周期性轮换样本|火绒带您揭秘银狐迭代逻辑与样本设计思路
-
作者:火绒安全
-
发布时间:2026-08-25
-
阅读量:1542
近期,火绒安全工程师接到用户反馈,在结合网络安全监测工作之后,发现了一批可疑网络攻击活动。经过全面溯源与深度技术分析,确认该活动为银狐黑产团伙伪造热门AI产品DeepSeek搭建的钓鱼网站攻击行为。本次攻击的钓鱼下载链接以5天为周期快速迭代更换。同时,火绒安全团队通过对同风格网络资产溯源,挖掘出该攻击者尚未完全部署上线的其余钓鱼页面。本文将通过对比两代银狐病毒样本的核心差异,深度分析攻击者的样本设计逻辑与快速迭代思路。目前,火绒安全产品已经实现对该系列的钓鱼网站与样本的拦截与查杀。

反馈截图

查杀图
1.流程图

2.样本设计与迭代分析
2.1 钓鱼页面
在对网络资产进行初步筛选后,发现以下钓鱼页面明显属于同一风格体系。

从以上内容中可以得出以下结论:
钓鱼页面1:目前为主要推广目标,截至2026年8月20日,已更新两轮样本下载地址。本文即针对该页面两轮更新样本进行功能与差异分析。
钓鱼页面2:下载地址已失效,页面虽保留下载链接,但已无法获取样本。
钓鱼页面3:推测作者仅完成域名映射,尚未将钓鱼页面与下载链接绑定,故该页面仅存在页面展示,无下载链接。此外,该页面与钓鱼页面1的风格高度一致,仅主题配色由蓝色更改为紫色。

钓鱼页面1:伪造deepseek官网(蓝色风格)

钓鱼页面2:伪造元宝下载

2.2启动载荷分析
设计与迭代思路:力求更贴近正常软件,确保所有外部属性信息无显著逻辑错误。
两代病毒启动程序的对比如下:为便于区分,第一代启动程序命名为deepseek.exe,第二代命名为deepseek_v4.7169_x64.exe(实际上,两代下载获取的原始名称均为deepseek_v4.7169_x64.exe)。以修改时间作为参考依据,可大致判断两代迭代间隔约为五天。虽然该“修改时间”值可被篡改,但由于上线时间较为紧凑,推测银狐开发者未完全清除所有细节信息。因此,火绒安全工程师认为该“修改时间”可作为真实时间参考,后续解密的文件将进一步佐证这一判断。

两代银狐病毒启动载荷对比1

两代银狐病毒启动载荷对比2
设计与迭代思路:启动样本贴近于正常软件的解压逻辑,并且运行过程中尽可能少产生中间文件。
在启动载荷内部代码的设计上,两代银狐都使用了Setup Factory的框架。内部通过魔数 e0 e0 e1 e1 e2 e2 e3 e3 e4 e4 e5 e5 e6 e6 e7 e7来定位加密数据。尽管每一个版本的功能解压功能相同。但是在版本的选择上,第一代使用了高版本9.5.0.0第二代使用低版本8.2.1.0。这是由于低版本8.2.1.0的好处在于它在解压期间不会多余释放文件。但在高版本9.5.0.0中间过程会多释放一个lua5.1.dll。

SF解压逻辑

两代银狐病毒使用的SF版本对比

Lua脚本启动解压载荷的命令
2.3解密载荷分析
设计与迭代思路:采用白加黑及多文件的设计方式。文件数量由第一代的55个迭代减少至第二代的12个,推测银狐开发者也认为55个文件数量过多。在保留真实软件原有功能的前提下,植入恶意功能。利用疑似版本文件151.0.7922.76.manifest的哈希值作为AES算法的密钥,此举可能导致分析人员误认为系统仅读取一个正常的1KB大小的版本文件。
第一代运行流程为:白文件HBuilderX.exe侧加载黑文件HBuilderX.dll读取151.0.7922.76.manifest解密chrome_proxy.exe文件。
第二代运行流程为:与第一代相同。但多了一个HBuilderxX.dll文件,这个文件是HBuilderX.dll真正的功能为了让在运行HBuilderX.exe时不露出破绽。
细心的读者可能注意到:第一代的HBuilderX.dll大小与第二代的HBuilderxX.dll与HBuilderX.dll的大小加起来差不多。

两代银狐落盘文件分析
值得注意的是,银狐开发者采用了较为巧妙的设计思路,通过提前写好恶意dll,然后将真正的带有签名文件的老版的HBuilderX.dll通过截断的方式添加到恶意dll末尾。这样是为了从文件大小以及我们人工点击属性查看证书的时候可以达到欺骗的效果。但是这样的效果在机器验证时是无法通过的。并且这样构造的dll在调用原本HBuilderX.dll功能的时候也会出错。

一代银狐恶意dll设计思路
HBuilderX.dll有效代码如下,获取chrome_proxy.exe与151.0.7922.76.manifest的内容。使用SHA256算法加密manifest作为key。AES-256-CBC解密chrome_proxy.exe程序。
等价代码如下
plaintext = AES-256-CBC-Decrypt(
key = SHA256(151.0.7922.76.manifest 文件内容), # 32字节
iv = 0x00 * 16,
ciphertext = chrome_proxy.exe 文件内容) # 去掉PKCS#7填充

HBuilderX.dll有效代码
解密之后内存反射dll加载chrome_proxy.exe。其C2以winos家族比较经典的模式存于文件中。
一代银狐倒叙解密
|p1:202.162.99.165|o1:441|t1:1|p2:202.162.99.165|o2:441|t2:1|p3:127.0.0.1|o3:80|t3:1|dd:1|cl:1|fz:默认|bb:1.0|bz:2026. 8.13|jp:0|bh:0|ll:0|dl:0|sh:0|kl:0|bd:0|
二代银狐倒序解密。
|p1:156.247.41.9|o1:668|t1:1|p2:156.247.41.9|o2:668|t2:1|p3:127.0.0.1|o3:80|t3:1|dd:1|cl:1|fz:默认|bb:1.0|bz:2026. 8.18|jp:0|bh:0|ll:0|dl:0|sh:0|kl:0|bd:0|
这里2026.8.18也可以印证之前创建文件的时间2026.8.19日是真实日期。

WINOS标准C2加密格式倒转

下载最终载荷放入注册表

注入tracerpt.exe

注册表中存储的信息
2.4最终载荷分析
2.4.1登录模块.dll分析
设计与迭代思路:最终载荷实际上也分为两部分,第一部分利用白驱动漏洞关闭相关杀软并在成功之后才下载第二部分。第二部分为功能插件。这样的多阶段形式具有很强的时效性与逻辑的合理性。(时效性:银狐运营者可随时远程修改下载的文件,甚至直接删除。合理性:杀软检测才传递功能部分,避免杀软厂商直接获取功能插件)
1. 创建服务名称EmbeddedDriverService来利用白驱动关闭杀软;
2. 创建互斥体;
3. 通过注册表探测聊天软件,微信,qq,钉钉。以及检测摄像头等硬件信息;
4. 在杀软结束后发送检测到的信息发送回C2并下载下一阶段shellcode至注册表。

利用白驱动结束杀软

摄像头探测

互斥体

通过注册表查询聊天软件并且写入登陆包

下载其他模块shellcode至注册表

利用的白驱动

驱动0xB822200C指令

登录模块.dll的控制命令分发


注册表中配置文件信息1

注册表中配置文件信息2
2.4.2 Scheduled Task.dll分析
设计与迭代思路:两个PE分别以存档态与执行态总计4个全写入注册表。这里推测可能是银狐运营者上线部署过于仓促。实际上调用的是2个存档态的注册表。之后迭代可能是执行态直接运行。(PE文件的存档态:文件存储在本地的状态。执行态:内存中被执行的状态)
这一阶段总计被写入注册表4个项,实际上只有2个可运行文件。分别是1-Scheduled Task.dll与2-Scheduled Task.dll。
两个dll实际上均是持久化模块,采用两种不同的持久化思路。Dll1根据360相关进程的存在采取2种模式进行持久化。Dll2直接添加注册表无任何检测操作。
Dll1持久化计划任务名称:MyApplicationTask/AutoRun
Dll2持久化注册表:HKCU\Software\Microsoft\Windows\CurrentVersion\Run键值:MyUniqueCppApp

Dll1检测360进程存活时的持久化

Dll1未检测到360进程存活时的持久化

3.火绒安全建议
火绒安全在此提醒广大用户:识别钓鱼页面,除参考火绒过往文章 https://www.huorong.cn/document/tech/vir_report/2025 介绍的URL甄别方法之外,还可通过校验页面内容完整度进行判断。以Windows版本为例,可查看其他操作系统对应的下载链接是否合理可用,以此作为判断该页面是否为正常页面的佐证依据。

钓鱼链接仿冒识别方法1

钓鱼链接仿冒识别方法2
4.总结与说明
名词解释:
Setup Factory:文章中简称SF是由加拿大Indigo Rose公司开发的Windows安装包制作工具,当前最新版本为9.6,主要用于帮助开发者创建专业的软件安装程序。
Lua:脚本语言,Setup Factory工程使用的语言脚本。
这次通过对5天迭代一轮的银狐病毒查看:
1.银狐的迭代周期非常快;
2.恶意程序设计的释放思路想完全贴近于正常文件释放的逻辑;
3.由于上线过于仓促,产生了大量逻辑错误,导致部分模块无法正常运行;
4.没有对文件使用任何加密或者混淆;
5.使用老版winos为基础修改;
6.没有对所有中间文件的细节进行去指纹,去除时间戳的操作。
综上所述,可以得出结论:该开发者技术水平较为有限,或其所使用的AI模型在代码生成能力方面表现并不突出。然而,相较于以往的银狐样本,其整体设计思路更趋近于正常软件的逻辑结构。
可以查看2.3章节的图片的释放路径为 *\upload\rc

开发者启动项拼写错误导致无法正常运行后续
5.IOC
2770f48da6d9506e3799b0f0e73fe1bc
3e385332b4ef48ab02f0897cd3c7b707
202.162.99.165:441
156.247.41.9:668
钓鱼页面域名:
deepseek-dek.com.cn
yuanbao-cn.com.cn
www.dekdeepseek.com.cn
钓鱼页面下载链接域名:
deesv4.tos-cn-beijing.volces.com
deev3.tos-cn-beijing.volces.com
yuanbao1.tos-cn-beijing.volces.com