一次看似普通的軟件下載安裝,最后卻演變成一臺門店電腦被遠程操控、在微信群自動發送釣魚二維碼的安全事件。
4月17日下午,某客戶旗下一家連鎖門店的電腦出現異常。
當時用戶并不在電腦旁,但這臺電腦卻在微信群里“自己動了起來”,向群內發送釣魚二維碼,誘導他人掃碼付款。直到客戶發現異常并請求排查,這起事件才進入安全團隊視野。
最終確認,這并不是普通的系統故障,而是一起典型的銀狐木馬入侵事件。
更值得警惕的是,這臺終端并非完全沒有安全軟件,卻依然在木馬落地、駐留、遠控和對外傳播的整個過程中,沒有形成有效攔截。
這也讓一個問題變得非常現實:
為什么傳統殺毒軟件沒能發現它?如果這臺終端當時部署了UniEDR,攻擊鏈又會在哪一步被切斷?
一次看似普通的下載,為什么會變成一次遠控入侵?
結合現場排查結果,這次攻擊鏈并不復雜,但足夠隱蔽。
4月14日,用戶從仿冒網站下載了一個“釘釘安裝包”并執行。表面上看,它只是一個常見的安裝程序;實際上,這正是銀狐木馬的入口。
在很多企業環境里,員工對“釘釘、微信、輸入法、辦公插件”這類軟件的下載安裝早已習以為常。攻擊者也正是利用這種心理,通過高仿官網、相似文件名和看起來“沒什么問題”的安裝流程,讓用戶主動完成木馬投遞。
▲用戶下載目錄中出現偽裝成正常軟件的可疑壓縮包
繼續排查后可以看到,這個所謂的“釘釘安裝包”雖然名稱看起來正常,但文件屬性已經暴露出異常線索。尤其是原始文件名信息,并不像真實辦公軟件那樣規范。
▲文件屬性顯示其原始文件名存在明顯異常,是排查過程中的關鍵證據之一
為什么傳統殺毒軟件沒報警?
很多人會直覺地認為:電腦明明裝了主流殺毒軟件,為什么還是中招了?
原因在于,銀狐這類木馬的核心思路,本來就是繞開傳統基于文件特征的檢測方式。
簡單來說,它最危險的部分往往并不直接寫在安裝包表面,而是在運行過程中才被解密、加載,甚至直接注入到內存里執行。這樣一來,傳統殺毒軟件即使掃描了落地文件,也很可能只能看到一個“看起來還算正常”的外殼。
問題不在于“有沒有掃描”,而在于“能不能看見運行時真正發生了什么”。
木馬是怎么一步步控制這臺電腦的?
從應急分析結果來看,這個“假釘釘”被執行后,主要完成了四件事。
第一,它將自身釋放到系統目錄中,并偽裝成看起來像正常軟件組件的文件,試圖混入常規進程環境。
第二,它建立開機自啟動機制,確保即使電腦重啟,木馬依然能夠繼續運行。
▲木馬通過啟動項快捷方式實現持久化,保證重啟后仍可繼續活動
第三,它不再依賴明顯的惡意文件活動,而是轉向更隱蔽的內存操作和進程注入,讓惡意代碼借助合法進程外殼繼續執行。
第四,它與外部控制端建立連接,為后續的遠程操控提供通道。
也正因為如此,最終才出現了“用戶不在場,但電腦卻在微信群自動發送釣魚二維碼”的情況。
從業務視角看,這已經不是“終端中毒”這么簡單,而是一次能夠直接影響客戶、門店和品牌信譽的安全事件。
如果部署了聯軟UniEDR,攻擊會停在哪里?
答案是從木馬開始執行起。
案例說明了銀狐雖然能夠繞過傳統文件檢測,但它在運行過程中會暴露出非常清晰的行為特征。
在聯軟UniEDR測試環境復現樣本后,可以看到從木馬執行開始,相關行為已經被連續捕獲出來,包括異常內存申請、跨進程線程注入、進程鏤空準備、持久化動作以及后續聯網行為。
▲在聯軟UniEDR測試環境復現樣本后,從行為鏈角度看,多個關鍵階段都已經形成連續告警
如果拆開來看,幾個關鍵動作尤其典型。
Stage 1:異常內存申請
木馬開始向自身申請可執行內存并寫入惡意載荷,這一步往往是很多內存型攻擊真正“露頭”的起點。
▲在聯軟UniEDR測試環境復現樣本后,木馬執行后出現異常內存申請行為
Stage 2:跨進程線程注入
隨后,木馬會將惡意代碼注入到其他進程中執行,借助合法進程作為外殼隱藏自身。
▲跨進程線程上下文操作,是銀狐家族非常典型的攻擊手法
Stage 3:為進程鏤空做準備
再往后,木馬會進一步修改目標進程的內存屬性,為后續更深層的惡意執行鋪路。
▲目標進程的內存保護屬性被修改,攻擊行為進一步升級
Stage 4:權限維持與持久化
木馬通過啟動項、注冊表等方式維持高權限運行,避免被系統重啟或普通清理動作輕易移除。
▲注冊表關鍵路徑被修改,表明木馬正在嘗試維持權限與駐留
Stage 5:內存威脅最終命中
當惡意代碼在內存中真正展開后,內存威脅檢測會進一步給出更明確的判定信號。
▲惡意代碼即使不以明顯惡意文件形態存在,也會在內存中暴露真實風險
換句話說,在 UniEDR 的復現分析視角下,銀狐能偽裝文件名,能繞過靜態查殺,但很難偽裝自己“正在做什么”。
這正是 EDR 與傳統殺毒軟件的核心區別:
傳統殺軟更擅長看“文件像不像惡意樣本”;
而EDR更擅長看“進程此刻是不是在做惡意行為”。
它還會主動對外通信
除了本地駐留和進程注入,這類木馬還會主動與外部控制端建立通信。
在本次樣本運行過程中,可以看到相關 DNS 查詢與 TCP 連接行為,指向同一外部地址。
▲在UniEDR測試環境復現樣本后,木馬運行后出現對可疑外部地址的 DNS 查詢行為
▲終端進一步與外部地址建立TCP連接,為遠程控制提供通道
這也是為什么,一旦終端缺少對運行態攻擊的有效防護,攻擊者幾乎可以把它當成一個可遠程操控的跳板。
這起事件給企業提了什么醒?
這次事件表面上發生在一臺門店電腦上,但它暴露出的,其實是很多企業共有的終端安全短板。
一是門店、分支機構、前臺等場景的終端覆蓋不完整。一旦這些設備沒有納入統一防護和監測體系,就很容易成為攻擊者優先下手的入口。
二是過度依賴傳統殺毒軟件,把“裝了殺軟”誤認為“具備了終端對抗能力”。面對銀狐這類以運行時對抗為主的威脅,僅靠傳統查殺已經越來越不夠。
三是很多企業的安全動作仍停留在事后補救。等到木馬開始遠控、對外傳播甚至引發業務損失時,再去逐臺排查和手動清理,成本高、效率低,風險也更大。
這也是為什么,終端安全建設不能只停留在“能不能掃出病毒”,而要進一步走向“能不能持續發現異常、阻斷攻擊、聯動處置”。
寫在最后
銀狐木馬并不是新話題,但它仍然頻繁得手,原因并不神秘。它利用的是員工對常用辦公軟件的信任,規避的是傳統文件檢測的盲區,攻擊的是許多企業長期沒有補齊的終端運行態防護能力。
這起案例再次說明,一臺沒有有效行為檢測能力的終端,在攻擊者眼里幾乎等于“裸奔”。
對于企業而言,真正需要解決的問題不是“木馬是不是偽裝得足夠像”,而是“當它開始執行危險動作時,我們能不能第一時間看見并攔住它”。
如果你的企業也面臨以下挑戰:
門店、分支機構終端數量多,覆蓋難度大;
傳統殺毒軟件對新型木馬、內存攻擊感知不足;
安全團隊人手有限,難以及時處理分散終端上的高危事件。
那么,基于行為檢測、內存檢測和自動化處置能力的終端安全體系,已經不再是“加分項”,而是越來越必要的基礎能力。
聯軟UniEDR 提供從事前預防、事中檢測到事后處置的全鏈路終端防護能力,能夠幫助企業更早發現銀狐這類木馬的關鍵行為,并盡可能把攻擊攔在造成影響之前。