Loading...
Skip to Content

专项解决方案 · E-ITDR

银狐木马
检测与溯源

银狐类木马伪装成常用办公与财税软件投递,变种迭代快,靠单一样本特征追不上。本方案按情报、行为、身份三层组织调查:情报覆盖已知样本,行为线索指向落地与通信方式,身份活动回答一台中招之后有没有扩散出去。

  • 情报、行为、身份三层,各有各的边界
  • 不承诺覆盖未知变种
  • 隧道工具与云出口本身不作为判据

Where It Lands

投递面向的是人,不是系统

这类木马伪装成常用办公与财税软件:一个「发票工具更新」、一份「通知附件」,点开就完成了落地。它选的入口是人,所以最先中招的往往是财务、行政与业务岗位的终端——那些装着报税、开票与网银客户端,同时又对停机最敏感的机器。

入口是人,不是漏洞
伪装成常用软件的安装包与更新包,通过邮件、群聊与网页投递。走的是正常下载与正常执行,没有一个可以打补丁修掉的漏洞。
涉及:伪装投递 · 用户执行
财务终端误伤代价高
报税、开票与网银客户端本身行为就不常规:签名来源各异、频繁改注册表、要装驱动。收得太紧,第一批被拦住的往往是这些必须跑的软件。
涉及:误伤 · 业务连续性
真正的问题是有没有扩散
单机查杀能处理一台机器。用没用这台机器上的凭据去连别的机器、访问过哪些共享目录——这些要有跨主机的证据才回答得了。
涉及:横向扩散 · 影响范围
重装了事不等于查清楚
重装系统会把证据一起清掉。之后再问「外传了什么、还有哪些机器中招」,已经没有可查的记录——取证要排在重装前面。
涉及:证据留存 · 复盘

本页按该类威胁的公开可见行为组织,不引用未标注来源的样本数量、变种频率或事件统计。具体样本的判定以当前情报与规则目录为准,不以本页的行为描述为准。

Three Layers

情报、行为、身份,各自能回答什么

三层不是三道防线的简单叠加,而是三种性质不同的判据。分开写,是因为它们的确定性不一样:情报确定但滞后,行为通用但依赖采集,身份最稳定但要等到攻击者开始连别的机器。

L1
Intelligence
情报层
  • 已知样本的哈希与签名特征
  • 已知 C2 基础设施与域名条目
  • 命中即可定性到「这一类」,并给出条目来源
能答:是不是已知样本
L2
Behaviour
行为层
  • 落地方式、持久化机制与外联方式
  • 不依赖具体样本,但依赖端点采集级别
  • 用于缩小范围,通常不单独作为家族定性
能答:它怎么落地与通信
L3
Identity
身份层
  • 凭据被取走之后的认证与跨主机执行
  • 判据与具体家族无关,最稳定
  • 只有攻击者开始横向移动才会出现
能答:有没有扩散出去

不承诺覆盖未知变种。情报层覆盖的是已知样本与已知基础设施;新变种在情报到位之前,只能靠行为层缩小范围、靠身份层发现扩散——这两层给的是线索,不是家族定性。把「行为检测发现未知变种」当成承诺,到实战里是要还的。

三层都要看采集:行为层与身份层的判据依赖端点的采集级别、运行权限与审计策略。同一条判据在采集未开启的机器上不会产生任何结果,这类差异在采集健康里可见,不靠推断补齐。

Clues

落地、持久化、通信:线索逐条标注

按行为线索列出检测判据、适用平台与采集前提。规则命中与证据关联共同支持调查;具体手法和样本覆盖需在约定环境中逐项验证。

线索观察到的现象E-ITDR 的判据平台与采集前提验证状态
伪装投递与执行 伪装成常用软件的安装包被用户执行 已知样本哈希与签名特征比对;异常文件执行 Windows;进程采集与文件哈希比对 目录内有规则
内存加载 核心模块在内存中执行,磁盘上留不下完整文件 进程内存的异常写入与异常模块加载 Windows;需 ETW 进程采集,采集级别不足时不可见 依赖采集配置
计划任务持久化 创建名称仿冒系统组件的计划任务 任务创建记录:名称、创建者、执行路径与触发条件 Windows;计划任务采集 目录内有规则
注册表启动项 写入启动项,登录时被拉起 启动项键值的新增与变更 Windows;注册表采集 目录内有规则
服务创建 注册系统服务实现开机自启 服务创建与配置变更记录 Windows;服务采集 目录内有规则
凭据窃取 读取浏览器凭据库、导出系统凭据 凭据存储与进程内存的异常访问;对凭据库文件的异常读取 Windows;凭据访问规则可用,凭据库文件读取需通用文件采集 依赖采集配置

有三样东西单独出现时都不构成恶意判据:通用隧道工具在很多合法运维里也在用;共享云基础设施的出口地址背后同时跑着大量正常业务;任务名称里出现常见系统组件名,正常软件也这么起名。判定要靠「这个进程、这个路径、这个创建者、这段时间的其他动作」合起来看——不按品牌名单或云出口地址段整体封禁,那样拦掉的多半是正常业务。

本表仅列当前可用于调查的规则与采集线索;专项效果需结合产品版本、样本与采集条件验证,不据此承诺所有手法或变种均可检出。

Spread

一台中招之后,查它有没有走出去

前两层解决「这台机器怎么了」,这一层解决「还有哪些机器」。判据与具体家族无关——攻击者用取到的凭据去连别的机器,留下的痕迹和任何一次横向移动没有区别。

单台失陷
凭据被取走
向其他主机认证
涉及资产与文件
认证异常
这台机器上取到的账号,短时间内出现在别的主机上;认证方式或路径与该账号的常规走法不一致。
对应规则域:Kerberos 与身份认证 · NTLM 与中继
跨主机执行
通过远程服务在其他主机上启动进程或注册服务,结合发起身份与目标资产的等级一并判断,而不是只看进程本身是否合法。
对应规则域:委派和横向移动
涉及资产与文件
路径上经过的主机、被访问的目录与文件记录,以及外发连接记录,用于评估影响范围与准备对内说明材料。
对应能力:文件追踪与外传调查

关联结果会标出哪些环节有直接证据、哪些属于推断、哪些因采集未覆盖而缺失。外传量化是网络层统计,不基于文件内容识别敏感级别;一条外发连接不等于已确认数据泄露,也不能由文件数推算受影响人数或记录数。对外报告的口径由企业依法确定。

Response

六个阶段,谁做哪一段

这类事件的处置横跨终端、网络、邮件与业务四侧。写清楚谁执行,比写清楚「能做什么」更重要——责任不清,遏制动作往往卡在授权环节。

阶段E-ITDR由谁执行
确认提供告警、触发依据与涉及主机清单SOC 分析师确认结论是否成立
遏制在授权与审批下执行主机隔离、停止进程,并回报状态是否隔离由业务与应急流程共同决定
清除在授权下执行文件处置与证据采集持久化项与残留的清除范围由应急响应流程决定
阻断外联提供外联目标与相关进程记录域名与地址阻断由网络侧执行;投递面收敛由邮件网关执行
凭据处置不代为执行浏览器凭据与系统账号的重置由身份系统与使用者完成
通知与报告提供可导出的证据集与文件访问记录对外通知与报告口径由企业依法确定

高风险动作需要角色权限、审批与复核,并依赖 Agent 在线与命令通道可达。执行回执包括成功、失败与超时;回执成功不等于威胁已经消除。另外:终端重装会清掉本机证据,取证要排在重装前面——这一条在实际事件里最常被跳过。

Intelligence Scope

情报覆盖到哪、更新到哪

情报是这一类方案里最容易被说过头的部分。这里只讲三件事:情报从哪来、覆盖什么、什么时候不管用。

两条来源
一条是商业威胁情报,覆盖已知样本哈希、签名与已知 C2 基础设施;一条是内部安全研究沉淀的家族专用条目,包括落地方式与持久化机制的判据。
覆盖:已知样本与已知基础设施
更新方式
由内部团队持续跟踪并随版本更新。不承诺固定的更新频率——频率承诺在变种迭代面前没有意义;能承诺的是每一条情报都带来源与生效版本,历史告警可以对应到当时生效的那一版。
更新:随版本发布,不给频率承诺
什么时候不管用
新变种换了哈希与签名、换了基础设施,情报层就先失效。这时候还在工作的是行为层与身份层,而它们给的是线索,不是家族定性。
边界:未知变种不作承诺

情报命中说明「与已知条目匹配」,是定性的起点而不是终点:仍要结合这台机器上的其他行为一并判断,尤其是当命中的只是一个基础设施地址时。

Validation

用一台约定的终端,把三层各验一遍

验证按三层分开做,因为三层的判定标准不一样:情报层看是否命中并给出条目来源,行为层看线索是否可解释,身份层看扩散能否被发现。测试目标与实际结果分开记录。

用例测试目标实际结果
情报命中在约定终端上运行已知样本,核对是否命中情报条目、条目是否带来源与生效版本按实测填写
落地与持久化核对计划任务、启动项与服务创建的告警是否包含名称、创建者与执行路径按实测填写
外联线索核对外联进程与目标是否被记录,以及当前平台上的实际可见范围按实测填写
凭据窃取复现凭据读取,核对是否产生告警、触发依据是否可解释按实测填写
横向扩散用取到的凭据向另一台主机认证,核对跨主机关联是否成立按实测填写
授权响应执行一次隔离或取证,核对执行回执与复测结果按实测填写

官网不公开完整操作命令,也不进行任何实机攻击执行;样本相关的验证需在隔离环境中、按双方事先约定的范围进行。上面的用例只用于共同划定授权测试范围与判定标准。

建议同时记录采集前提(运行权限、审计策略、采集级别)——同一条用例在不同采集条件下的结果没有可比性。未完成测试前不填报检出率或变种覆盖率一类的数字。演示环境展示的是产品演示场景,不是某一位客户的实际事件记录。


Expert Consultation

从一台可疑终端开始,把扩散范围查清楚

告诉我们终端构成、办公与财务系统的分布,以及本次遇到的可疑现象,我们会按情报、行为、身份三层说明能查到什么、需要哪些采集前提、哪些环节当前还不作承诺

线索逐条核对

落地、持久化与通信线索的判据与前提

扩散范围调查

身份活动与横向移动的调查路径

响应责任划分

哪些动作由平台执行、哪些由其他系统执行

飞书咨询二维码

飞书扫码,即可咨询

方案咨询 010-80716066
商务邮箱 services@wuthreat.com