8月28日,中国互联网网络安全威胁治理联盟(CCTGA)启动"银狐"木马专项打击行动,对外披露了控制规模最大的10组恶意网络资产。这批资产单日最高控制规模达到18229台终端,归属地集中在境外,关联的仿冒域名统一走mlcrosoft.vip、mlcro.net、mlcrosoft.my这类"高仿微软"命名。
清单公布当天,政企单位的安全群就传遍了。但清单到手只是开始。怎么把它变成防火墙里真正生效的拦截规则,怎么确认内网没有已经中招的终端,这两件事才真正费功夫。
银狐团伙(又叫"游蛇""谷堕大盗")喜欢走仿冒软件下载站、搜索引擎恶意推广、钓鱼邮件、即时通讯这几条路,投的是Gh0st、Win0s、DcRat这类远控木马,运行起来能远程下发文件、执行命令、录屏、记键盘。
域名可以随时换,控制端回连的IP却是绕不开的接入点。这次披露的TOP10里,最大控制端134.122.164.65藏在日本东京,其余多数藏在中国香港,日控制规模从2425台到16813台不等。把这些IP和关联域名喂进威胁情报系统,内网任何一台终端尝试回连都会被记录下来。这就是ip地址追踪要做的事:先锁定控制端,再顺着连接关系把受控终端一个个揪出来。

拿到清单后最快的动作是批量封禁。下面这段用iptables把披露的恶意IP直接拉黑:
bash
# TOP10恶意IP,追加到防火墙黑名单for ip in 134.122.164.65 194.41.37.69 194.41.37.47 \
194.41.37.253 38.190.225.210 206.119.191.105 \
38.190.252.38 206.119.174.208 43.225.47.236 194.41.37.202; do
iptables -A INPUT -s $ip -j DROP
iptables -A OUTPUT -d $ip -j DROPdone域名侧也要处理,把mlcrosoft.vip、mlcro.net、mlcrosoft.my这些仿冒后缀加进DNS拦截列表,按域名阻断。光封IP不够,攻击者换个域名就能复用IP,两层一起拦才稳妥。
已经在跑日志审计的团队,更省事的做法是用接口批量核验可疑外连IP。以IP数据云的查询接口为例,把一天内主动外连的可疑IP跑一遍,自动筛出机房IP和高风险节点:
python
import requests
def check_ip(ip, api_key):
url = "https://api.ipdatacloud.com/v2/query"
params = {"ip": ip, "key": api_key}
try:
resp = requests.get(url, params=params, timeout=3)
data = resp.json()
except (requests.exceptions.RequestException, ValueError):
# 单个IP查询失败不中断,记录后继续下一个
return {"ip": ip, "error": "query_failed"}
if data.get("code") == 200:
info = data.get("data", {})
return {
"ip": ip,
"country": info.get("country"),
"asn": info.get("asn"),
"usage_type": info.get("usageType"),
}
return {"ip": ip, "error": data.get("msg", "code_not_200")}
suspect_ips = ["194.41.37.69", "45.192.168.58"]for ip in suspect_ips:
result = check_ip(ip, "你的key")
if result.get("error"):
print(f"查询失败: {result}") # 失败条目单独列出,人工复查
elif result["usage_type"] in ("IDC", "CDN"):
print(f"高危节点: {result}")一次请求把归属地、ASN、应用场景(机房/家庭宽带/CDN)都拿回来,比手动翻whois快得多,日志一多就显出差别。
封禁做了,还得确认之前有没有漏网的。CCTGA给的排查思路很直接,个人和单位都能照做:
第一步翻浏览器历史。重点看有没有访问过mlcrosoft.vip、mlcro.net这类仿冒域名的记录,有的话记下访问时间、终端信息和源IP。
第二步查可疑程序和启动项。想想近期有没有从非官方渠道下载过软件、解压过陌生压缩包,银狐常伪装成"违纪名单""薪酬补贴""裁员补偿"这类文件名,图标还扮成文件夹或PDF。
第三步对内网做关联排查。拿已确认的IOC(恶意IP、域名、文件哈希)在内网扫一遍,找出连接过同一批地址的其他终端。发现的线索可提交到专项邮箱silverfox@cert.org.cn。
清单是死的,排查是活的。把ip地址追踪的流程固化下来:控制端IP进黑名单,仿冒域名进DNS拦截,日志定期核验。下次再有团伙换一批IP卷土重来,这套流程直接复用就行。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。