9月15日威胁情报IOC分享

admin 2026-09-19 04:52:42 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档为2026年9月15日威胁情报IOC分享,核心信号包括禅道env.bak漏洞占比升至57%、银狐IOC回落至13条、恶意样本6个均伪装成Install.dat。10个定向攻击IP中9个来自境内,关联17个漏洞与30个高危攻击IP。文档提供封堵IP、查杀样本、拦截IOC、修补漏洞等可操作处置建议,并附完整IOC附表。 综合评分: 85 文章分类: 威胁情报,漏洞分析,恶意软件,漏洞预警,安全运营


9月15日 威胁情报IOC分享

宝十八 宝十八

网络安全老宋

2026年9月17日 12:00 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |

// 漏洞预警 · 威胁情报

禅道 env.bak 占 57% 银狐 IOC 再列 13 条

本期 10 个定向 IP 中 9 个来自境内、仅 1 个英国,对 16 家重点单位发起攻击、涉 7 行业;恶意样本回落到 6 个,全部伪装成 Install.dat;银狐 IOC 从 16 条回落到 13 条,阿里云 OSS C2 域名继续出现、103.215.76.91 换端口续打;监测侧收录 17 个漏洞、关联 30 个高危攻击 IP(附表实际 30 条)——禅道 env.bak 17 例(57%)居前,蓝凌 OA 远程执行回落到 3 例。

10个定向攻击IP17漏洞+30攻击IP禅道占57%

| | | | | — | — | — | | 🎯 10 个定向攻击 IP 9 个境内(京/沪/皖/滇/浙/粤/青)+ 1 个英国,对 16 家重点单位发起攻击,涉 7 行业,攻击方式含 SQL 注入/代码注入/命令注入/组件漏洞 | 🛡️ 17 漏洞 + 30 攻击 IP 监测侧收录 17 个漏洞、关联 30 个高危攻击 IP(附表实际列出 30 条) | 🐛 6 样本 + 13 IOC 恶意样本回落到 6 个(全部 Install.dat 伪装),银狐 IOC 回落到 13 条含 3 个阿里云 OSS 架 C2 |

目录 · Table of Contents

00本日威胁概览

01攻击者视角(情报通报,用于防守检测)

02防守者视角:核查资产、修补漏洞

03老宋说

04处置清单 R1–R6

05IP / IOC 完整附表

00本日威胁概览

9.15 三个核心信号:禅道 env.bak 从 10 例飙到 17 例(57%)银狐 IOC 从 16 条回落到 13 条恶意样本从 8 个回落到 6 个;本期定向攻击 IP 回到 9 境内 1 英国(9.14 境外占 6 成),攻击者来源地理明显回缩境内。四类完整明细见 05 附表。

近几日关键指标走势(看趋势比看单日更准):

| | | | | | | | | | — | — | — | — | — | — | — | — | | 指标 | 9.9 | 9.10 | 9.11 | 9.12 | 9.13 | 9.14 | 9.15 | | 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 10 | 10 | | 恶意样本 | 3 | 12 | 7 | 11 | 6 | 8 | 6 | | 银狐 IOC | 12 | 12 | 14 | 13 | 8 | 16 | 13 | | 禅道 env.bak | 4 | 11 | 11 | 11 | 6 | 10 | 17 |

⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。

01攻击者视角(情报通报,用于防守检测)

1.1 定向攻击 IP(10 个,9 境内 1 英国) 对 16 家重点单位发起攻击,涉 7 行业,攻击方式含 SQL 注入、代码注入、命令注入、组件漏洞。完整列表见 附件一。

1.2 恶意样本(6 个) 全部伪装成 Install.dat(6 个不同 MD5),是典型的「正常文件名 + 不同载荷」银狐投递,靠文件名分辨不出。MD5 见 附件二。

1.3 银狐组织 IOC(13 条) 7 个全端口恶意域名 + 6 个恶意 IP 端口,基础设施继续轮换——3 个阿里云 OSS 架 C2(前缀换了一批)、ku-kuailianvpn.com.cn、3 个中文域名全端口监听,103.215.76.91 换端口(8852/8853)续打,非标端口(5218/9000/443/10086)别漏。完整列表见 附件三。

1.4 高频漏洞和高危攻击 IP(30 条) 17 个漏洞关联 30 个高危 IP:禅道 env.bak 17 例(57%)居绝对多数,蓝凌 OA 远程执行 3 例、金和 C6 SQL 注入 3 例、泛微 e-cology 2 例,美特 CRM / 亿赛通 DLP / Agent Zero / SonicWall GMS / Balbooa Forms(CVE-2026-56291)各 1 例。完整列表见 附件四。

⚠️ 防守者视角:以上威胁情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。

02防守者视角:核查资产、修补漏洞

本期报告称收录 17 个漏洞,关联 30 个高危攻击 IP(附表按公开明细列出 30 条)。请依据漏洞列表核查资产、补丁到位与否自己查——规则能拦,不等于系统没漏洞

30 个攻击 IP 关联的漏洞类型分布:

| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 17 | 57% | | 蓝凌 OA sysUiComponent.do 远程代码执行 | 3 | 10% | | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 3 | 10% | | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2 | 7% | | 美特 CRM download-new.jsp 任意文件读取 | 1 | 3% | | 亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入 | 1 | 3% | | Agent Zero download_work_dir_file 任意文件读取 | 1 | 3% | | SonicWall GMS tenant SQL 注入 | 1 | 3% | | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 1 | 3% |

03老宋说

技术本质:禅道 env.bak 从 6 例一路涨到 10 例、再到本期 17 例(57%),连续三周攀升,说明公网 .bak 清理从没常态化,今天少明天多;蓝凌 OA 远程执行回落到 3 例、金和 C6 3 例、泛微 2 例,组件靶子在轮换,盯一个漏一个。

行业观察:银狐 IOC 从 16 条回落到 13 条,看着是降温,但阿里云 OSS C2 域名(ie2yl6 / lsane9 / ozbslu)继续出现、103.215.76.91 换端口(8852/8853)续打,基础设施换的是前缀和端口、根还在;加上定向 IP 回到 9 境内 1 英国,攻击热度不是退潮,是换了打法。

建议:三件事——把 30 条攻击 IP 涉及的资产核一遍,重点看禅道公网 .bak、蓝凌 OA / 金和 C6 / 泛微 / 美特 CRM / 亿赛通 / Agent Zero / SonicWall / Balbooa 补丁;把 13 条银狐 IOC(3 个 OSS 域名 + ku-kuailianvpn 等 + 6 个 IP 端口,含 103.215.76.91 双端口)拉进 WAF / 情报拦截;全员提醒 Install.dat 这类「正常文件名」文件一律先沙箱再开。

04处置清单 R1–R6

以下均为防守动作,按优先级排序,今天即可执行。

| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信;本期 9 个境内(117.72.174.14、8.162.6.74、101.226.10.126、182.247.31.79、39.105.86.237、218.22.61.58、101.126.11.55、120.55.59.48、125.72.148.242)+ 1 个英国(109.169.81.48),对 16 家重点单位出手、涉 7 行业,境内源与境外源一样按清单批量核对拦截。 | | R2 | 查杀恶意样本按恶意样本列表的 6 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;本期样本全部伪装成 Install.dat(2c3669fb / a649fd0a / 15ac7120 / 3df43575 / 248432a5 / a7eba74b 六个不同 MD5),典型的「正常文件名 + 不同载荷」银狐投递,解压/双击前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 13 条(7 个全端口恶意域名 + 6 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;本期 3 个阿里云 OSS 域名(ie2yl6 / lsane9 / ozbslu .oss-cn-beijing.aliyuncs.com)靠「域名像不像业务」判断会漏,103.215.76.91 同时占 8852/8853 两个端口别只封一个,103.254.110.163:5218、118.107.1.227:9000、124.220.28.205:443、51.81.251.11:10086 非标端口别漏掉。 | | R4 | 核查并修补漏洞涉及资产对照本期 30 个攻击 IP 关联的漏洞核查资产:重点处置禅道 env.bak(17 例)、蓝凌 OA 远程执行(3 例)、金和 C6 SQL 注入(3 例)、泛微 e-cology(2 例),以及美特 CRM、亿赛通 DLP、Agent Zero、SonicWall GMS tenant SQL 注入、Balbooa Forms 上传漏洞(CVE-2026-56291)。 | | R5 | 钓鱼邮件与冒名样本专项针对银狐组织样本与仿冒安装包,向全员推送预警;邮件网关开启附件沙箱,对可疑 exe / dll / zip 先核验后打开;明确告知:Install.dat 这类「正常文件名」文件一律按木马处理,不双击、先上报。 | | R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 三周从 6 例涨到 17 例,说明公网 .bak 清理没成常态,别等攻击者把你的配置文件当公开资源翻。 |

05IP / IOC 完整附表

⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。

附件一:定向攻击 IP 列表(10 个)

| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 117.72.174.14 | 中国 | | 2 | 8.162.6.74 | 中国 | | 3 | 101.226.10.126 | 中国上海市 | | 4 | 182.247.31.79 | 中国云南省文山壮族苗族自治州 | | 5 | 39.105.86.237 | 中国北京市 | | 6 | 218.22.61.58 | 中国安徽省合肥市 | | 7 | 101.126.11.55 | 中国广东省东莞市 | | 8 | 120.55.59.48 | 中国浙江省杭州市 | | 9 | 125.72.148.242 | 中国青海省西宁市 | | 10 | 109.169.81.48 | 英国英格兰米尔顿凯恩斯 |

附件二:恶意样本列表(6 个)

| | | | | — | — | — | | MD5 | 文件名 | 属性 | | 2c3669fb73488d43d3c03c7c3f2c5fd9 | Install.dat | 恶意 | | a649fd0ab17801e608596d8fba4b4fe1 | Install.dat | 恶意 | | 15ac71205e7cfb24cb3aa9a32de42f80 | Install.dat | 恶意 | | 3df435759db6dfe7783e6c1905eb27eb | Install.dat | 恶意 | | 248432a548e8370f2a7584e3ec867f17 | Install.dat | 恶意 | | a7eba74b0d1b75ef05940d5875f5a740 | Install.dat | 恶意 |

附件三:银狐组织 IOC 详情表(13 条)

| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | ie2yl6.oss-cn-beijing.aliyuncs.com | 全端口 | | 2 | ku-kuailianvpn.com.cn | 全端口 | | 3 | lsane9.oss-cn-beijing.aliyuncs.com | 全端口 | | 4 | mbnvcgtytti.cn | 全端口 | | 5 | ozbslu.oss-cn-beijing.aliyuncs.com | 全端口 | | 6 | qfhcjx.cn | 全端口 | | 7 | dfgdkn.cc | 全端口 | | 8 | 103.215.76.91 | 8852 | | 9 | 103.215.76.91 | 8853 | | 10 | 103.254.110.163 | 5218 | | 11 | 118.107.1.227 | 9000 | | 12 | 124.220.28.205 | 443 | | 13 | 51.81.251.11 | 10086 |

附件四:高频漏洞和高危攻击 IP 列表(30 条,报告陈述关联 30 个)

禅道 env.bak 敏感信息泄露(序号 14–30)在表中以红色高亮标出,共 17 例,占 57%。

| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 182.140.195.152 | 美特CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 | | 14.17.80.240 | 金和C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 112.15.7.33 | 亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入 | 2024-07-23 | 中国,浙江,丽水 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 115.236.45.236 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 115.236.45.235 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 111.203.201.51 | 金和C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 | | 113.207.84.210 | 金和C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,重庆,重庆 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 42.193.134.224 | SonicWall GMS tenant SQL 注入 | 2026-08-03 | 中国,广东,广州 | | 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 210.16.181.57 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,湖北,武汉 | | 36.133.221.140 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,河南,郑州 | | 103.61.21.106 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 172.69.176.54 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 新加坡,新加坡,新加坡 | | 107.149.220.93 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 192.154.231.252 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 210.16.181.52 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,湖北,武汉 | | 172.71.232.161 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 154.218.189.38 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 39.100.67.123 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,北京,北京 | | 185.177.72.17 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 162.158.88.22 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 新加坡,新加坡,新加坡 | | 141.101.76.91 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |

网络安全老宋 · 转载请注明出处

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《9月15日 威胁情报IOC分享》

评论:0   参与:  0