积极预防 及时发现
快速响应 力保恢复
关于“银狐”木马“甲蚁(G01)”团伙攻击态势深入分析报告
发布时间:2026-09-29 信息来源:CNCERT

本报告由CNCERT与天融信科技集团股份有限公司共同发布。

一、事件概述

在“银狐”木马专项工作中,CNCERT联合天融信科技集团股份有限公司共同监测发现,“甲蚁(G01)”团伙近期通过搜索引擎SEO投毒与关键词竞价引流,利用AI批量复刻高仿真软件下载站传播银狐木马。经专项工作组对该团伙攻击资源与传播控制方式开展关联分析发现:其抢先实名注册“.com.cn\.cn”后缀域名并按统一模板批量命名,仿冒“SafeW”“FinalShell”“NexusDesk”等常用工具软件的官方下载入口,恶意载荷统一托管于云对象存储服务;用户被诱导下载并运行恶意MSI安装包与多阶段下载加载器后,样本在显示正常软件安装界面的同时,于后台以“白加黑”侧加载方式分阶段加载后续程序,写入Windows Defender排除项、实施进程注入、注册计划任务,并篡改hosts阻断安全软件站点访问,随后连接境外C2服务器,建立远程控制通道。

专项工作组已核验仿冒域名1060个,单日注册峰值110个,活跃C2地址2个。2026年9月15日至22日,CNCERT监测发现该团伙共控制境内肉鸡达8708个。其中,单日上线数量峰值2361个。此次攻击活动威胁使用开发运维类工具的个人及企业用户,此类用户因工作需要,普遍持有高价值主机权限,其终端一旦被控,攻击者可利用这些权限进一步横向移动,扩大影响范围。

图 1 “甲蚁(G01)”团伙攻击活动总体链路

二、团伙画像与活动特征

该团伙使用单一控制邮箱批量注册数百个域名,借用他人实名信息完成“.com.cn”域名注册,再利用AI批量复刻多个品牌官网。各仿冒站点通过统一后台提供恶意载荷,同名压缩包按次打包,哈希值各不相同。站群托管于价格低廉、溯源困难的境外服务,第三方流量统计平台(51.LA)则用于核算投入产出比、调整仿冒主题。其仿冒对象已从大众软件转向开发运维类工具,此类目标用户持有的主机权限具有更高价值。

(一)团伙概况

表 1 “甲蚁(G01)”团伙概况

团伙名称“甲蚁(G01)”团伙
最早可追溯时间2026年7月9日(现有批次中最早的域名注册时间)
主要攻击目标使用开发运维类工具(FinalShell、NexusDesk、Xshell、SecureCRT等)与即时通信类工具(SafeW等)的个人及企业用户;运维与开发人员为高价值目标
主要传播渠道搜索引擎SEO投毒与关键词竞价引流;AI批量复刻的高仿真仿冒软件下载站;多层跳转至云对象存储下载
主要恶意功能多阶段下载与内存加载、白加黑侧加载、进程内存写入、Windows Defender排除项写入、计划任务持久化、hosts篡改阻断安全软件、远程控制与双向数据交换
当前活跃情况活跃。域名注册持续至2026年9月9日。

(二)传播资源与基础设施特征

表 2 传播资源与基础设施特征

观察维度统计结果主要特征
域名与注册1060个共1060个,其中".com.cn”域名1042个,占98.3%;".cn”域名18个;

命名模板复用,an-(298)、app-(205)、ah-(203)、ai-(33)、am-(24)等固定前缀,合计占比超70%;

模式为“字母前缀-品牌关键词.com.cn”与“品牌关键词-功能后缀.com.cn”,并大量采用字母重复、缺字、错拼;

注册周期统一为一年;单日最多注册域名110个

解析与托管集中承载,同一个IP多个域名绝大多数托管于Cogent服务商香港节点,带宽廉价、滥用投诉处置缓慢且无需备案;同IP反查可见多个仿冒域集中挂靠,形成稳定的批量承载基础设施
下载基础设施4个对象存储桶

1个中转域名

阿里云OSS(北京、杭州、香港三地域)托管恶意载荷;download.hzx[.]me 承担中转跳转;同一入口多次下载得到同名不同哈希的压缩包,载荷由服务端按次打包
C2基础设施2个14.128.53[.]194:80(关联程序xwizard.exe);

47.243.152[.]51:18300(关联程序VBV4HZ.exe)

证书及其他签名2类

统计服务1类

伪造署名“Bytedance Pte. Ltd.”的数字签名;

滥用有效签名 “Speech Processing Solutions GmbH”程序实施白加黑侧加载;

使用51.LA等免费流量统计服务,按不同统计ID区分仿冒应用并据此核算投资回报率

域名注册信息显示,注册人姓名和身份证号对应真实公民,控制邮箱则为境外免费邮箱。反查发现,同一控制邮箱关联多个注册人姓名,并轮换使用。这表明攻击者批量借用他人身份注册域名,注册信息中暴露的是无关公民的身份。

图 2 域名whois身份信息与控制邮箱错位

图 3 单邮箱多姓名轮换

图 4 多个仿冒域名解析至香港Cogent

三、典型攻击活动分析

(一)传播入口

用户在搜索引擎检索“FinalShell下载”等关键词后,会被引导至“ssh-finalshell.com[.]cn”等仿冒站点。该站点冒充FinalShell官方正版下载入口,提供携带银狐木马的恶意压缩包。该团伙还批量注册并运营“apps-finalshell.com[.]cn”“www.ch-finalshell.com[.]cn”“web-finalshell.com[.]cn”等域名,均沿用“前缀-finalshell.com.cn”的命名模板。

图 5 由AI批量复刻生成的高仿真FinalShell仿冒下载页面

本次活动主要仿冒开发运维类工具,早期活动则集中仿冒Chrome、WPS、Telegram等大众软件。FinalShell是常用的远程连接(SSH/SFTP)客户端,用户中有大量持有高价值主机权限的运维与开发人员。此类用户的主机一旦被控,攻击者可利用其权限进一步横向移动。

仿冒页面采用高度标准化的前端结构、规整的HTML注释和通用前端技术栈,与官方网站的文字并非逐句对应。同一仿冒主题下,不同时间注册站点的页面布局和内容也趋于一致。综合这些特征,研判认为,此类页面由AI爬取原官网后批量复刻生成,可同时用于仿冒多个品牌。

该团伙还大量选用需强实名的“.com.cn”后缀,通过前期泄露数据中的“姓名、身份证号”组合完成注册,借用他人身份规避溯源。

(二)跳转与下载链

传播链路为“搜索结果->仿冒域名入口->云对象存储->恶意样本”。恶意资源多托管于阿里云OSS等云对象存储服务,下载过程中设置多层跳转,以迷惑用户并降低早期被检测拦截的概率。

图 6 “FinalShell”传播链完整跳转及下载链


表 3 传播链各环节

环节URL/域名作用
入口ssh-finalshell.com[.]cn仿冒FinalShell下载页,伪装为官方正版下载入口
跳转apps-finalshell.com[.]cn等域名关联仿冒域名,与NexusDesk主题站共用同一载荷供给后台
下载阿里云OSS(多层跳转)云对象存储托管,落地携带银狐木马的instell_s2.0.0x.zip

对同一入口多次下载的样本进行校验发现,文件名相同,哈希值却不同,表明服务端按次打包并持续更新恶意程序,以规避哈希特征检测。FinalShell传播链中的instell_s2.0.0x.zip存在这一现象,例如,FinalShell与NexusDesk仿冒站点提供的压缩包名称也完全一致。

表 4 同一下载入口多次下载所得样本的哈希

样本文件名MD5
instell_s2.0.04.zipcb03bffe8eb990a4071cb9c82dff8c94
instell_s2.0.04 (1).zip21a495caeba6efdcd16e54ce7ce26e41
instell_s2.0.03.zipea2eaf5b853fd93b4771f641c98639d8
instell_s2.0.03.zip6ac53bdfa55e9e417b2688804658664d
instell_s2.0.03.zip95cfcfa1a4bbf679faea0a5abff8e6ac

(三)样本落地与执行

钓鱼站点提供的压缩包仅包含一个伪装成安装程序的Windows 64位可执行文件,大小为35,473,200字节。不同入口提供的同名文件哈希值不同,表明服务端按次打包并持续更新载荷,以规避哈希特征检测。样本携带的第三方签名与文件实际摘要不符,属于伪造签名。入口程序在公共用户目录释放组件、注册计划任务后退出,后续组件由计划任务逐级启动。各阶段的存放位置、命名方式和触发机制相互独立,部分组件利用带有效签名的第三方程序侧加载恶意模块,形成“白加黑”结构,并通过随机命名和伪装扩展名规避文件名与类型检测。

图 7 受害者与样本关系

(四)远程控制与恶意功能

样本本体负责从远端下载载荷,自身不直接实施窃密,而是通过释放中间态EXE文件,再由中间态EXE释放最终载荷的分阶段投放方式实施攻击。

各阶段组件的存放位置、命名方式和触发机制相互独立,清除单个环节后,其余载荷仍可运行。执行链共设置6个计划任务,采用登录触发和周期触发,部分任务冒用系统更新名称并设为隐藏,使原始样本退出后仍可定时启动后续载荷。样本还以较高系统权限改写安全组件排除配置,将安全厂商域名指向回环地址。远控组件与境外C2地址保持TCP双向通信;配置和资源托管于云对象存储,可随检测情况替换,控制通道则通过非标端口直连并长期保持稳定。这种分开部署方式便于批量运营,也增加了封堵和溯源难度。

四、典型恶意样本分析

表 5 样本基本信息

样本标签内容
SHA-256285b3bc94b18ac314c6a4e9d2fc39383a46a459b5e5db8d627dd8b8db6b79743
MD53478c09e3c39ebaba0a8c7872aad3653
文件名称instell_s2.0.03.exe
文件大小35,473,200 字节
文件类型Windows 64位可执行程序(PE32+)
数字签名样本内嵌署名“Bytedance Pte. Ltd.”的签名记录,但摘要校验未通过,签名无效。
特征多阶段下载加载器;释放程序与目录使用随机化命名,部分文件使用.png、.jpg、.dat、.db等迷惑性扩展名
投递来源ssh-finalshell.com[.]cn 等仿冒站 → instell_s2.0.0x.zip(同名不同哈希)

(一)初始载荷与解密加载

样本伪装成安装程序,实际为Windows 64位多阶段下载加载器。加载过程分为两层,依次获取配置、解码资源并加载后续程序。配置地址为“https://02bbe6.oss-cn-beijing.aliyuncs[.]com/tad”,程序还内置同站点下的 /s.dat 与 /s.jpg 资源地址。

原始程序首先在“C:\Users\Public\SXRh6d”目录释放bcCfOw.exe、UxEnhance64.dll及配套数据文件,并注册计划任务“fX8Ia”。原始进程退出后,任务计划服务启动bcCfOw.exe,由其加载同目录的UxEnhance64.dll,继续释放并启动VBV4HZ.exe。随后,VBV4HZ.exe加载同目录的XPSPLOG.dll连接远端服务器,同时释放XsOewfN.exe、Pl6VgrWG.exe与O02PwqGh.exe;O02PwqGh.exe再释放DnsrvKyi.exe。部分程序和目录采用随机命名:aLpkwp.exe与bcCfOw.exe内容完全相同,baKv9z.exe、PnA1azgv.exe分别与VBV4HZ.exe、XsOewfN.exe内容一致。

图 8 样本多阶段执行关系图


表 6 样本释放文件及位置

存放位置文件
C:\Users\Public\SXRh6dbcCfOw.exe、UxEnhance64.dll、msadox.tb、adoresd.dat
C:\Program Files (x86)\VBV4HZVBV4HZ.exe、XPSPLOG.dll、image.png、thumbs.db
C:\Program Files (x86)\S7UA99KXsOewfN.exe、XPSPLOG.dll、image.png、thumbs.db
C:\ProgramData\cgL18U72O02PwqGh.exe、O02PwqGh.dat、O02PwqGh.png
C:\ProgramDataPl6VgrWG.exe
C:\ProgramData\cpLjQb7sDnsrvKyi.exe
C:\Windows\Tempranchserv.jpg

(二)持久化与规避检测

样本共注册六个计划任务,分别通过用户登录和周期执行启动载荷。其中两个任务冒用MicrosoftEdgeUpdateTaskUA名称,伪装成浏览器更新任务并设为隐藏,每隔1分钟执行一次,且无限期重复。原始样本退出后,这些任务仍会定时启动各阶段载荷。

表 7 样本注册的计划任务

计划任务名称执行程序重复间隔
fX8IabcCfOw.exe1 分钟
MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 9GkjkVBV4HZ.exe1 分钟
MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 gsWzPXsOewfN.exe1 分钟
Our Empowering Procedure Standardization AndO02PwqGh.exe10 分钟
Software Business PrioritizationPl6VgrWG.exe30 分钟
Assessment Intelligent Data Objective SeamlesslyDnsrvKyi.exe5 分钟

样本通过PowerShell批量添加Windows Defender排除路径,将系统目录、用户目录和程序目录等位置排除在检测范围之外。运行期间,后续程序又以SYSTEM权限修改注册表键“HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths”,写入C:\Users\Public\SXRh6d、C:\ProgramData、C:\Users、C:\Program Files (x86)及用户文档目录等路径。

VBV4HZ.exe还会修改系统hosts文件,将weishi.360[.]cn、www.360[.]cn、sd.360[.]cn三个域名指向回环地址127.0.0.1,阻断用户访问相关安全软件站点。

图 9 注册表中被写入的Windows Defender排除路径

图 10 hosts文件中安全软件网站域名被指向回环地址

(三)窃密与远控功能

样本自身负责多阶段下载加载和持久化,不直接实施窃密,远程控制由后续载荷完成。VBV4HZ.exe侧加载XPSPLOG.dll后,与远端服务器建立连接并双向交换数据,具备接受远程指令的条件。各阶段功能相互独立,清除单个环节后,其余载荷仍可运行。

(四)通信协议与配置特征

样本分别访问OSS资源和远端服务器。bcCfOw.exe、VBV4HZ.exe与O02PwqGh.exe解析相关域名后连接对应地址,其中VBV4HZ.exe与47.243.152[.]51:18300双向交换数据。配置和资源统一托管于阿里云OSS,专用C2通过自定义大端口直连,二者独立部署,配置与资源可单独替换。

表 8 样本程序内置地址与实际通信目标

地址用途或行为
https://02bbe6.oss-cn-beijing.aliyuncs[.]com/tad获取配置
https://02bbe6.oss-cn-beijing.aliyuncs[.]com/s.dat程序内置资源地址
https://02bbe6.oss-cn-beijing.aliyuncs[.]com/s.jpg程序内置资源地址
mm2027.oss-cn-hangzhou.aliyuncs[.]com 后续程序访问的OSS地址,由bcCfOw.exe连接
new2027.oss-cn-hongkong.aliyuncs[.]com后续程序访问的OSS地址,由VBV4HZ.exe、O02PwqGh.exe连接
47.243.152[.]51:18300远端通信地址,与VBV4HZ.exe双向交换数据


图 11 后续程序与47.243.152[.]51:18300的连接及双向通信

五、团伙关联与同源性分析

此次攻击行动在仿冒品牌、注册人身份和控制邮箱上存在差异,但域名命名、建站方式、引流分发和托管选择具有一致性。

专项工作组综合“钓鱼模板与下载链”和“注册要素”两类独立强证据,以及上述特征在两个时间上不相邻的批次中稳定复现等特点,研判确认属于同一团伙的攻击行为。对本次团伙利用的域名进行统计,其中83.5%以字母a开头,并大量采用an-、app-、ah-等前缀与仿冒品牌关键词组合,形成较为稳定的域名命名特征,专项工作组将该团伙命名为“甲蚁(G01)”。

表 9 团伙关联证据与专属性评估

证据类别本次活动特征历史团伙特征关联性
样本代码与加密多阶段下载加载、白加黑侧加载、以大体积数据段承载载荷历史风险提示中同类载荷结构弱关联。
配置及通信协议阿里云OSS拉取配置(/tad、/s.dat、/s.jpg);专用C2使用非标端口直连同为公有云对象存储托管 + 独立C2直连中等关联。
C2与历史解析14.128.53[.]194:80、47.243.152[.]51:18300;钓鱼网站群集中托管于香港Cogent历史批次同样选择境外廉价、免备案托管中等关联。
钓鱼模板与下载链“字母前缀-品牌关键词.com.cn”命名模板;AI批量复刻页面;51.LA统计区分主题;多层跳转至云存储历史IOC中“wps-office-wps-xlsx.com[.]cn”等采用同类关键词堆叠命名,页面同为AI批量生成强关联。
活动时间与目标2026-07-09 至 2026-09-09 集中注册,注册周期统一为一年;目标转向代理加速类与开发运维类工具历史批次时间更早,目标以大众办公与浏览器软件为主辅助证据
注册要素单一Gmail邮箱统辖数百域名;单邮箱多姓名轮换;盗用真实公民身份满足“.com.cn”强实名要求历史批次经duck.com邮箱批量注册同格式仿冒域,注册行为模式一致强关联。

图 12 钓鱼页面比对(左:历史风险提示所述页面;右:本次捕获页面)


图 13 “甲蚁(G01)”团伙:“域名—IP—样本—证书”点边关系图谱

六、活动与控制规模

2026年9月15日至22日,CNCERT监测发现该团伙共控制境内肉鸡达8708个。其中,单日上线数量峰值2361个。相关变化情况如下图所示。

图 14 每日上线肉鸡数

七、防范建议

针对“甲蚁(G01)”团伙的传播方式和样本行为,建议个人用户及有关单位采取以下防范措施:

(1)通过软件官方渠道或可信应用商店下载软件。该团伙利用SEO投毒与关键词竞价,使仿冒站点出现在搜索结果前列。使用搜索引擎时,应核实下载来源,尤其注意标注“广告”“推广”的结果。

(2)不要将“.com.cn\.cn”后缀等同于官方站点。该团伙大量抢注强实名“.com.cn\.cn”域名以制造可信假象,并伴有字母重复、缺字、错拼等特征,下载前应逐字核对域名。

(3)重点保护运维与开发人员终端。该团伙已转向仿冒FinalShell、Xshell、SecureCRT、NexusDesk等远程连接和运维工具。此类终端普遍持有高价值主机凭据,被控后极易成为横向移动的跳板。建议企业统一分发此类软件,并禁止员工自行下载。

(4)对Windows Defender排除项变更建立告警。监测注册表键“HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths”的修改,以及PowerShell调用Add-MpPreference的行为,重点检查将C:\Users、C:\ProgramData、C:\Windows\System32等大范围目录加入排除项的操作。

(5)排查冒用系统更新名称的隐藏计划任务。重点检查名称包含“MicrosoftEdgeUpdateTaskUA”、执行目标却位于C:\Users\Public、C:\ProgramData等非常规目录的任务,以及每隔1至30分钟重复执行、设为隐藏且无限期运行的任务。

(6)检查hosts文件与安全软件可达性。若发现安全厂商域名被解析至127.0.0.1,应结合修改来源、关联进程和其他恶意行为开展排查;确认感染后立即隔离处置。

(7)启用终端行为检测,并对报告所列IOC中的域名与C2地址实施网络层阻断。该团伙在服务端按次打包载荷,同名文件的哈希值不同,基于文件哈希的黑名单拦截基本失效,下载时应警惕此类文件。

八、相关IOC

受篇幅所限,钓鱼及传播域名表仅抽样列出50条代表性条目,全量IOC清单见附件《“银狐”木马“甲蚁(G01)”团伙全量仿冒网站清单》。

(一)钓鱼域名

域名仿冒对象域名仿冒对象
114-best.com[.]cn114 查号/号码查询114-phone[.]cn114 查号/号码查询
2345browser-pc.com[.]cn2345 浏览器/导航2345browser-web.com[.]cn2345 浏览器/导航
360scdn.com[.]cn360 系软件360tool.com[.]cn360 系软件
app-aisizhushou.com[.]cn爱思助手aida66-ai.com[.]cnAIDA64
app-aulacn.com[.]cnAulaah-autocad.com[.]cnAutoCAD
ah-dism.com[.]cnDism++an-dism.com[.]cnDism++
ah-kook.com[.]cnKOOKan-kook.com[.]cnKOOK
ai-photosir.com[.]cnPhotoSirah-photopea.com[.]cnPhotopea
an-libreoffice.com[.]cnlibre Officean-pdf24.com[.]cnPDF
app-colorful.com[.]cn七彩虹app-colorfuldrdrive.com[.]cn七彩虹
an-quanlishi.com[.]cn全历史51-cxsoft.com[.]cn其他(51cxsoft)
an-yuanzheng.com[.]cn其他(yuanzheng)ah-fenghuangwang.com[.]cn凤凰网
7-zip-am.com[.]cn压缩工具(7-Zip/好压/Bandizip)7-zip-en.com[.]cn压缩工具(7-Zip/好压/Bandizip)
ai-ximalaya.com[.]cn喜马拉雅an-tuba.com[.]cn图吧工具箱
an-xueersi.com[.]cn学而思antutu-app.com[.]cn安兔兔
app-eggrj.com[.]cn小众工具类app-huijiwiki.com[.]cn小众工具类
app-buyinjinritemai.com[.]cn抖音电商an-qiangpiaowang.com[.]cn抢票类
ah-huilv.com[.]cn汇率查询类an-hanhuahezi.com[.]cn汉化盒子
ab-huorong.com[.]cn火绒安全an-huorong.com[.]cn火绒安全
ai-yuanfudao.com[.]cn猿辅导antivirus-rising.com[.]cn瑞星杀毒
ah-uujiasu.com[.]cn网易 UU 加速器163-wyyun.com[.]cn网易云音乐
ah-tengxunhuiyi.com[.]cn腾讯会议an-qqweiyun.com[.]cn腾讯微云
an-yuque.com[.]cn语雀ah-doubao.com[.]cn豆包
an-jinshanwd.com[.]cn金山系app-jinshandazi.com[.]cn金山系
an-leidian.com[.]cn雷电模拟器ah-razer.com[.]cn雷蛇


(二)传播地址

地址说明
download.hzx[.]me中转跳转域
tianqixiazai.oss-cn-hongkong.aliyuncs[.]com载荷托管(SafeW2.5.zip)
https://02bbe6.oss-cn-beijing.aliyuncs[.]com/tad配置地址
https://02bbe6.oss-cn-beijing.aliyuncs[.]com/s.dat内置资源地址
https://02bbe6.oss-cn-beijing.aliyuncs[.]com/s.jpg内置资源地址
mm2027.oss-cn-hangzhou.aliyuncs[.]com后续程序访问的OSS地址
new2027.oss-cn-hongkong.aliyuncs[.]com后续程序访问的OSS地址


(三)C2地址

地址
14.128.53[.]194:80
47.243.152[.]51:18300


(四)样本名称及hash

文件名类型SHA-256 / MD5
instell_s2.0.03.exePE32+下载加载器SHA-256:285b3bc94b18ac314c6a4e9d2fc39383a46a459b5e5db8d627dd8b8db6b79743

MD5:3478c09e3c39ebaba0a8c7872aad3653

instell_s2.0.04.zip投递压缩包MD5:cb03bffe8eb990a4071cb9c82dff8c94
instell_s2.0.04 (1).zip投递压缩包MD5:21a495caeba6efdcd16e54ce7ce26e41
instell_s2.0.03.zip投递压缩包MD5:ea2eaf5b853fd93b4771f641c98639d8
instell_s2.0.03.zip投递压缩包MD5:6ac53bdfa55e9e417b2688804658664d
instell_s2.0.03.zip投递压缩包MD5:95cfcfa1a4bbf679faea0a5abff8e6ac


(五)签名特征

特征说明
Bytedance Pte. Ltd.样本内嵌署名“Bytedance Pte. Ltd.”的签名记录,但摘要校验未通过,签名无效。
Speech Processing Solutions GmbH被滥用的有效签名主体。签名文件描述为Philips Speech Driver Client Configuration,被用作白加黑侧加载的白文件


(六)主机及流量特征

类型特征
文件路径C:\Program Files (x86)\lnte\lnte\scuttled.dll;%APPDATA%\Adobe\h11491528636771541391.ini;C:\Users\Public\venwin.lock
文件路径C:\Users\Public\SXRh6d\(bcCfOw.exe、UxEnhance64.dll、msadox.tb、adoresd.dat);C:\ProgramData\cgL18U72\;C:\ProgramData\cpLjQb7s\;C:\Windows\Temp\ranchserv.jpg
注册表HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths 下写入 C:\Users\Public\SXRh6d、C:\ProgramData、C:\Users、C:\Program Files (x86) 及用户文档目录
计划任务fX8Ia;MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 9Gkjk;MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 gsWzP;Our Empowering Procedure Standardization And;Software Business Prioritization;Assessment Intelligent Data Objective Seamlessly
hosts劫持weishi.360[.]cn、www.360[.]cn、sd.360[.]cn 被指向 127.0.0.1
Defender排除PowerShell 以 -NoProfile -ExecutionPolicy Bypass 调用 Add-MpPreference,排除 C:\Users、C:\ProgramData、C:\Windows\System32 及进程 xwizard.exe、wuauclt.exe
注册邮箱nafisibtida7.52@gmail[.]com;alirezajobe171@gmail[.]com
流量特征与14.128.53[.]194:80高频小包通信,44字节与136字节数据块反复出现


附件:“银狐”木马“甲蚁(G01)”团伙全量仿冒网站清单