银狐木马阴云迭起,微信网盘等成投毒跳板,360实现全面截杀360宏病毒投毒银狐木马

近期,360安全大模型监测到大量用户正遭遇银狐木马发起的网络攻击,其中企事业单位管理人员、财务人员、销售人员及电商卖家更是重点关照“对象”。

百变“毒王”猖獗作恶

传播手段千变万化

此外,其还擅长使用白利用、内存loader等技术手段,实现多阶段投递,并使用云笔记存储payload数据,这导致了其能够迅速传播和潜伏在系统中,具备高度隐蔽性和复杂的功能。为能够高效传播扩散,银狐木马的伎俩千变万化,以下为几大典型的投毒场景:

巧借搜索引擎SEO诱骗

借用搜索引擎SEO推广是银狐木马的惯用伎俩之一,其将流量吸引至自行构建的虚假站点,再通过虚假站点的误导性内容进行钓鱼传播。

一旦有用户陷入误导,便会跟随虚假指引下载木马安装包,主动安装木马。这类投放方式面向的是普通大众,而虚假站点通常也是直接仿冒各类知名大站,普通用户往往难辨真伪。

某搜索引擎中搜索到的虚假钓鱼站点

虚假钓鱼站点页面

伪装为SecureCRT的银狐木马下载页面

钓鱼页面定向投放

在钓鱼页面传播,攻击者则更倾向于针对企业职员进行定向投递。税务稽查类钓鱼页面通常是此类钓鱼攻击实施中的核心一环。攻击者一般通过聊天软件、邮件、短信等方式发送欺诈链接给用户,诱骗用户打开,进而下载木马。

网盘/OSS挂载木马包

很多银狐木马在对抗过程中改用了网盘或云服务商提供的ObjectStorageService(OSS)来挂载木马。这样也让防护人员很难根据站点IP或域名进行封禁或者溯源,而在木马下载链条中,只能对单个下载页面进行相对精准的定位和封禁。

花式招数对抗安全软件

机关算尽只为长期驻留

在完成钓鱼传播后,木马还要对抗安全软件,实现长期驻留控制用户电脑。主要对抗方式有:

利用RPC管道远程创建计划任务与服务

服务和计划任务是木马攻击中非常常见的驻留手段,银狐木马通过构造RPC数据包和构造RpcStringBindingComposeW函数调用两种方法,针对传统RPC管道方式创建计划任务进行了改进,有效规避了常规杀毒软件、EDR产品的监测。

SecLogon伪造父进程

利用SecLogon滥用方法,银狐木马可以实现伪造父进程,构造一个错误的进程链,迷惑安全软件,从而绕过安全软件的拦截。

发送消息尝试结束安全软件

银狐木马在进入机器后,可能也会遍历窗口,查找安全软件,并尝试对窗口发送WM_CLOSE和WM_QUIT消息关闭安全软件。

模拟点击安全软件拦截弹窗

银狐木马在运行生命周期中会创建一个辅助线程,用于循环查找安全软件的拦截弹窗。一旦出现安全软件拦截弹窗,便模拟用户操作来点击“允许”按钮,从而规避拦截。

PoolParty注入技术

银狐木马也会利用PoolParty注入技术代替常规的代码注入方法,将代码注入到系统进程中执行,规避安全软件拦截。

此外,木马还会利用一些安全软件、系统维护工具的驱动,以及软件兼容性策略等来逃避安全软件的查杀拦截,欺骗手段让人防不胜防。

躲避杀毒软件扫描查杀

常见的木马驻留方式,主要是Run自启动项、服务项目、计划任务等。这些方式银狐木马中也都有体现,但银狐木马对其进行了一些“创新”。

利用系统程序,

加参数脚本实现启动。

利用系统中程序实现特定功能,这在木马攻击中非常普遍,银狐木马会选择一些较少被使用到的程序实现该方法。比如,木马连环利用FTP静默执行特定脚本的方式,就可以实现在没有常规木马文件落地的情况下实现驻留。

利用企业管控软件、

安全软件实现长期驻留

企业管理管控软件属于正规软件,一般不会被安全软件检出和清理。同时这类软件本身具有防卸载、防关闭的能力。银狐木马驻留后不久,就会迅速向用户电脑安装这类软件,实现长期控制。

目前,银狐类木马主要还是集中于“信息窃取”,利用其掌控的电脑,收集用户的个人信息以及企业信息,伺机发起诈骗。因此,银狐木马特别偏爱企业职工——尤其是企业财务人员。

除了用于诈骗外,窃取虚拟货币,以及利用被控制的“肉鸡”实施挖矿,进行DDoS攻击也在部分银狐木马的“菜单”中。

构建数字安全防御体系

360全面抵御银狐威胁

基于多年攻防实战经验和能力,360推出基于安全大模型赋能的银狐病毒防护实战化解决方案,将云化数据、探针、专家、平台和大模型能力开放给广大客户,构建了有效预警、全面防护、持续监测、智能处置的数字安全能力体系,实现了对入侵病毒的安全检测、安全分析、安全响应处置效率飙升,人效提升可达50%以上,安全运营各项指标效率提高100%以上。

这套方案主要是由360企业安全浏览器、360终端安全管理系统、360安全云组成:

360企业安全浏览器:基于180亿+恶意网址数据库,每日拦截超过7.5亿个恶意网址!

360终端安全管理系统:四大立体引擎协作,再高级的变种也难逃法眼!

360安全云:终端安全专家托管服务,大模型赋能云化专家7*24全天候守护终端安全!

依托超过3000名云化安全专家,提供7×24小时全天候监测、响应和处置服务,每天执行超过560亿+次的云端查杀操作,平均每秒查杀64.8+万次,每日拦截勒索攻击100万+次、挖矿攻击1000万+次、网络电信诈骗6000万+次,为客户终端设备提供有效的安全托管服务,助力客户能够快速发现异常,自动化响应处置。在帮助企业节省人力、资金的前提下,进一步提高安全水平,为银狐病毒防护建立安全屏障。

鉴于近期的银狐木马攻击事件,建议广大政企机构应分别从人员、制度、技术三方面提高警惕:

1.人员角度:重视对财税人员的信息安全培训,加强财税人员的信息安全意识和识别能力;

2.技术层面:通过各类软/硬件防护体系的构建,对财税设备与各类服务器设备、一般办公设备、其他类型重要设备均进行安全隔离和专项防护。最大限度的保障各类设备组群的相对独立性及安全性;

想要了解更多详情

400-0309-360

01

●ISC.AI2024周鸿祎:安全大模型要与安全业务深度融合

02

●360与云南电信战略携手,共铸“两亚信息大通道”安全基石

03

●即买即用,全自动安全运营体检,有360BAS就够了

04

●全面AI化!360入选权威机构“AI+安全”报告最多领域代表厂商

THE END
1.乡村医生:预防医学题库考点(考试必看)考试题库3、单项选择题 表示正态资料个体变异程度的常用统计指标是(). A.全距 B.四分位间距 C.标准差 D.标准误 E.离均差平方和 点击查看答案 4、问答题 导致我市细菌性食物中毒的主要食品和致病菌是什么?有什么特点? 点击查看答案 5、单项选择题 一种新疗法可延长急性粒细胞白血病患者的存活期,但不能治愈该病...http://www.91exam.org/exam/87-1060/1060223.html
2.儿童呼吸道感染高发季家庭保健建议目前,整体是以多种病原的叠加流行为特征:门诊就诊患儿甲型流感病毒阳性检出率已超过30%,以H3N2为主,偶有乙型流感病毒检出,以Victoria系为主;同时还有鼻病毒、腺病毒、呼吸道合胞病毒以及肺炎支原体在流行。 二、流感等呼吸道疾病特点 (一)流感病毒 流感是由流感病毒引起的一种传染性强、传播速度快的急性呼吸道传染...http://www.xinhuanet.com/health/20231213/c486c25dece04bdbb03b6ccab0e42b61/c.html
3.干扰素抗病毒作用具有的特点公卫执业医师考试知识点公卫执业医师考试中的知识点较多,以下是医学教育网小编整理,希望对您有所帮助。干扰素抗病毒作用具有的特点: 干扰素抗病毒作用具有以下特点:生物活性高;具有广谱抗病毒作用;选择性地作用于病毒感染的细胞,对正常细胞几乎无作用;表现出种属特异性;干扰素不直接灭活https://m.med66.com/gongweiyishi/fudaopeixun/yy1407164833.shtml
1.手机中病毒了怎么办?教你快速解决和防范技巧当你发现手机中病毒时,及时断开网络、进入安全模式、卸载可疑应用、使用杀毒软件扫描、恢复出厂设置等步骤都能帮助你解决问题。同时,保持警惕,定期更新和备份数据,能够有效预防手机病毒的侵害。希望这篇文章能帮助你更好地应对手机病毒问题,保护你的个人信息和数据安全。https://news.huochengrm.cn/cydz/1691.html
2.手机病毒的特点有哪些?手机病毒特点 1、自动拨打电话 当用户的手机感染了某些病毒之后,就会出现在用户没有主动拨号的情况下,自动拨打一些电话,一些比较厉害的病毒还会拨打国际长途甚至是色情电话,给用户造成巨大的困扰,同时也增加了巨额的话费负担。 2、自动转发大量信息 很多手机病毒会窃取用户的电话本资料,向电话本当中的人发送大量的文本信...https://g.pconline.com.cn/x/947/9438692.html
3.2020年兰州市青少年网络安全知识竞赛练习题(三)1. 以下不属于电脑病毒特点的是?( D ) A寄生性 B传染性 C潜伏性 D唯一性 2. 网络安全领域,把已经被发现,但相关软件厂商还没有进行修复的漏洞叫什么漏洞?( A ) A 0day 漏洞 B DDAY 漏洞 C 无痕漏洞 D 黑客漏洞 3. 通过电脑病毒甚至可以对核电站、水电站进行攻击导致其无法正常运转,对这一说法你认为以...https://www.thepaper.cn/newsDetail_forward_7595423
4.新冠肺炎防控知识降教育经国务院批准,国家卫生健康委员会已将新型冠状病毒肺炎纳入国家法定乙类传染病。按甲类传染病管理。 3.新冠病毒有哪些变异株? 目前有5种“需关注的变异株”,分别为阿尔法(Alpha)、贝塔(Beta)、伽马(Gamma)、德尔塔(Delta)和奥密克戎(0m icron)。 4.“奥密克戎”新冠病毒变异株有什么特点? https://hqc.hebcm.edu.cn/col/1588123043436/2022/04/02/1648882350268.html
5....巽风数字世界答题答案总汇手机软件软件教程3、是哪位周天子有西游昆仑王母的传说? 答案:周穆王 4、"红缨子高粱"是什么高粱? A、糯高粱 5、赤水河上游__公里不允许建工厂,特别是化工厂? 答案:100 6、茅台镇的气候特点是什么? 答案:冬暖夏热雨水少 7、茅台酒酿造所用的大典是? 答案:高漫大曲 ...https://www.jb51.net/softjc/861918.html
6.预防新型冠状病毒感染五十问防疫知识5.此次新型冠状病毒肺炎疫情有什么流行病学特点? 答:早期收治病例多数有武汉市华南海鲜市场暴露史,部分病例为家庭聚集性发病。已经出现人传人和医务人员感染,在武汉市已明显存在社区传播。 新型冠状病毒已具备致死性,尚不能确定致死率,但人口流动会加速传播,增加防控难度。 https://www.xinzheng.gov.cn/yqfk05/4496653.jhtml
7.“一言”金点子(幼儿篇二)3.【一言金点子】同安第三实验幼儿园 问题:延期开学,对于宝贝们来说,如何“宅”的更有意义呢?如何让宝贝在家里既能学到知识、开阔视野,又能开心度过一个有意义的假期? 破解办法:结合幼儿年龄特点与实际情况,可以组织幼儿学一学、玩一玩、动一动,老师给小朋友搜集许多好玩的游戏,有视频、音乐、故事,还有神奇的...https://www.xmtaedu.cn/cc/d8/c20638a183512/page.htm
8.手机最新病毒,科普解读与应对建议浴室柜定制设计随着科技的飞速发展,智能手机成为我们日常生活中不可或缺的一部分,随着其普及程度的提高,手机病毒也悄然滋生,本文将重点讨论手机最新病毒的特点、传播方式以及应对措施,以科普的方式为大家提供必要的防范知识。 要点一:手机最新病毒概述 近年来,随着移动互联网的普及,手机病毒呈现出愈演愈烈的趋势,这些病毒不仅针对特定...http://www.yxs2007.com/post/26128.html
9.新冠病毒能在物体表面存活多久我们来看看当前有哪些可供参考的研究证据。 当前研究证据 早期毒株:通常可存活 2~3 天 2020 年Transbound Emerg Dis.上的一项综述分析了新冠病毒和其他冠状病毒(如SARS、MERS、HCoV-229E 等)在环境和常见接触表面上的稳定性以及气候条件的影响。[1] https://weibo.com/ttarticle/p/show?id=2309404768776565687313
10.金山毒霸功能特点 一、全平台 首创电脑、手机双平台 杀毒 【电脑、手机双平台杀毒】 不仅可以查杀电脑病毒,还可以查杀手机中的病毒木马,保护手机,防止恶意扣费。 【 手机毒霸“广告隐私管理”】 免除广告骚扰,保护手机隐私。 二、全引擎 【引擎全新升级,KVM、火眼系统,病毒无所遁形】 KVM是金山蓝芯III引擎核心的云启发...https://baike.sogou.com/v36178.htm
11.信息技术考试试题库1、计算机预防病毒感染有效的措施是(D)0A.定期对计算机重新安装系统B.不要把U盘和有病毒的U盘放在一起C.不准往计算机中拷贝软件D.给计算机安装防病毒的软件,并常更新 2、一个512MB的U盘能存储字节(Byte)的数据量512X8512X1024X1024512X1024512X1024X ...https://www.yxfsz.com/view/1663067466727788546
12.如何提高你对“谣言”的免疫力?这份指南请收好心理学文章前段时间,受疫情影响,网络上出现了无数的谣言,比如烟花爆竹能杀灭病毒;吸烟能防病毒;喝高度酒能杀灭病毒;蒸桑拿能杀死病毒等等。 这些信息听起来特别不靠谱,但是,还是有很多人坚信不疑,并且在朋友圈和微博疯狂转发,这是为什么呢?接下来我们来看看谣言都有什么特点。 https://www.xinli001.com/info/100459182/
13.2023年上半年小学教师资格证考试真题及答案《教育教学知识与能力...(3)教学活动及理由 环节一:情境导入 教师活动:通过多媒体设备展示一些图形,如长方形、五角星、三角形等,提出问题:观察这些图形有什么共同的特点吗?引导学生独立思考,后进行回答,教师给予相应评价。 学生活动:根据问题思考后得出结论:都有尖尖的一个地方(角)。 教师活动:其实这些尖尖的部分就是角,并提出问题:...https://www.wangxiao.cn/jsz/3003714.html
14.浙江省2020年8月自考广告策划00634真题试卷自考3.产品的差异化有___尺度和服务支持尺度之分。 A.价值 B.产品 C.价格 D.品牌 4.超出人们生存与发展需要范围的,具有独特、稀缺、珍奇等特点的消费品是 A.奢侈品 B.选购品 C.快消品 D.特殊品 5.___指密切相关的一组产品,这组产品的每一种就称之为产品的品目。 A....https://www.educity.cn/zikao/219773.html