蓝队技能
Linux应急响应手册V2
C2银狐病毒恶意样本
安全服务测试报告模版
CobaltStrike beacon源码
WIN应急响应手册V1.2
一次银狐木马排查细节
蓝队安全运营大师之路
攻防对抗蓝队知识清单
蓝队分析研判工具箱
应急响应技术实战指南
应急溯源手册案例分享
蓝队应急反制思维导图
Nessus2026.5.8版本系列
OpenArk响应逆向工具箱
网络设备基线排查工具
蓝队数据流量分析溯源
Java内存马检测工具
AI大模型设备安全基线排查
端口进程应急管理工具
蓝队进程内存扫描工具
蓝队全套开源文档项目
萤火WIN应急响应工具
WIN日志采集分析器
等级保护现场测评系统
小迪安全知识库
-
+
home
一次银狐木马排查细节
一次银狐木马排查细节
来源:https://mp.weixin.qq.com/s/40u-MFmI4Wh_0e7qlj3ceA 本次仅针对实战过程进行记录,文章相关信息均已脱敏,如有侵权请联系删除! 事情的起因是某客户接到上级通报,集团内某个人电脑与某境外C2地址有连接行为,需要在个人终端上定位链接原因并提取木马样本文件  因客户现场无其他安全监测设备,经过一番排查仅在终端边界防火墙有告警信息  01 上机排查 任务管理器一开,cpu直接跑满,但目标机器为一老旧台式且存在大量三方软件占用资源(如某全家桶某壁纸),经过进程排查未发现可疑高占用进程  打开cmd,输入\`netstat -nao | findstr "C2地址"\`也未发现可疑进程,直接上工具,通过主机信息的dns缓存直接定位了目标C2地址以及通信的目标域名  既然终端与目标C2地址有dns通信,那么直接对当前网络环境进行dns监控,从而定位到了目标进程,但目标为一个windows的系统核心进程,推测为木马释放后注入到了系统进程当中  通过对该C2地址的微步查询判断为银狐黑产,猜测为目标终端中了银狐木马,直接上银狐专杀工具  通过工具定位到了目标后门安装包,打开目录发现其下载时间与告警时间吻合   上传样本到微步进行分析,果然是银狐木马  利用火绒对终端进行查杀后无外联信息,任务管理器高占用下降,通过dns监控无外联情况  02 总结 目标用户在15日下午15点左右通过edge浏览器访问恶意三方链接下载了包含木马的盗版wps软件,于次日运行后与恶意境外C2地址链接产生通信,被边界防火墙捕获 03 免责声明 本文旨在进行安全技术 交流与学习 。所有内容仅代表个人观点与研究心得,仅供法律许可范围内的技术研究与防御参考。读者须承诺并保证:不将分享的任何知识、工具或方法用于任何未授权的测试、攻击或非法用途,并严格遵守您所在地及目标系统所在地的所有适用法律。所有基于本公众号内容进行的操作与决策,其产生的一切后果均由操作者 自行独立承担全部责任 。技术风险自控,法律红线勿越。
xiaodi
April 29, 2026, 9:53 p.m.
240
0 comment
Forward
Favorites
Last
Next
Scan the QR Code
Copy link
Scan the QR code to share.
Copy link
share
link
type
password
Update password
Validity period
Markdown file
Word document
PDF document
PDF document (print)