网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

Rust版银狐远控木马伪装文函.exe绕过Defender

来源: threatbook_silverfox · 发布时间 2026-07-16 12:03 (UTC+08:00) · 抓取时间 2026-07-16 21:41 (UTC+08:00)

原文链接

摘要

近期,瑞星安全团队根据用户反馈分析到一批采用Rust开发的“银狐”远控木马样本。该木马以“文函.exe”伪装为文档程序,运行后先进行调试器、虚拟机特征、CPU/内存及安全软件进程等环境检测;随后在C:\ProgramData下随机选择伪装目录释放并启动多阶段载荷,并通过WMI将载荷路径加入Windows Defender排除项以绕过查杀。其多阶段链路包含释放EXE/DLL与配置文件、从Cache.pmt解密解压并内存加载shellcode、在注册表HKLM\SOFTWARE\Microsoft\Tracing\choco_RASAPICS写入压缩编码后的后门数据,并通过注入TieringEngineService.exe与backgroundTaskHost.exe实现无文件驻留;同时创建服务BluetoothUserService_9dd037实现持久化。后门模块连接C2域名gawdkl.fit,支持主机信息与网络连接表收集、屏幕截图、键鼠模拟、文件传输、注册表与服务操作、摄像头/音频捕获、剪贴板与聊天软件信息获取等远控能力,存在敏感数据泄露与系统被远程操控风险。瑞星ESM已可检出相

正文

## 事件背景 近期,瑞星安全团队接到用户反馈,发现一款名为银狐的远控木马,该木马伪装成文函.exe文件,利用Rust语言开发,具备多层链式部署能力。该木马通过环境检测规避安全软件,成功落地后实现持久化驻留,能够窃取用户敏感数据。其C2服务地址为gawdkl.fit,影响对象为Windows终端用户。 ## 攻击手法 银狐木马采用多种技术手段进行攻击。首先,样本伪装成文函.exe,内置环境检测逻辑,检查调试状态、CPU核心数和安全软件进程,避免在虚拟机或调试环境中运行。成功落地后,木马通过添加Windows Defender排除项来绕过查杀。其主要功能包括主机信息采集、屏幕截图、键鼠模拟、文件传输、注册表篡改、服务创建、摄像头/音频捕获等。二阶段payload为IrTIJt32.dll,负责加载三阶段payload,三阶段payload则通过RC4解密和RtlDecompressBuffer解压后执行shellcode。后续的四阶段DLL从注册表中读取加密数据块并注入到backgroundTaskHost.exe进程中,最终实现持久化和远程控制。 ## 影响评估 银狐木马一旦入侵成功,能够持续窃取主机的所有本地文件、聊天记录、剪贴板内容、摄像头和麦克风数据。同时,木马可以接收C2指令,任意篡改系统配置、安装恶意插件,存在严重的数据泄露和内网横向渗透风险。该事件对用户隐私和数据安全构成重大威胁。 ## 处置建议 针对银狐木马的应对措施包括:阻断终端对gawdkl.fit的外联行为;全盘检索文函.exe及C:\ProgramData下的随机伪装目录,删除异常文件和目录;删除恶意服务BluetoothUserService_9dd037;清理注册表键HKLM\SOFTWARE\Microsoft\Tracing\choco_RASAPICS;以及清理Windows Defender排除列表中的可疑程序和目录。

标签

扩展字段

{
  "attack_method": {
    "attack_type": null,
    "attck_count": 0,
    "is_command": null,
    "is_new_attack": null
  },
  "event_types": [],
  "gpt_tags": [
    "银狐"
  ],
  "ioc": {
    "domain": [
      "gawdkl.fit"
    ],
    "hash": [
      "3db3678944d709bc08530b411c83ed5e",
      "1962aa0242dc444f9e0de7cebec0b064",
      "7b82d0c83867196e043af4f90db90fb2",
      "41b67f89127bd86a4236586a31de2a9c",
      "a60710919c0224eafb17eff4fe9cf050"
    ],
    "ioc": [
      "3db3678944d709bc08530b411c83ed5e",
      "1962aa0242dc444f9e0de7cebec0b064",
      "7b82d0c83867196e043af4f90db90fb2",
      "41b67f89127bd86a4236586a31de2a9c",
      "a60710919c0224eafb17eff4fe9cf050",
      "gawdkl.fit"
    ]
  },
  "malware_name": null,
  "reference_links": [
    "https://rayblog.rising.com.cn/2026/07/%e9%9a%90%e5%8c%bf%e7%9a%84%e6%96%87%e5%87%bd-%e9%93%b6%e7%8b%90%e6%96%b0%e5%8f%98%e7%a7%8d%e6%a0%b7%e6%9c%ac%e5%88%86%e6%9e%90%e6%8a%a5%e5%91%8a/"
  ],
  "related_anonymous": "DD,ViLe,emo,白象,Comm,hell,Global,Helper,2700 Ransomware,A7,rox,Lambda,Righ,UT,EXTEN,CGE,Blue,Magic,Vect,Box,NSO,XE,Terror,Play,PE32,TEMP,GRIT,Ebyte,SIO,End,NCO,RP,Key,INC",
  "target_area": null,
  "target_country": null,
  "target_industry_type": null
}