请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块360粉丝商城360用户活动常见问题


终端管理系统被利用已成常态

近期,360监测发现此前曾被“银狐”(Silver Fox)黑产团伙利用的某“统一终端管理系统”再次遭恶意利用。作为企业级IT运维常用的终端管理平台,该系统此前就因具备远程控制、软件分发等“便利”功能,而多次成为“银狐”家族木马的传播载体与控制通道。针对潜在的被利用风险,该系统官方在新版的客户端中新增了人机验证码(CAPTCHA)校验,试图提升自动化入侵门槛。然而,根据我们对最新样本所进行的分析,攻击者实际上已找到了绕过人机验证的有效手段。目前,该管理系统的客户端依旧在部分攻击链条中被当作隐蔽的远控后门使用,相关防护仍需进一步加固。



图1. 银狐木马典型钓鱼页面

木马分析

我们的安全分析人员从“银狐”钓鱼页面上下载了伪装成某音乐播放器的恶意压缩包,解压后可以看到,该压缩包中包含了一份说明文档和一个木马安装程序。



图2. 伪装为某音乐播放器的木马安装程序

钓鱼木马攻击者精心构造了名为“**音乐最新版本安装说明.txt”的社会工程学话术文档,用来诱导用户执行同压缩包内的木马程序。该木马针对被利用的统一终端管理系统客户端新增的人机校验机制,提示用户“**音乐最新版本客户端需输入官方证书4位验证码以完成安装”,并要求用户在遭遇杀毒软件拦截时一律选择“允许”。伪装成正常软件的安装流程提示,不仅显著降低了用户的防范意识,同时也有效引导用户在受控主机上主动运行木马,并绕过了终端管理系统的人机校验机制。



图3. 精心构造社会工程学话术误导受害用户的“说明文档”

当用户在执行“**音乐最新版本客户端64x2026226.exe”时,会弹出人机验证码。该验证码的作用是确保安装操作是“真人”手动执行,而非由某些恶意脚本、自动化工具或木马病毒在后台静默安装该管理客户端。如果有程序或脚本试图在系统后台安装该终端软件,则会因为无法“看懂”并输入这个不断变化的验证码,导致安装直接中断。



图4. 用于防范自动静默安装的人机验证码

当受害用户被诱导完成安装后,木马会将用于远控上线的IP地址,直接写入系统注册表。我们分析的样本写入的IP地址为:156.251.16.226。



图5. 木马在注册表中写入的上线IP地址及其他配置

该远控模块沿用了该统一终端管理系统的完整运维功能集。攻击者可借此实现对受害主机的深度控制,典型能力包括:带屏幕录制的远程桌面接管、文件上传下载、实时语音/视频通话、任意自定义脚本执行以及远程关机、重启与磁盘清理等系统操作。此外,客户端会在本地生成详尽的日志文件,日志文件中记录了代理与管控端的通信链路状态、软件/补丁部署结果、服务与进程启停事件、策略下发与执行情况等,为攻击者提供持续的用户行为监控与木马执行反馈闭环。



图6. 终端管理系统的日志文件

安全防护与建议

如果用户不幸遭受本轮银狐攻击中的远控木马感染,可以前往360官网下载并安装360安全卫士进行全盘扫描。360安全卫士会自动检出恶意软件,用户只需根据安全扫描结果进行清理修复,最终重启设备便可解决问题。



图7. 360终端安全产品查杀银狐木马

如果在木马攻击前用户已安装360终端安全产品,则不必担心该木马,360安全大脑可对此类木马进行有效拦截和查杀。



图8. 360安全大脑可拦截和查杀银狐木马

IOCs

MD5

d5daa5d9445497438c5bcdf8d0bc7688

C2

156.251.16.226

URL

hxxps://web.app-qishui.cn/

hxxps://qishuiyinle.oss-cn-hongkong.aliyuncs.com/qishui_Setup2026.zip


共 0 个关于“管家”成“内鬼”_银狐木马借助终端管理系统入侵企业的回复 最后回复于 2026-7-30 00:15

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

瞿小凯 VIP认证 版主

粉丝:18 关注:0 积分:9798

精华:17 金币:13385 经验:6605

IP属地: 四川省

最后登录时间:2026-7-30

安全卫士10周年纪念 360手机N4S

私信 加好友

最新活动

粽叶飘香·共度端午 |360社区端午节活动上

排行榜

热度排行 查看排行
本月
    本月

      扫码添加360粉丝团助手有超多福利等你来哦

      快速回复 返回顶部 返回列表