专项解决方案 · E-ITDR
银狐木马
检测与溯源
银狐类木马伪装成常用办公与财税软件投递,变种迭代快,靠单一样本特征追不上。本方案按情报、行为、身份三层组织调查:情报覆盖已知样本,行为线索指向落地与通信方式,身份活动回答一台中招之后有没有扩散出去。
Where It Lands
投递面向的是人,不是系统
这类木马伪装成常用办公与财税软件:一个「发票工具更新」、一份「通知附件」,点开就完成了落地。它选的入口是人,所以最先中招的往往是财务、行政与业务岗位的终端——那些装着报税、开票与网银客户端,同时又对停机最敏感的机器。
本页按该类威胁的公开可见行为组织,不引用未标注来源的样本数量、变种频率或事件统计。具体样本的判定以当前情报与规则目录为准,不以本页的行为描述为准。
Three Layers
情报、行为、身份,各自能回答什么
三层不是三道防线的简单叠加,而是三种性质不同的判据。分开写,是因为它们的确定性不一样:情报确定但滞后,行为通用但依赖采集,身份最稳定但要等到攻击者开始连别的机器。
- 已知样本的哈希与签名特征
- 已知 C2 基础设施与域名条目
- 命中即可定性到「这一类」,并给出条目来源
- 落地方式、持久化机制与外联方式
- 不依赖具体样本,但依赖端点采集级别
- 用于缩小范围,通常不单独作为家族定性
- 凭据被取走之后的认证与跨主机执行
- 判据与具体家族无关,最稳定
- 只有攻击者开始横向移动才会出现
不承诺覆盖未知变种。情报层覆盖的是已知样本与已知基础设施;新变种在情报到位之前,只能靠行为层缩小范围、靠身份层发现扩散——这两层给的是线索,不是家族定性。把「行为检测发现未知变种」当成承诺,到实战里是要还的。
三层都要看采集:行为层与身份层的判据依赖端点的采集级别、运行权限与审计策略。同一条判据在采集未开启的机器上不会产生任何结果,这类差异在采集健康里可见,不靠推断补齐。
Clues
落地、持久化、通信:线索逐条标注
按行为线索列出检测判据、适用平台与采集前提。规则命中与证据关联共同支持调查;具体手法和样本覆盖需在约定环境中逐项验证。
| 线索 | 观察到的现象 | E-ITDR 的判据 | 平台与采集前提 | 验证状态 |
|---|---|---|---|---|
| 伪装投递与执行 | 伪装成常用软件的安装包被用户执行 | 已知样本哈希与签名特征比对;异常文件执行 | Windows;进程采集与文件哈希比对 | 目录内有规则 |
| 内存加载 | 核心模块在内存中执行,磁盘上留不下完整文件 | 进程内存的异常写入与异常模块加载 | Windows;需 ETW 进程采集,采集级别不足时不可见 | 依赖采集配置 |
| 计划任务持久化 | 创建名称仿冒系统组件的计划任务 | 任务创建记录:名称、创建者、执行路径与触发条件 | Windows;计划任务采集 | 目录内有规则 |
| 注册表启动项 | 写入启动项,登录时被拉起 | 启动项键值的新增与变更 | Windows;注册表采集 | 目录内有规则 |
| 服务创建 | 注册系统服务实现开机自启 | 服务创建与配置变更记录 | Windows;服务采集 | 目录内有规则 |
| 凭据窃取 | 读取浏览器凭据库、导出系统凭据 | 凭据存储与进程内存的异常访问;对凭据库文件的异常读取 | Windows;凭据访问规则可用,凭据库文件读取需通用文件采集 | 依赖采集配置 |
有三样东西单独出现时都不构成恶意判据:通用隧道工具在很多合法运维里也在用;共享云基础设施的出口地址背后同时跑着大量正常业务;任务名称里出现常见系统组件名,正常软件也这么起名。判定要靠「这个进程、这个路径、这个创建者、这段时间的其他动作」合起来看——不按品牌名单或云出口地址段整体封禁,那样拦掉的多半是正常业务。
本表仅列当前可用于调查的规则与采集线索;专项效果需结合产品版本、样本与采集条件验证,不据此承诺所有手法或变种均可检出。
Spread
一台中招之后,查它有没有走出去
前两层解决「这台机器怎么了」,这一层解决「还有哪些机器」。判据与具体家族无关——攻击者用取到的凭据去连别的机器,留下的痕迹和任何一次横向移动没有区别。
关联结果会标出哪些环节有直接证据、哪些属于推断、哪些因采集未覆盖而缺失。外传量化是网络层统计,不基于文件内容识别敏感级别;一条外发连接不等于已确认数据泄露,也不能由文件数推算受影响人数或记录数。对外报告的口径由企业依法确定。
Response
六个阶段,谁做哪一段
这类事件的处置横跨终端、网络、邮件与业务四侧。写清楚谁执行,比写清楚「能做什么」更重要——责任不清,遏制动作往往卡在授权环节。
| 阶段 | E-ITDR | 由谁执行 |
|---|---|---|
| 确认 | 提供告警、触发依据与涉及主机清单 | SOC 分析师确认结论是否成立 |
| 遏制 | 在授权与审批下执行主机隔离、停止进程,并回报状态 | 是否隔离由业务与应急流程共同决定 |
| 清除 | 在授权下执行文件处置与证据采集 | 持久化项与残留的清除范围由应急响应流程决定 |
| 阻断外联 | 提供外联目标与相关进程记录 | 域名与地址阻断由网络侧执行;投递面收敛由邮件网关执行 |
| 凭据处置 | 不代为执行 | 浏览器凭据与系统账号的重置由身份系统与使用者完成 |
| 通知与报告 | 提供可导出的证据集与文件访问记录 | 对外通知与报告口径由企业依法确定 |
高风险动作需要角色权限、审批与复核,并依赖 Agent 在线与命令通道可达。执行回执包括成功、失败与超时;回执成功不等于威胁已经消除。另外:终端重装会清掉本机证据,取证要排在重装前面——这一条在实际事件里最常被跳过。
Intelligence Scope
情报覆盖到哪、更新到哪
情报是这一类方案里最容易被说过头的部分。这里只讲三件事:情报从哪来、覆盖什么、什么时候不管用。
情报命中说明「与已知条目匹配」,是定性的起点而不是终点:仍要结合这台机器上的其他行为一并判断,尤其是当命中的只是一个基础设施地址时。
Validation
用一台约定的终端,把三层各验一遍
验证按三层分开做,因为三层的判定标准不一样:情报层看是否命中并给出条目来源,行为层看线索是否可解释,身份层看扩散能否被发现。测试目标与实际结果分开记录。
| 用例 | 测试目标 | 实际结果 |
|---|---|---|
| 情报命中 | 在约定终端上运行已知样本,核对是否命中情报条目、条目是否带来源与生效版本 | 按实测填写 |
| 落地与持久化 | 核对计划任务、启动项与服务创建的告警是否包含名称、创建者与执行路径 | 按实测填写 |
| 外联线索 | 核对外联进程与目标是否被记录,以及当前平台上的实际可见范围 | 按实测填写 |
| 凭据窃取 | 复现凭据读取,核对是否产生告警、触发依据是否可解释 | 按实测填写 |
| 横向扩散 | 用取到的凭据向另一台主机认证,核对跨主机关联是否成立 | 按实测填写 |
| 授权响应 | 执行一次隔离或取证,核对执行回执与复测结果 | 按实测填写 |
官网不公开完整操作命令,也不进行任何实机攻击执行;样本相关的验证需在隔离环境中、按双方事先约定的范围进行。上面的用例只用于共同划定授权测试范围与判定标准。
建议同时记录采集前提(运行权限、审计策略、采集级别)——同一条用例在不同采集条件下的结果没有可比性。未完成测试前不填报检出率或变种覆盖率一类的数字。演示环境展示的是产品演示场景,不是某一位客户的实际事件记录。
Expert Consultation
从一台可疑终端开始,把扩散范围查清楚
告诉我们终端构成、办公与财务系统的分布,以及本次遇到的可疑现象,我们会按情报、行为、身份三层说明能查到什么、需要哪些采集前提、哪些环节当前还不作承诺:
线索逐条核对
落地、持久化与通信线索的判据与前提
扩散范围调查
身份活动与横向移动的调查路径
响应责任划分
哪些动作由平台执行、哪些由其他系统执行
飞书扫码,即可咨询