0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

华为HiSec Endpoint守护企业数据资产

华为数据通信 来源:华为数据通信 2025-07-15 10:47 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

今年以来,“银狐木马病毒”攻击活动愈演愈烈。国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室在中国境内连续捕获一系列针对中国网络用户,特别是财务和税务工作人员用户的木马病毒。经过分析后发现这些病毒均为“银狐”家族木马病毒变种。

什么是‌“银狐”木马病毒?

‌银狐又名 “游蛇”、“谷堕大盗”,是一款专门针对政府、高校及企事业单位等关键行业等从业人员进行攻击的木马病毒变种之一。银狐木马能够获取受害者的计算机控制权限并长期驻留,通过远程控制受害者的计算机,窃取用户敏感信息,并通过监控受害者的日常操作,达到窃取隐私的目的,为后续实施诈骗等行为铺路。

银狐木马攻击过程:利用诱导内容,远控木马实施钓鱼攻击

01传播阶段:银狐木马通常利用微信、电子邮件、钓鱼网页等渠道进行传播。利用紧迫感诱导用户立即执行恶意程序。传播给受害者。

02诱导执行阶段:用户一旦点击下载并解压这些伪装成正常工作文件的压缩包,运行其中的恶意可执行文件或脚本,木马便开始在终端静默执行,建立与攻击者恶意C&C服务器的连接通道。

03持久驻留与恶意操作阶段:木马成功植入后,通过“白+黑”(白文件+黑dll)的攻击手法规避常规杀毒软件的监测,长期潜伏和窃取信息

银狐木马的防御难点:“毒如其名”,善于伪装

自2022年开始活跃以,银狐已迭代多个版本,持续增强免杀对抗与持久化驻留能力。最新变种在攻击手段上更为狡猾和复杂,它充分利用人性弱点,伪装吸引用户点击下载到PC上,并通过多阶段内存加载、白加黑劫持、驱动级对抗等先进技术手段,巧妙地规避杀软检测。

1、指数级增长的变种数量,银狐特征捕捉难度大

银狐木马通过模块化设计和自动化工具批量生成变种,仅2024-2025年间就衍生出“游蛇”“谷堕大盗”等数十种变体,加载器技术迭代周期缩短至数周,指数级增长的变种数量,使得银狐特征难以捕捉,检测难。

2、多阶段加载与内存驻留技术,规避静态扫描

银狐通常通过压缩包(如ZIP、RAR)分发,解压后释放看似正常的lnk, vbs或msi文件。这些文件非PE文件,脚本通常混淆加密,可以在第一时间先规避AV查杀。

3、白加黑与高级注入技术,伪装正常软件悄然潜入,致盲安全软件

1)合法签名程序劫持,导致放行恶意行为

银狐利用带有合法数字签名的文件程序(如Avira, usbmon, iobit)作为掩护,安全软件因信任合法签名,可能放行恶意行为。

2)断链注入,规避检测

银狐通过APC注入、反射DLL注入、进程挖空等方式将代码注入合法进程(如浏览器、办公软件),切断进程父子关系,规避基于进程链的检测。

3)致盲安全软件

银狐会试图摘除安全软件的监控功能,或者致盲系统ETW(Event Tracing for Windows,内置事件跟踪机制),让安全软件即使在正常执行的过程中也无法感知木马的动作。

4、多样化C2通信与隐蔽通道,对抗流量检测

银狐将命令与控制服务器(C2)信息隐藏在合法网站(如GitHub页面、云存储链接)中,木马定期访问这些站点获取指令。流量混杂于正常访问。同时通信数据使用AES加密或自定义算法加密,并伪装成HTTPS、DNS等合法协议流量,难以被流量识别拦截。

华为HiSec Endpoint关键方案和竞争力:
矩阵式防御体系直击 “银狐” 要害

华为HiSec Endpoint构建了一套全方位、多层次的矩阵式防御体系,为用户的终端安全保驾护航。

防御层一:AI钓鱼检测,精准识别未知钓鱼木马。

基于机器学习和自然语言处理技术,分析学习海量恶意/良性样本,建立钓鱼特征和行为基线,能够精准识别未知钓鱼URL和“简历、发票、报税”类钓鱼木马样本。

防御层二:第三代静态检测引擎CDE,检测率业界领先。

采用MDL(Malware Detection Language,恶意软件检测语言)专有病毒语言,以少量资源精准覆盖海量变种;集成专有在线神经网络高精度AI算法,赛可达测试静态检出率达99.39%。

防御层三:混淆脚本检测,查杀非PE恶意文件。

针对银狐木马采用压缩包释放的非PE恶意文件,逃避AV查杀。Hisec Endpoint支持脚本内容动态解密还原脚本真实攻击意图,基于频繁模式挖掘算法形成恶意脚本特征集,提升无文件命令行和加密脚本行为检测率。

防御层四:高级躲避检测,精准识别避检测行为。

针对银狐木马利用白加黑或高级注入方式利用系统白进程做后门通讯,逃避检测。Hisec Endpoint基于端云协同的创新溯源图,支持进程注入、注册表劫持、白文件捆绑等多种逃避检测技术及白程序滥用技术,精准识别银狐躲避检测行为。

防御层五:Shellcode检测,拦截外部通信。

HiSec Endpoint产品在可疑内存事件上打点,比如内存分配,权限更改,内存执行, 准确识别Shellcode指令,配合内存陷阱技术抓取银狐木马的控制服务器地址,拦截外部服务器通信。

防御层六:快速内存扫描,精准识别Gh0st木马变种。

实时识别出白加黑木马的可疑内存区块,对内存区域使用高速相似度扫描算法以精确识别银狐的各种Gh0st木马变种。

防御层七:端网联动检测恶意/异常连接。

HiSec Endpoint支持与防火墙联动。防火墙检测出银狐访问恶意域名后,发送告警事件到云端乾坤,乾坤基于聚合和关联生成威胁事件,定位失陷主机,借助安全响应编排能力,调用该失陷主机EDR接口,结束银狐进程,隔离恶意文件。

此外,HiSec Endpoint同时可联动乾坤综合关联溯源,自动还原攻击意图与链条,检测多主机横向移动及高级持续隐蔽攻击。在iMaster NCE-Campus 集成部署模式下,能实现身份化认证,动态调整用户准入与访问权限,保障企业资产安全。

成功防御案例:帮助省交通行业客户成功检测“银狐病毒”

近日,某省单位虽部署终端安全软件,内网主机仍遭钓鱼攻击感染 “银狐病毒”,对业务造成严重影响。现网部署华为HiSec Endpoint后,发现该病毒将恶意代码注入VSSVC 和svchost进程,执行后遭黑客远程控制。HiSec Endpoint 识别Shellcode指令,结合内存陷阱技术抓取控制服务器地址,成功拦截外部通信,精准斩断远程控制,助力客户守护企业数据资产。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    218

    文章

    35802

    浏览量

    260774
  • 服务器
    +关注

    关注

    13

    文章

    10096

    浏览量

    90904
  • 网络
    +关注

    关注

    14

    文章

    8135

    浏览量

    93108

原文标题:“银狐木马病毒”来势汹汹!华为 HiSec Endpoint帮助客户成功精准斩断远程控制,守护企业数据资产

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    【技术分享】揭秘ZPC显控机守护数据安全的核心秘诀

    在嵌入式开发中,数据丢失是个老生常谈的问题,让万千工程师头疼不已!今天,就来为大家揭秘ZPC显控机守护数据安全的核心秘诀。背景简介在当今数字化时代,数据的安全至关重要,堪称
    的头像 发表于 11-25 11:37 105次阅读
    【技术分享】揭秘ZPC显控机<b class='flag-5'>守护</b><b class='flag-5'>数据</b>安全的核心秘诀

    华为智能终端安全系统HiSec Endpoint硬核守护鸿蒙电脑

    随着企业数字化办公深入发展,智能终端已成为业务开展的核心载体。搭载HarmonyOS 6的鸿蒙电脑在设计之初就将安全作为核心能力之一,通过系统级隔离、应用沙箱、权限控制等机制,为用户提供了坚实的安全
    的头像 发表于 11-12 11:07 734次阅读
    <b class='flag-5'>华为</b>智能终端安全系统<b class='flag-5'>HiSec</b> <b class='flag-5'>Endpoint</b>硬核<b class='flag-5'>守护</b>鸿蒙电脑

    华为HiSec Endpoint智能终端安全系统通过国际权威测试

    近日,德国权威第三方安全评测机构AV-TEST发布最新高级威胁防护(ATP)测试结果,华为HiSec Endpoint智能终端安全系统凭借全方位的防护能力,满分通过全部10项核心测试,以卓越表现顺利
    的头像 发表于 11-06 11:09 725次阅读

    2025数据资产管理平台排行榜,数据资产管理平台行业趋势

    在数字化转型进入深水区的今天,数据已成为企业核心生产要素,其价值释放效率直接决定企业竞争力。而数据资产管理平台作为统筹
    的头像 发表于 10-18 10:37 795次阅读

    NAS存储系统断电风险大?UPS电源守护数据安全刻不容缓

    在数字化时代,企业数据已成为最宝贵的资产。NAS存储系统作为企业数据存储的核心设备,一旦遭遇意外断电,轻则导致
    的头像 发表于 08-25 10:13 675次阅读
    NAS存储系统断电风险大?UPS电源<b class='flag-5'>守护</b><b class='flag-5'>数据</b>安全刻不容缓

    RFID固定资产管理:让企业资产管理进入“精准、高效、可追溯”时代

    《中国企业数字化管理调研报告(2024)》数据,国内大型企业固定资产账实不符率平均高达18%,而资产盘点效率普遍低下。 RFID固定
    的头像 发表于 08-15 12:22 443次阅读

    华为HiSec Endpoint获国际权威测评机构AV-TEST Top Product认证

    国际权威三方测评机构AV-TEST最新发布的2025年3-4月企业级终端安全测评显示,华为HiSec Endpoint在防护能力、性能影响和易用性体验三大核心维度表现突出,以总分17.
    的头像 发表于 06-11 19:55 694次阅读
    <b class='flag-5'>华为</b><b class='flag-5'>HiSec</b> <b class='flag-5'>Endpoint</b>获国际权威测评机构AV-TEST Top Product认证

    DP1332E资产监控管理方案

    在现代企业中,资产的种类和数量不断增加,如何高效地进行资产监控和管理成为了企业面临的重要挑战。传统的人工记录和管理方式已经无法满足现代企业
    发表于 06-10 11:32

    华为发布HiSec Endpoint三合一终端安全防护系统,获国际权威Tolly机构认证

    [中国,香港,2025年6月6日] 华为数据通信创新峰会2025在中国香港成功举办。会上,华为发布三合一终端安全防护系统——HiSec Endpoi
    的头像 发表于 06-09 09:53 5507次阅读
    <b class='flag-5'>华为</b>发布<b class='flag-5'>HiSec</b> <b class='flag-5'>Endpoint</b>三合一终端安全防护系统,获国际权威Tolly机构认证

    【HarmonyOS NEXT】关键资产存储开发案例

    授权的应用程序才能访问存储的数据。那么在鸿蒙里面对应的是什么呢? 1、关键资产(@ohos.security.asset) 在鸿蒙里面也有类似的东西,叫做关键资产
    发表于 05-16 16:21

    华为荣获ITP.NET年度终端安全创新奖

    的ITP.NET安全领导力奖项活动上,华为HiSec Endpoint智能终端安全系统凭借出色的产品创新、安全能力和用户体验,荣获“年度终端安全创新奖”。
    的头像 发表于 05-09 17:06 814次阅读
    <b class='flag-5'>华为</b>荣获ITP.NET年度终端安全创新奖

    资产管理系统:企业数字化转型的核心引擎

    在现代企业运营中,资产管理系统已从传统的记录工具演进为驱动业务价值的智能平台。通过深度融合物联网、大数据分析和人工智能等前沿技术,新一代资产管理系统正在重新定义
    的头像 发表于 03-27 14:32 777次阅读

    云里物里MST03资产测温标签守护食品安全

    基于此,云里物里针对性地推出了MST03资产测温标签(以下简称MST03),帮助冷链行业打破这一困境。它具备实时温度监测与资产定位追踪功能,为冷链物流可视化监测提供了有力支持,充分守护食品安全。
    的头像 发表于 03-24 10:17 896次阅读

    AI技术如何助力企业数据资产管理

    企业如何将海量信息转化为战略资本?AI技术持续突破又会给数据资产化带来什么助力?以下是DeepSeek整理的答案,供大家参考。
    的头像 发表于 02-15 14:03 1315次阅读

    RFID技术助力企业实现IT资产智能化管理

    RFID技术在企业IT资产管理中具有广泛的应用前景和显著的优势。通过实施岳冉RFID企业IT资产管理解决方案,企业可以实现对IT
    的头像 发表于 01-21 16:03 667次阅读