首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >银狐木马第二批恶意IP的同网段聚集规律与扩线排查方法

银狐木马第二批恶意IP的同网段聚集规律与扩线排查方法

原创
作者头像
用户12496147
发布2026-09-03 10:31:10
发布2026-09-03 10:31:10
140
举报

9月1日,CCTGA又公布了"银狐"木马第二批TOP10恶意资产,距第一批(8月28日)只隔了5天。两批加起来20个控制端IP,第二批有个一眼就能看出来的特征:10个IP全部落在中国香港,日控制规模合计42626台,其中5个挤在177.4.3.0/24同一个网段里,占了61.3%。最大控制端177.4.3.92单日控制7737台。

银狐第二批恶意IP网段分布
银狐第二批恶意IP网段分布

把新清单加进黑名单,很多人昨天已经做完了。今天要聊的是清单背后那层——网段里还藏着没被披露的备用节点。

只封清单,等于给攻击者留了后门

"银狐"团伙投放Gh0st、Win0s、DcRat这类远控木马,中招终端会主动回连控制端。域名可以随时换,控制端IP是绕不开的接入点,所以官方披露都以IP为主。

但黑产不会一次把家底全亮出来。第二批5个IP挤在同一个/24网段,说明这批资产是批量采购、集中部署的。按这个规律,同一网段、同一ASN下的相邻IP,很可能就是没披露的备用控制端。只封名单上那5个,团伙换个相邻IP照样回连,等于封了个寂寞。

这就是扩线和封清单的区别。封清单是被动防守,扩线是顺着已披露的节点,把藏着的资产往外挖。

扩线抓三个抓手

第一个抓手是同网段。177.4.3.0/24这256个地址,已经确认5个是控制端,剩下的251个里有多少是备用的,值得扫一遍。

第二个抓手是ASN归属。查一下177.4.3.0/24挂在哪家IDC的ASN下,同一ASN下的其他网段,大概率也是同一批买的,顺手一起核验。

第三个抓手是域名和证书。仿冒域名统一走mlcrosoft.vip、mlcro.net、mlcrosoft.my这个家族,同一注册邮箱、同一张证书签出来的其他域名,也值得挖出来进拦截列表。

银狐恶意IP扩线排查三步法
银狐恶意IP扩线排查三步法

代码落地:扫网段

手动翻whois太慢,直接对网段做批量核验。以IP数据云的查询接口为例,把177.4.3.0/24扫一遍,筛出ASN一致、又是IDC机房的活跃节点:

代码语言:txt
复制
python
import requests
def check_ip(ip, api_key):
 url = "https://api.ipdatacloud.com/v2/query"
 params = {"ip": ip, "key": api_key}
 try:
 resp = requests.get(url, params=params, timeout=3)
 data = resp.json()
 except Exception:
 return None
 if data.get("code") == 200:
 info = data.get("data", {})
 return {"ip": ip, "asn": info.get("asn"), "usage_type": info.get("usageType")}
 return None
# 已知控制端所在网段,逐地址核验,筛同ASN的IDC节点
known_asn = "AS13335" # 177.4.3.0/24 的ASN,以实际查询为准for host in range(1, 255):
 ip = f"177.4.3.{host}"
 r = check_ip(ip, "你的key")
 if r and r["asn"] == known_asn and r["usage_type"] in ("IDC", "CDN"):
 print(f"疑似同网段控制端: {r}")

扫完把命中的IP喂回防火墙和威胁情报系统,再配上日志里主动外连的终端做关联,网段级别的防线就成型了。这一步和昨天"封清单"最大的不同在于:昨天封的是已知,今天挖的是未知。

一句收尾

清单是官方的,扩线得靠自己。控制端IP进黑名单、同网段相邻IP定期扫、关联域名证书跟着挖,把这套ip地址追踪的动作固化下来。下次团伙再换一批IP,你的防线已经从"封单点"变成了"铺网段"。

数据来源

  • 国家互联网应急中心CNCERT/CCTGA"银狐"木马专项两批恶意网络资产披露
  • 国家计算机病毒应急处理中心木马系列攻击预警报告
  • 微步在线威胁情报·银狐木马IOC批次数据

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 只封清单,等于给攻击者留了后门
  • 扩线抓三个抓手
  • 代码落地:扫网段
  • 一句收尾
  • 数据来源
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档