gubit.cn-股比特.中国
查股网
山石网科(688030)内幕信息消息披露
 
个股最新内幕信息查询:    
 

山石安全能力中心|山石网科HW期间持续检测APT组织与银狐家族

http://www.gubit.cn  2026-07-24  山石网科内幕信息

来源 :山石网科新视界2026-07-24

  山石云沙箱,让银狐无处遁形

  背景

  银狐家族(Silver Fox)自2020年首次被发现以来,已从单一网络犯罪团伙演变为经济诈骗+国家级间谍行动“双轨”并行的 APT 级威胁。其武器库经历了 Gh0st → DcRat → ValleyRAT →合法软件武器化的四次迭代,近期更扩展出 HoldingHands RAT、AtlasCross RAT 及 ABCDoor 等新型木马。如今的攻击链条充斥着 SMC 自修改代码、BYOVD 内核致盲、sRDI 无文件注入、DLL 侧加载、COM 组件劫持等高级手法,传统签名引擎基本失效,静态检测得分常为 0。

  山石云沙箱检测

  山石云沙箱通过动态行为仿真、内存画像与攻击链还原三重机制,将银狐的隐匿行为逐一曝光:

  SMC 自解密检测 –即便母体静态得分为0,沙箱在虚拟执行中实时抓取解密后的 Payload,标记为 SMC_Shellcode_Detected。

  内存注入与无文件攻击 –对 svchost.exe、VSSVC.exe 等系统进程做运行时内存快照,检测异常 RWX 内存页和反射式加载特征,定位 Shellcode 起始地址。

  BYOVD 内核致盲捕获 –监控 ZwTerminateProcess 操作,发现合法签名驱动(如 BdApiUtil64.sys)对杀软进程的批量 KILL,直接给出 CVE 编号和驱动数字指纹。

  侧加载行为链还原 –记录恶意 DLL 释放路径是否落在微信、WPS 等白软件目录,交叉验证签名与 LdrLoadDll 调用,锁定“签名合法但行为非法”的攻击链。

  提权与驻留行为链 –监控 CreateService 对随机字符串服务的创建、HKEY_CLASSES_ROOT\CLSID 下的 COM 劫持修改,以及 SeDebugPrivilege 配合 TrustedInstaller 令牌的提权链,精准定位“病毒复活”的根源。

  山石网科云网端协同防护

  山石网科云网协同防护:防火墙将 DNS 请求实时路由至云端情报网关,基于域名新增时间、Whois 隐私保护、页面行为相似度(如钓鱼模板 Hash)、TLS 会话特征与 HTTP body 熵值分布,在 3 秒内判定假域名并联动阻断。某次 HW 中,红队搭建的“腾讯会议升级包”钓鱼站,首例受害者域名请求后立刻被封杀。

  在对抗 APT 组织时,云沙箱的行为基线建模同样发挥了作用。例如俄罗斯背景的 Gamaredon 组织使用自研 Pterodo 后门,将 C2 心跳伪装成 GET /favicon.ico 请求,山石云端基于多源蜜罐积累的 TLS 会话与 HTTP 熵值特征,将低慢流量聚类为“疑似 Gamaredon 探测”,并在数分钟内同步至边界防火墙拦截。

  南亚摩诃草组织针对高校行业的攻击,虽将诱饵伪装为政府文件,但云端情报通过文件行为与网络特征关联,同样被实时检出。

  ??点击文末“阅读原文”可查看完整版文章。

  完整版文章包含银狐 RAT 工具四阶段进化图谱、5个真实案例(含 Gamaredon 低慢探测、摩诃草文件伪装)、云沙箱 6 大检测技术细节与 MITRE ATT&CK 映射图。

有问题请联系 767871486@qq.com 商务合作广告联系 QQ:767871486
Copyright 2007-2026
www.gubit.cn 查股网