“银狐”木马专项——恶意域名及恶意IP(四)

admin 2026-09-18 05:17:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文为国家互联网应急中心CNCERT发布的银狐木马专项打击行动通报,披露了10个恶意IP及关联域名,归属地主要在美国和中国香港,日控制规模从1049至3417不等。文章提供了排查方法,包括检查浏览器历史、DNS请求、网络流量及终端可疑程序,并给出处置建议,如更新IOC、隔离感染终端、加强钓鱼防范及向指定邮箱报告线索。 综合评分: 75 文章分类: 恶意软件,威胁情报,应急响应,解决方案


“银狐”木马专项——恶意域名及恶意IP(四)

原创

CNCERT CNCERT

国家互联网应急中心CNCERT

2026年9月17日 16:38 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

近期,中国互联网网络安全威胁治理联盟(以下简称CCTGA)启动了“银狐”木马专项打击行动,重点围绕控制端打击、被控端处置、恶意样本传播链治理、成效评估和机制完善等重点任务统筹推进,保护人民群众合法权益。

本周,CCTGA研判确认了“银狐”木马使用的一批恶意网络资产,现予以披露。本次重点披露近期控制规模较大的TOP 10恶意网络资产,归属地主要分布于美国和中国香港等国家和地区。

一、黑客团伙概述

“银狐”黑产团伙团伙又称“游蛇”“谷堕大盗”,长期通过仿冒软件下载站、搜索引擎恶意推广、钓鱼邮件及即时通信等渠道传播恶意程序,如Gh0st、Win0s、DcRat等一系列具备远程控制能力的木马程序,利用木马程序携带功能的如文件下发、进程管理、命令执行、屏幕监控、键盘记录以及敏感信息窃取等实施违法犯罪活动,对网络安全和人民群众合法权益造成较大危害。

恶意网络资产信息如下:

(一)恶意IP地址:2.18.202.94

关联域名:

115.mlcrosoft.vip

3g.mlcrosoft.vip

help.3g.mlcrosoft.vip

3ggkb-2.mlcrosoft.vip

479.mlcrosoft.vip

4allarab.mlcrosoft.vip

horror.5.mlcrosoft.vip

4soso.mlcrosoft.vip

it.4story.mlcrosoft.vip

5050.mlcrosoft.vip

关联端口:443

归属地:美国

日控制规模:3417

(二)恶意IP地址:23.200.213.221

关联域名:

55dtr.mlcrosoft.vip

590kqnt.mlcrosoft.vip

5zun7.mlcrosoft.vip

ie.6.mlcrosoft.vip

areadoaluno.mlcrosoft.vip

argolida-net.mlcrosoft.vip

arie.mlcrosoft.vip

关联端口:443

归属地:美国

日控制规模:3376

(三)恶意IP地址:184.85.72.208

关联域名:

aristatait.mlcrosoft.vip

166dd.mlcrosoft.vip

18-cadde.mlcrosoft.vip

183.mlcrosoft.vip

1861bocaitong.mlcrosoft.vip

1bac-hisgeo.mlcrosoft.vip

1stphorm.mlcrosoft.vip

关联端口:443

归属地:美国

日控制规模:3126

(四)恶意IP地址:8.218.28.82

关联域名:

lpnn.daeduckmulryu.com

bz.bla6rbi.com

xzb.bla6rbi.com

myy.xdexcn.com

djj.adzl86.com

nf.dongnejangteo.com

hhfs.app939bet.com

xpn.5wjrsolhkxdkgicn.com

关联端口:45

归属地:中国 中国香港

日控制规模:2572

(五)恶意IP地址:177.4.3.59

关联域名:

177-4-3-59.user3p.v-tal.net.br

113.mlcrosoft.vip

sbyend523.shop

binmit612.shop

关联端口:443

归属地:中国 中国香港

日控制规模:2143

(六)恶意IP地址:118.107.43.218

关联域名:

qmyrap.net

lgtnfx.net

lwuoys.net

关联端口:19011

归属地:中国 中国香港

日控制规模:1443

(七)恶意IP地址:154.36.188.200

关联域名:

kgxzgh.net

zhdywi.net

www.zhdywi.net

关联端口:19011

归属地:中国 中国香港

日控制规模:1160

(八)恶意IP地址:8.210.95.183

关联域名:

lzdusv.net

jnkous.net

lisyrf.net

llfjmn.net

mqwuuc.net

关联端口:7090

归属地:中国 中国香港

日控制规模:1136

(九)恶意IP地址:47.243.173.5

关联域名:

ivgqqg.net

ietfgq.net

关联端口:7092

归属地:中国 中国香港

日控制规模:1076

(十)恶意IP地址:8.210.248.66

关联域名:qmyrap.net

关联端口:19011

归属地:中国 中国香港

日控制规模:1049

二、排查方法

(一)详细查看分析近期浏览器历史记录、DNS请求及网络流量,重点排查是否存在访问银狐相关钓鱼网站、恶意域名及IP地址的记录。如发现相关访问行为,可进一步提取源IP、终端信息及访问时间等信息进行分析。

(二)重点检查终端近期下载文件及可疑程序,关注是否存在从钓鱼网站下载并执行恶意木马的情况,同时排查异常进程、启动项及网络连接等信息,判断终端是否存在木马感染。

(三)对发现的可疑终端进行重点勘验取证,并结合恶意文件哈希、网络通信地址等 IOC,在单位内部开展关联排查,确认是否存在其他受影响终端。

三、处置建议

(一)及时在威胁情报平台、网络出口及终端安全防护设备中更新相关 IOC,对恶意域名、IP及木马文件进行检测和拦截。

(二)对确认感染木马的终端及时进行网络隔离,清理恶意文件及相关持久化机制,并全面排查是否存在其他异常程序及网络通信行为。

(三)加强对钓鱼网站及恶意软件下载行为的安全防范,避免通过非官方渠道下载软件或打开来源不明的链接、文件,降低终端感染风险。

(四)向“银狐”木马专项打击行动线索征集邮箱[email protected]报告相关线索及样本信息。



免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:国家互联网应急中心CNCERT CNCERT CNCERT《“银狐”木马专项——恶意域名及恶意IP(四)》

评论:0   参与:  0