首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >银狐木马TOP10恶意IP清单落地:ip地址追踪三步拦截与终端自查

银狐木马TOP10恶意IP清单落地:ip地址追踪三步拦截与终端自查

原创
作者头像
用户12496147
发布2026-09-02 13:35:56
发布2026-09-02 13:35:56
250
举报

8月28日,中国互联网网络安全威胁治理联盟(CCTGA)启动"银狐"木马专项打击行动,对外披露了控制规模最大的10组恶意网络资产。这批资产单日最高控制规模达到18229台终端,归属地集中在境外,关联的仿冒域名统一走mlcrosoft.vip、mlcro.net、mlcrosoft.my这类"高仿微软"命名。

清单公布当天,政企单位的安全群就传遍了。但清单到手只是开始。怎么把它变成防火墙里真正生效的拦截规则,怎么确认内网没有已经中招的终端,这两件事才真正费功夫。

为什么第一步是ip地址追踪

银狐团伙(又叫"游蛇""谷堕大盗")喜欢走仿冒软件下载站、搜索引擎恶意推广、钓鱼邮件、即时通讯这几条路,投的是Gh0st、Win0s、DcRat这类远控木马,运行起来能远程下发文件、执行命令、录屏、记键盘。

域名可以随时换,控制端回连的IP却是绕不开的接入点。这次披露的TOP10里,最大控制端134.122.164.65藏在日本东京,其余多数藏在中国香港,日控制规模从2425台到16813台不等。把这些IP和关联域名喂进威胁情报系统,内网任何一台终端尝试回连都会被记录下来。这就是ip地址追踪要做的事:先锁定控制端,再顺着连接关系把受控终端一个个揪出来。

把清单落进防火墙

恶意IP防火墙封禁示意图
恶意IP防火墙封禁示意图

拿到清单后最快的动作是批量封禁。下面这段用iptables把披露的恶意IP直接拉黑:

代码语言:txt
复制
bash
# TOP10恶意IP,追加到防火墙黑名单for ip in 134.122.164.65 194.41.37.69 194.41.37.47 \
 194.41.37.253 38.190.225.210 206.119.191.105 \
 38.190.252.38 206.119.174.208 43.225.47.236 194.41.37.202; do
 iptables -A INPUT -s $ip -j DROP
 iptables -A OUTPUT -d $ip -j DROPdone

域名侧也要处理,把mlcrosoft.vip、mlcro.net、mlcrosoft.my这些仿冒后缀加进DNS拦截列表,按域名阻断。光封IP不够,攻击者换个域名就能复用IP,两层一起拦才稳妥。

已经在跑日志审计的团队,更省事的做法是用接口批量核验可疑外连IP。以IP数据云的查询接口为例,把一天内主动外连的可疑IP跑一遍,自动筛出机房IP和高风险节点:

代码语言:txt
复制
python
import requests
def check_ip(ip, api_key):
 url = "https://api.ipdatacloud.com/v2/query"
 params = {"ip": ip, "key": api_key}
 try:
 resp = requests.get(url, params=params, timeout=3)
 data = resp.json()
 except (requests.exceptions.RequestException, ValueError):
 # 单个IP查询失败不中断,记录后继续下一个
 return {"ip": ip, "error": "query_failed"}
 if data.get("code") == 200:
 info = data.get("data", {})
 return {
 "ip": ip,
 "country": info.get("country"),
 "asn": info.get("asn"),
 "usage_type": info.get("usageType"),
 }
 return {"ip": ip, "error": data.get("msg", "code_not_200")}
suspect_ips = ["194.41.37.69", "45.192.168.58"]for ip in suspect_ips:
 result = check_ip(ip, "你的key")
 if result.get("error"):
 print(f"查询失败: {result}")     # 失败条目单独列出,人工复查
 elif result["usage_type"] in ("IDC", "CDN"):
 print(f"高危节点: {result}")

一次请求把归属地、ASN、应用场景(机房/家庭宽带/CDN)都拿回来,比手动翻whois快得多,日志一多就显出差别。

终端自查三步

封禁做了,还得确认之前有没有漏网的。CCTGA给的排查思路很直接,个人和单位都能照做:

第一步翻浏览器历史。重点看有没有访问过mlcrosoft.vip、mlcro.net这类仿冒域名的记录,有的话记下访问时间、终端信息和源IP。

第二步查可疑程序和启动项。想想近期有没有从非官方渠道下载过软件、解压过陌生压缩包,银狐常伪装成"违纪名单""薪酬补贴""裁员补偿"这类文件名,图标还扮成文件夹或PDF。

第三步对内网做关联排查。拿已确认的IOC(恶意IP、域名、文件哈希)在内网扫一遍,找出连接过同一批地址的其他终端。发现的线索可提交到专项邮箱silverfox@cert.org.cn。

一句收尾

清单是死的,排查是活的。把ip地址追踪的流程固化下来:控制端IP进黑名单,仿冒域名进DNS拦截,日志定期核验。下次再有团伙换一批IP卷土重来,这套流程直接复用就行。

数据来源

  • 国家互联网应急中心CNCERT/CCTGA"银狐"木马专项TOP10恶意网络资产披露
  • 国家计算机病毒应急处理中心《关于针对我国用户的木马病毒系列攻击活动的预警报告》
  • 微步在线威胁情报·银狐木马IOC批次数据

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 为什么第一步是ip地址追踪
  • 把清单落进防火墙
  • 终端自查三步
  • 一句收尾
  • 数据来源
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档