抹掉载荷、C2 与会话凭据,之后无法界定攻击者做过什么、数据走了多少。第三步一律在另一台干净设备上做:微信、企业微信、QQ、钉钉退出全部设备登录并改密,网银与证券改密并重新绑定二次验证,检查是否有陌生好友、陌生群与被删除的联系人。第四步是全公司通告:所有转账指令改走电话或当面二次核验。
银狐木马怎么查杀?杀毒软件报了毒就安全了吗?
杀软报毒只能说明「发现了一个组件」,不能说明这台机器干净了。银狐的核心能力恰恰是对抗杀软:Check Point 记录过它用 2500 多个 Truesight.sys 2.0.2 变种绕过微软易受攻击驱动阻止列表(微软已于 2024 年 12 月把该版本加入列表堵上),也记录过它用 amsdk.sys 加旧版 Zemana 驱动的双驱动方案,目标进程清单达 192 个(含国内主流产品);微步在线 2026 年观察到团伙已改用自研并签署合法签名的驱动,以及用户态 Unhooking 致盲 EDR。更棘手的是它常安装合法的远程协助与商业远控软件作为后门,杀软根本不会报警。正确顺序是:先做内存取证、提取 IOC、判定变种分支与驻留方式,再按 IOC 在全网终端排查(同源文件、异常白加黑加载、UserDataSvc_ 类服务、可疑计划任务、GAC 异常程序集、被静默安装的远控软件、指向 C2 的出站连接)。确认中招的终端原则上重装而非清理——攻击者曾拥有完整控制权,「已经清干净」无法证明。
已经被骗转账了,钱还能追回来吗?
有机会,但完全取决于速度,而且没有人能承诺结果。这类诈骗的资金会在几十分钟内经多级账户分散,能否拦下主要看止付与冻结是否赶在分散之前。正确做法是立刻拨打 110 报警并到属地公安机关报案,同时联系开户行与对公客服申请止付——只有公安机关出具的止付指令才能触达下游账户。准备好这些材料能显著加快流程:转账时间与金额、对方账号与户名、发起转账的终端与操作人、冒充身份的聊天记录截图与原始诱饵文件,以及电脑失陷的取证结论。公安部网安局 2026 年 6 月公布的 5 起案例共涉案超 1340 万元,说明案件确实在被侦办,但资金追回属于司法与金融流程,我们的角色是配合取证与举证,不代为谈判、不承诺追回比例。另外要特别提醒:不要私下联系对方,也不要相信任何「先转一笔验证就能退回」的说法,那是二次诈骗的标准话术。
怎么判断公司里还有没有别的电脑中招?
先从投放渠道倒推,再用 IOC 正推。倒推:那个恶意文件是谁发的、发在哪个群、群里有多少人、谁点开过?如果入口是仿冒下载站,就查有多少人从同一域名下载过软件。正推:以取证得到的 IOC 为基线,在全网终端排查同源文件哈希、C:\Program Files\Internet Explorer\ 与 C:\Windows\ 下的异常 exe / dll / dat、UserDataSvc_ 类服务、指向可疑路径的计划任务、GAC 中的异常程序集、explorer.exe 与 svchost.exe 等系统进程的远程线程注入、被静默安装的远程协助与远控软件、指向 C2 的出站连接与 DNS 请求(CVERC 记录的回连格式为 http://[域名]:8880/ 与 /getinstall64)。另外别忘了查杀软与 EDR 自身的健康度:防护被关闭、某个驱动加载后安全进程批量退出、EDR 上报中断,这些都是失陷信号。
重装系统就彻底解决了吗?
重装是必要的,但只解决一半问题。终端重装能清掉驻留,却带不回已经被拿走的东西:登录凭据、聊天记录、财税文件、客户名单可能早已外带,账号会话可能仍在攻击者手中。所以重装必须和账号处置同时做——在干净设备上退出全部设备登录、改密、重新绑定二次验证,并检查微信与企业微信里的陌生好友和被删除的联系人。另一半问题在环境:如果投放渠道没堵(还在从搜索结果装软件、还在直接打开群里的压缩包)、付款流程没改(仍然只在聊天工具里确认转账)、终端权限没收敛(普通用户仍是本地管理员),重装后再中一次只是时间问题。此外,重装前一定要先完成取证——一旦重装,判定外泄范围以及向银行、警方举证的依据就没有了。
参考来源
- 关于针对我国用户的「银狐」系列木马病毒攻击活动的预警报告(2026-05-21)— 国家计算机病毒应急处理中心(CVERC)
- 关于黑产团伙批量搭建高仿真钓鱼网站大规模传播银狐木马的风险提示(2026-05-22,含 439 个仿冒域名与 18.2 万台累计感染数据)— 国家互联网应急中心(CNCERT)
- 同上·风险提示 PDF 原文(样本分析由微步在线协助)— CNCERT
- 公安部网安局公布 5 起打击「银狐」木马病毒典型案例(2026-06-16)— 中国新闻网
- 关于针对我国用户的「银狐」木马病毒出现新变种的预警报告(仿冒金税四期 / 五期)— CVERC
- 聚焦银狐:探究病毒肆虐传播背后隐藏的迭代玄机(2025-01-15)— 火绒安全
- 2025 银狐木马年度报告(2026-01-19,把「投递勒索软件」列为获利方式之一)— 360
- 银狐木马又双叒叕「进化」,远控、勒索「混合双打」发动攻击(2025-12-11,投放 LockBit 5.0)— 360
- 「银狐」:2023 年最流行黑产工具,已至少关联 5 个团伙(2023-08,2023 年 3 月首次命名)— 微步在线
- 银狐猎影:深度揭示银狐团伙技战法(2023-11-13,提出「银狐集合体」与 4 个团伙簇)— 深信服千里目安全技术中心
- 银狐新变种于幕后潜行,暗启后门远控窃密(ggaa.exe / zf_cef.dll / cef.dat 三件套、RPC 与 COM 驻留)— 火绒安全
- 银狐木马再升级:巧妙利用 .NET 特性 GAC 劫持系统(2025-08-29)— 360
- 银狐木马针对 DeepSeek 本地化部署工具的攻击分析(2025-03)— 360
- Chasing the Silver Fox: Cat & Mouse in Kernel Shadows(2025-08-28,amsdk.sys 双驱动 BYOVD 与 192 个目标安全进程)— Check Point Research
- Healthcare Malware Hunt, Part 1: Silver Fox APT Targets Philips DICOM Viewers(2025-02-24,29 个仿冒医学影像查看器样本;Forescout 声明 Philips 本身未被入侵)— Forescout
- Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign(2025-02-24,2500+ 个 Truesight.sys 2.0.2 变种与 8 字节改法)— Check Point Research
- Cracking ValleyRAT: From Builder Secrets to Kernel Rootkits(ValleyRAT / Winos 4.0 生成器 38 个主插件与内核 rootkit)— Check Point Research
- Analyzing the Silver Fox tax campaign and the new ABCDoor backdoor(面向印度、俄罗斯等地的涉税钓鱼与新后门)— Kaspersky Securelist
- Behind the Great Wall: Void Arachne Targets Chinese-Speaking Users With the Winos 4.0 C&C Framework(2024-06,Void Arachne 命名来源)— Trend Micro
- Threat Group Targets Companies in Taiwan(HoldingHands RAT / Gh0stBins 分支,仿冒台湾税务机关钓鱼)— Fortinet FortiGuard Labs
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于