银狐木马伪装雷电安装包投递并用DoH隐蔽通信
摘要
2026年7月17日,瑞星威胁情报平台捕获到“银狐”木马攻击事件。攻击者将木马伪装为“雷电模拟器”安装包,使用被篡改的 INNO Setup 作为初始投递载体,释放白加黑组件并通过 DLL 劫持逐层解密释放银狐本体。该变种采用 DNS-over-HTTPS(DoH)进行隐蔽通信,将对 C2 域名 oidng2.duoshit.com 的解析请求封装在 HTTPS 中,访问 AliDNS(223.5.5.5/223.6.6.6,https://dns.alidns.com/dns-query)与 Google DNS(8.8.8.8,https://dns.google/dns-query)端点以获取 C2 地址。银狐本体带 VMProtect 保护,具备键盘记录、凭据窃取(Telegram Desktop\tdata 会话数据)、进程镂空注入、屏幕截图、Token 提权、多种持久化(注册表 Run、伪装服务 netcssv、启动项快捷方式)及延迟自删除等能力,并给出相关 IOC(MD5、域名、IP 51.79.18.52)。
正文
## 事件背景 近期,瑞星威胁情报平台捕获到一起银狐木马攻击事件。该木马伪装成雷电模拟器安装包,通过篡改的INNO Setup程序进行初始投递,利用白加黑DLL劫持逐层解密释放银狐木马本体。银狐木马采用DNS-over-HTTPS(DoH)隐蔽通信,向阿里DNS和Google DNS的DoH端点发送解析请求,隐藏恶意流量,绕过企业DNS监控和防火墙策略。该事件主要影响企事业单位的管理、财务、销售等相关人员。 ## 攻击手法 银狐木马的攻击手法包括:使用篡改的INNO Setup程序作为初始样本,通过白加黑DLL劫持逐层解密。样本文件名为ldplayer9_ld_112_ld.exe,文件MD5为8c4fc902905459a53f686372a1a85526,主要功能是释放恶意组件。银狐木马还具备VMProtect虚拟化保护、键盘记录、凭据窃取、进程注入、屏幕截图等功能。其C2通信通过DNS-over-HTTPS(DoH)实现,使用的C2域名为oidng2.duoshit.com,恶意流量伪装成正常的HTTPS请求,绕过监控。样本中还包含RC4加密引擎和自定义TCP协议用于与C2通信。 ## 影响评估 此次银狐木马攻击事件的影响主要体现在对企事业单位的管理、财务、销售等相关人员的安全威胁。攻击者通过钓鱼手段获取敏感信息,可能导致财务损失和数据泄露。银狐木马的隐蔽性使得传统的安全防护措施难以有效识别和阻止,从而增加了企业的安全风险。 ## 处置建议 针对银狐木马攻击事件的应对措施包括:不打开可疑文件,防止社会工程学和钓鱼攻击;部署网络安全态势感知和预警系统,追溯威胁行为;安装有效的杀毒软件,拦截恶意文档和木马病毒;及时修补系统和软件的安全漏洞。瑞星ESM已能够检测此次攻击事件的相关样本,帮助企业提高安全防护能力。
标签
- silverfox
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": null,
"is_new_attack": null
},
"event_types": [],
"gpt_tags": [],
"ioc": {
"domain": [
"oidng2.duoshit.com",
"dns.alidns.com",
"dns.google"
],
"hash": [
"8c4fc902905459a53f686372a1a85526",
"319c718edc390a304acb0bc8886e0da5",
"a63b2d1aeab6322fda74d20e0a54c4b7"
],
"ioc": [
"223.5.5.5",
"223.6.6.6",
"8.8.8.8",
"51.79.18.52",
"8c4fc902905459a53f686372a1a85526",
"319c718edc390a304acb0bc8886e0da5",
"a63b2d1aeab6322fda74d20e0a54c4b7",
"oidng2.duoshit.com",
"dns.alidns.com",
"dns.google",
"https://dns.alidns.com/dns-query"
],
"ip": [
"223.5.5.5",
"223.6.6.6",
"8.8.8.8",
"51.79.18.52"
],
"url": [
"https://dns.alidns.com/dns-query"
]
},
"malware_name": [
"ldplayer9_ld_112_ld.exe",
"wjcapture.dll",
"Update.xml",
"Scrnshot.dll",
"Update.lnk",
"wshom.ocx"
],
"reference_links": [
"https://rayblog.rising.com.cn/2026/07/https%e9%9a%a7%e9%81%93%e9%87%8c%e7%9a%84%e9%93%b6%e7%8b%90%ef%bc%9a%e4%b8%80%e6%ac%a1doh%e9%9a%90%e8%94%bd%e9%80%9a%e4%bf%a1%e6%9c%a8%e9%a9%ac%e7%9a%84%e5%85%a8%e9%93%be%e8%b7%af%e5%88%86%e6%9e%90/"
],
"related_anonymous": null,
"target_area": null,
"target_country": null,
"target_industry_type": [
"国央企"
]
}