8月28日威胁情报IOC分享

admin 2026-09-02 06:05:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 8月28日威胁情报显示攻击侧整体平稳但暴露面问题回弹,10个定向IP攻击6家重点单位,禅道env.bak敏感信息泄露以37%占比重回首位。建议立即封堵10个定向IP、查杀5个恶意样本、拦截18条银狐IOC,并全面核查12类资产漏洞修补情况,常态化清理公网备份文件。 综合评分: 92 文章分类: 威胁情报,漏洞预警,安全运营


8月28日 威胁情报IOC分享

宝十八 宝十八

网络安全老宋

2026年8月30日 12:00 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |

// 漏洞预警 · 威胁情报

甲方运维注意:10 个定向 IP 在扫 禅道 env.bak 回弹至 11 例

本期 10 个定向攻击 IP 对 6 家重点单位发起攻击,涉 4 个行业(党政机关/交通等),含德国 1 个境外;恶意样本 5 个、银狐 IOC 18 条。监测侧收录 25 个漏洞、关联 30 个高危攻击 IP,禅道 env.bak 以 11 例(37%)回弹,重新成为最大单一暴露面。

10个定向攻击IP25漏洞+30攻击IP禅道env.bak占37%

| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 6 家重点单位发起攻击,涉 4 个行业(党政机关/交通等),含德国 1 个境外 | 🛡️ 25 漏洞 + 30 攻击 IP 监测侧收录 25 个漏洞,关联 30 个高危攻击 IP | 🐛 5 样本 + 18 IOC 恶意样本 5 个,银狐 IOC 18 条 |

目录 · Table of Contents

00本日威胁概览

01攻击者视角(情报通报,用于防守检测)

02防守者视角:核查资产、修补漏洞

03老宋说

04处置清单 R1–R6

05IP / IOC 完整附表

00本日威胁概览

本日五项核心数字指向一个结论:攻击侧整体平稳、暴露面老问题出现回弹。10 个定向 IP 对 6 家单位出手,含德国 1 个境外;恶意样本 5 个、银狐 IOC 18 条均处高位;监测侧关联的高危 IP 从上期 25 个升到 30 个、收录漏洞 25 个——攻击面略有回升。而 30 个高危 IP 里,禅道 env.bak 以 11 例(37%)重新占据最大单一类别,金和 C6 SQL 注入 4 例、SP Page Builder 3 例紧随其后。

| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 6 家重点单位发起攻击,涉 4 个行业(党政机关/交通等),含德国 1 个境外 | | 恶意样本 | 5 个 | 含 95224dfa.exe、NvTelemetry.dll、2022.02.24baobiaosss.exe、install_h8.0.11.zip、setup 谷歌浏览器_chrome_64位.exe | | 银狐组织 IOC | 18 条 | 10 个全端口恶意域名 + 8 个恶意 IP 端口 | | 高频漏洞 / 高危 IP | 30 个 | 监测侧收录 25 个漏洞,关联 30 个高危攻击 IP | | 主力风险 | 禅道 env.bak | 11 例(37%),较 8.27 的 6 例(24%)明显回弹,重回最大单一暴露面 |

近几日关键指标走势(看趋势比看单日更准):

| | | | | | | | | | — | — | — | — | — | — | — | — | | 指标 | 8.22 | 8.23 | 8.24 | 8.25 | 8.26 | 8.27 | 8.28 | | 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 10 | 10 | | 恶意样本 | 10 | 4 | 15 | 3 | 3 | 4 | 5 | | 银狐 IOC | 11 | 6 | 19 | 12 | 16 | 15 | 18 | | 禅道 env.bak | 16 | 17 | 17 | 14 | 13 | 6 | 11 |

⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。

01攻击者视角(情报通报,用于防守检测)

1.1 定向攻击 IP(10 个) 本期监测发现 10 个 IP 对 6 家重点单位存在攻击行为,攻击方式包括命令注入、代码注入、组件漏洞攻击、SQL 注入等。归属地以国内为主(北京、山东青岛、广东深圳、浙江杭州各 2 个),含德国巴伐利亚邦纽伦堡 1 个境外。完整列表见 05 完整附表 · 附件一。

1.2 恶意样本(5 个) 本期捕获 5 个恶意样本,文件名包括 95224dfa.exe、NvTelemetry.dll、2022.02.24baobiaosss.exe、install_h8.0.11.zip、setup 谷歌浏览器_chrome_64位.exe。完整 MD5 与文件名见 05 完整附表 · 附件二。

1.3 银狐组织 IOC(18 条) 银狐组织近期针对金融、教育、能源行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 含 10 个全端口恶意域名(1nmebugai.com、lczuiu.net、fzucnh2h.xyz、01mebugai.com、www.dajie77.com、175.it.com、1wmebugai.com、ogctr9.io、9bogv8brs.net、zqaz63o.org)与 8 个恶意 IP 端口(43.240.147.78 开 8000、192.252.183.157 开 7811、103.45.68.103 开 6666、114.132.227.14 开 8081、154.12.19.70 开 33011、18.166.189.193 开 8443、103.98.112.53 开 8000、45.77.133.179 开 8080)。完整列表见 05 完整附表 · 附件四。

1.4 高频漏洞和高危攻击 IP(30 个) 安全监测团队本期收录 25 个高危漏洞,关联 30 个高危攻击 IP,涵盖蓝凌 OA 远程代码执行、金和 C6 SQL 注入、泛微 e-cology、美特 CRM、孚盟云、GeoServer SSRF、Fortinet FortiWeb SQL 注入(CVE-2025-25257)、Agent Zero 任意文件读取、SP Page Builder(CVE-2026-48908)、Balbooa Forms(CVE-2026-56291)、SonicWall GMS、禅道 env.bak 等。其中禅道 env.bak 敏感信息泄露以 11 例(37%)位居第一,金和 C6 4 例、SP Page Builder 3 例紧随其后。完整列表见 05 完整附表 · 附件五。

02防守者视角:核查资产、修补漏洞

本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 25 个漏洞,关联 30 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查。本期对 8 个漏洞进行防护验证,新增 3 条防护规则(GitLab GraphQL 远程代码执行 CVE-2026-19478 / 规则 id 4485、getAppNameByAppId SQL 注入致远程命令执行 / 规则 id 4486、仁和云 ERP 反序列化 / 规则 id 4487),其余 5 个漏洞历史规则已可拦截,完整验证成果见 05 完整附表 · 附件三。

30 个攻击 IP 关联的漏洞类型分布:

| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 11 | 37% | | 金和 C6 协同管理平台 SQL 注入 | 4 | 13% | | SP Page Builder 任意文件上传(CVE-2026-48908) | 3 | 10% | | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2 | 7% | | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2 | 7% | | 泛微 e-cology SQL 注入 | 2 | 7% | | 美特 CRM 任意文件读取 | 1 | 3% | | GeoServer SSRF | 1 | 3% | | 孚盟云 SQL 注入 | 1 | 3% | | Agent Zero 任意文件读取 | 1 | 3% | | SonicWall GMS SQL 注入 | 1 | 3% | | Balbooa Forms 任意文件上传(CVE-2026-56291) | 1 | 3% |

💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。

03老宋说

技术本质:这期最该盯的不是攻击量,是那 11 例禅道 env.bak——8.27 刚降到 6 例(24%),一天不到又弹回 11 例(37%),占比从连续回落逆转为回升,公网上的配置备份文件还没撤干净;这不是新漏洞,是资产暴露面的老毛病,刚见好转就反复,说明清理没形成常态化。

行业观察:有意思的是,本期攻击侧整体回升(高频 IP 从 25 升到 30、收录漏洞 25 个),禅道 env.bak 也跟着回弹,但金和 C6、SP Page Builder 这些老目标还在被打,攻击者换靶子快、盯着暴露面不放;咱们前几周那波清理刚见效就松劲,破窗户补了又漏,占比一松动反而涨回去。

对读者的建议:今天先做三件事:把文末附表的 18 条银狐 IOC 拉进 WAF / 威胁情报拦截;核一遍 30 个攻击 IP 涉及的 12 类产品(蓝凌 OA、金和 C6、泛微 e-cology、美特 CRM、孚盟云、GeoServer、Fortinet FortiWeb、Agent Zero、SP Page Builder、Balbooa Forms、SonicWall GMS、禅道)打没打补丁,重点看 SP Page Builder 的 CVE-2026-48908、Balbooa Forms 的 CVE-2026-56291;最后把公网禅道 / 用友的 .bak、env.bak 整个撤下来,别等占比又涨回去。

04处置清单 R1–R6

以下均为防守动作,按优先级排序,今天即可执行。

| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(含德国 1 个境外 IP,需按实际线路同步拦截)。 | | R2 | 查杀恶意样本按恶意样本列表的 5 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离,重点排查 95224dfa.exe、NvTelemetry.dll、2022.02.24baobiaosss.exe、install_h8.0.11.zip、setup 谷歌浏览器_chrome_64位.exe,解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 18 条(10 个全端口恶意域名 + 8 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连。 | | R4 | 核查并修补漏洞涉及资产对照 30 个攻击 IP 关联的 12 类漏洞,核查蓝凌 OA、金和 C6、泛微 e-cology、美特 CRM、孚盟云、GeoServer、Fortinet FortiWeb、Agent Zero、SP Page Builder、Balbooa Forms、SonicWall GMS、禅道等资产版本与补丁,确认 CVE-2026-48908、CVE-2026-56291、CVE-2025-25257 是否已完成修复或防护。 | | R5 | 钓鱼邮件专项针对银狐组织样本,向全员推送预警;邮件网关开启附件沙箱检测,对可疑 exe / zip 附件执行先核验后打开,带密码的压缩包一律沙箱解压。 | | R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 11 例(37%)较 8.27 的 6 例明显回弹,说明清理还没稳定,必须常态化,别等占比又涨回去。 |

05IP / IOC 完整附表

⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。

附件一:定向攻击 IP 列表(10 个)

| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 111.55.73.170 | 中国 | | 2 | 220.154.139.190 | 中国 | | 3 | 49.233.220.22 | 中国北京市北京市 | | 4 | 62.234.10.9 | 中国北京市北京市 | | 5 | 115.28.184.59 | 中国山东省青岛市 | | 6 | 47.105.66.30 | 中国山东省青岛市 | | 7 | 47.119.190.177 | 中国广东省深圳市 | | 8 | 101.37.31.70 | 中国浙江省杭州市 | | 9 | 120.27.236.249 | 中国浙江省杭州市 | | 10 | 5.104.85.100 | 德国巴伐利亚邦纽伦堡 |

附件二:恶意样本列表(5 个)

| | | | | — | — | — | | MD5 | 文件名 | 属性 | | 7116696ee7b3df3c4d6f5f9428820adf | 95224dfa.exe | 恶意 | | 60ebbcbaa0ce6183119e26e7b4cf29ce | NvTelemetry.dll | 恶意 | | 12bc07cbec8c6c5a5cf636d74c2c06ea | 2022.02.24baobiaosss.exe | 恶意 | | da18a063729e57eacc754bcbe5cc6a0f | install_h8.0.11.zip | 恶意 | | 8bbf66f0a433310ed3d809318dc3c870 | setup 谷歌浏览器_chrome_64位.exe | 恶意 |

附件三:银狐组织 IOC 详情表(18 条)

| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | 1nmebugai.com | 全端口 | | 2 | lczuiu.net | 全端口 | | 3 | fzucnh2h.xyz | 全端口 | | 4 | 01mebugai.com | 全端口 | | 5 | www.dajie77.com | 全端口 | | 6 | 175.it.com | 全端口 | | 7 | 1wmebugai.com | 全端口 | | 8 | ogctr9.io | 全端口 | | 9 | 9bogv8brs.net | 全端口 | | 10 | zqaz63o.org | 全端口 | | 11 | 43.240.147.78 | 8000 | | 12 | 192.252.183.157 | 7811 | | 13 | 103.45.68.103 | 6666 | | 14 | 114.132.227.14 | 8081 | | 15 | 154.12.19.70 | 33011 | | 16 | 18.166.189.193 | 8443 | | 17 | 103.98.112.53 | 8000 | | 18 | 45.77.133.179 | 8080 |

附件四:高频漏洞和高危攻击 IP 列表(30 个)

禅道 env.bak 敏感信息泄露(序号 20–30)在表中以红色高亮标出,共 11 例,占 37%。

| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 182.140.195.152 | 美特 CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 113.204.82.66 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,重庆,重庆 | | 221.6.24.166 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 | | 223.244.255.48 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,安徽,滁州 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 123.207.72.179 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,广东,广州 | | 115.236.45.236 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 115.236.45.235 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 218.92.36.228 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,江苏,连云港 | | 221.6.139.186 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,常州 | | 221.6.24.165 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,南京 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 36.151.216.134 | SonicWall GMS tenant SQL 注入 | 2026-08-03 | 中国,江苏,盐城 | | 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 | | 172.71.118.191 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 104.28.195.185 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 43.229.213.202 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 104.28.217.139 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,乌得勒支省,宰斯特 | | 218.91.197.149 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,江苏,南通 | | 172.68.70.98 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,乔治亚州,亚特兰大 |

网络安全老宋 · 转载请注明出处

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《8月28日 威胁情报IOC分享》

评论:0   参与:  0