文章总结: 银狐SilverFox升级ValleyRat远控木马,针对日本制造企业发起定向攻击。攻击链包括发票钓鱼邮件、白软件DLL劫持、三套内核驱动BYOVD提权、内存注入和双层自愈持久化架构。该攻击能绕过杀毒软件,手动删除后自动复活。建议企业建立行为告警规则、驱动准入管控、邮件防护和员工培训,并一次性清理进程、看门狗脚本、注册表和定时任务四层载体。 综合评分: 70 文章分类: 恶意软件,漏洞分析,威胁情报,实战经验,安全意识
深度预警!银狐SilverFox升级终极远控ValleyRAT,专攻日本制造企业,内核级杀防护+双层自愈几乎清不掉
原创
AI紫队安全研究 AI紫队安全研究
AI紫队安全研究
2026年8月16日 11:59 广东
在小说阅读器读本章
去阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
工业制造企业网络安全红线再被突破!2026年7月Cato CTRL安全实验室披露重磅攻击事件:APT银狐(SilverFox)针对日本制造企业发起定向渗透,全套攻击链融合全新DLL侧加载、三内核驱动BYOVD内核提权、双层自愈持久化架构,最终投放ValleyRAT远控木马。整套攻击依靠正规软件、云服务做掩护,能直接干掉终端安全工具,就算手动删除恶意程序也会自动复活,制造业、跨境外贸企业务必高度警惕。
一、APT银狐是谁?长期紧盯制造、外贸行业的成熟攻击团伙
SilverFox(银狐)是长期活跃、以中文工具链为特征的高级威胁组织,自2022年起持续活跃,核心武器ValleyRAT(又称Winos 4.0)基于Gh0st远控框架改造,多阶段模块化设计,擅长无文件内存执行、绕过主流EDR杀毒软件。
过往攻击覆盖国内、日韩大量制造、外贸、金融机构,偏爱钓鱼邮件+合法程序劫持的低感知入侵方式;本次针对日本工厂的行动,更是把逃逸、持久化技术拉满,攻防差距进一步拉大。
二、完整入侵链路:从发票钓鱼到内核接管,每一步都藏隐身套路
1、入口:发票钓鱼邮件,借腾讯云/QQ存储恶意载荷
攻击起点是伪装企业采购发票的钓鱼邮件,附件下载链接托管在QQ、腾讯云合法存储内。
普通人很难警惕大厂云服务域名,攻击者利用大众对腾讯生态的信任降低防备,打开诱饵文件即触发后续全套恶意流程。
2、隐身加载:两款全新白软件DLL劫持,杀毒零告警
本次最大技术突破:银狐首次公开滥用两款正规签名PDF工具ConvertToPDF.exe、PDFDirect.exe做DLL侧加载宿主,两款软件均来自Zeon厂商,数字签名完整、无任何篡改。
原理:Windows优先读取同目录下DLL,攻击者放入恶意PDFCORE8.dll;部分样本甚至把程序改名MicrosoftEdgeUpdate.exe伪装微软更新程序,迷惑运维人员。
恶意DLL内置全套加密组件,所有驱动、载荷全部加密存储在内部资源,静态扫描完全无法识别风险。
3、内核级破防:三套备用脆弱驱动,一键杀死所有安全软件
恶意DLL释放3款内核驱动:BootRepair.sys、EnPortv.sys、wsftprm.sys,采用模块化BYOVD“自带漏洞驱动”架构。
三套驱动互为备用,封禁其中一款完全不影响攻击运行;
加载后直达系统内核0环权限,枚举电脑上所有EDR、杀毒进程PID,调用底层API强制终止;
同时剥离NTDLL监控钩子,彻底废掉终端安全软件的日志、告警能力,设备直接进入“失明状态”。
4、内存注入:注册表藏木马,FaCai2024标记暴露团伙同源
干掉防护程序后,木马连接攻击者C2服务器43.128.26[.]132下载Shellcode,劫持挂起的svchost进程完成内存注入,全程不落地实体文件。
载荷与配置分开存放:
-
恶意代码存注册表
HKCU\Console\0 -
C2通信地址等配置存在
HKLM\SOFTWARE\IpDates\_sun
木马内置FaCai2024专属标记,该标识此前在FaCai钓鱼黑产样本中大量出现,证实银狐与该黑产工具链存在技术互通;攻击者可仅修改注册表地址复用同一套木马,不用重新编译载荷,批量攻击效率大幅提升。
5、双层自愈架构:单删一层根本清不干净,企业极易误判清除完成
这是本次攻击最致命的设计,两套监控程序互相复活,形成闭环:
-
内部监控:注入的svchost进程自带巡检逻辑,进程被杀立刻重建载荷;
-
外部看门狗:DLL内置批处理脚本,每30秒自动检测加载器是否存在,消失即重新启动;
额外搭配登录定时任务,电脑重启后自动恢复入侵。
安全人员只删除远控进程、只清理加载器任意其一,都会被另一套程序快速恢复,常规杀毒、手动查杀完全失效。
三、这套攻击的4大致命风险,制造企业尤其要重视
- 白程序劫持,传统特征检测全部失效
全部依托签名正规PDF工具、系统进程执行,单看进程列表无任何异常,运维很难定位恶意行为。
- 内核权限完全接管,设备无隐私可言
拿到内核权限后,攻击者可读取图纸、生产数据、客户合同、财务报表,工业企业核心工艺图纸面临外泄风险。
- 双层持久化,应急处置极易遗漏
只杀远控或只删加载器都治标不治本,必须同步清理进程、看门狗脚本、注册表、定时任务四层载体才能彻底根除。
- 跨境制造/外贸是首要目标
针对海外工厂、跨境办事处定向投放发票诱饵,采购、财务、运维岗位是最高危人群。
四、政企、制造企业落地防护方案
一、终端监控优化(核心防御)
- 建立行为告警规则,单独出现无害,但组合触发立即告警:
临时目录%TEMP%运行ConvertToPDF/PDFDirect;
系统加载BootRepair、EnPortv、wsftprm三款驱动;
持续高频执行tasklist、find等CMD巡检命令;
注册表HKCU\Console\0写入大量二进制载荷。
- 驱动准入管控,限制未授信sys驱动加载,拦截BYOVD类脆弱驱动。
二、邮件与办公管控
-
拦截标题含“发票、采购对账、报关单”的陌生境外邮件,禁止直接打开附件链接;
-
限制员工从QQ、第三方云盘下载业务类程序,统一企业软件分发渠道。
三、应急处置标准流程
若发现感染痕迹,需一次性清理4处载体,缺一不可:
-
终止注入恶意svchost进程;
-
删除DLL内置批处理看门狗脚本;
-
清除两处注册表恶意存储项;
-
删除开机自启定时任务。
四、员工安全培训
重点提醒财务、采购:境外发来的发票类文件一律走安全岗核验后再打开,不要直接下载第三方云盘附件。
五、结尾总结
银狐SilverFox本次ValleyRAT攻击证明:高级威胁组织已经不再依赖复杂零日漏洞,而是依靠合法软件劫持、内核提权、多层自愈的组合战术,大幅降低入侵门槛、提升清除难度。
对于拥有生产图纸、海外业务的制造企业,钓鱼邮件+白程序劫持已成为最主流入侵路径。单纯依靠杀毒软件早已不足以抵御此类内核级攻击,必须搭建行为检测+驱动管控+邮件防护的纵深防御体系。
企业运维、安全负责人建议收藏本文,同步更新终端告警规则,排查近期境外发票类钓鱼邮件记录,提前规避数据泄露重大损失。
互动提问:你们企业是否遇到过伪装发票、报关单的钓鱼邮件?评论区分享你的处置经验!
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《深度预警!银狐SilverFox升级终极远控ValleyRAT,专攻日本制造企业,内核级杀防护+双层自愈几乎清不掉》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论