仿站投递、解密注入及中文系统校验丨游蛇(银狐)技战术追踪
时间:2026年08月04日
1、概述
安天CERT近期持续追踪“游蛇(银狐)”黑产团伙最新攻击活动并梳理其技术手法:该团伙针对Bing搜索引擎实施SEO投毒,搭建仿冒汽水音乐下载站点,通过优化搜索排名使其占据相关关键词检索结果前列,以此诱导普通用户下载捆绑恶意程序的压缩安装包。
相较于该团伙此前攻击活动中高频使用的同目录“白加黑”加载恶意DLL的传统手段,本次攻击链路进行了全面重构,攻击者采用“释放加密载荷—ChaCha20解密载荷—APC进程注入—远控模块外联上线”的分层多阶段执行流程,增强隐蔽性与对抗安全检测的能力。另外,样本启动后会主动校验系统界面语言,仅识别中文系统环境才会放行完整恶意流程,一旦检测到非中文环境便直接终止执行链路,进一步规避境外沙箱捕获与安全分析。
受害者解压压缩包并执行初始投放释放程序后,恶意样本会在系统公共目录落地两组文件,其一为核心执行载体,另一组则伪装成安全审计日志文件,内部封装加密恶意载荷。核心程序启动后读取日志载体中存储的密文载荷,通过ChaCha20对称算法对数据解密,再借助APC注入技术将解析后的恶意代码写入系统常规进程内存实现隐匿执行;程序最后从解密载荷中分离出独立远控DLL组件,搭建外联信道完成木马与控制端的通信上线。
安天智甲终端防御系统(IEP)拥有驱动级主防模块,基于AVL SDK的检测能力和内核与应用层的防御点,可有效阻断该远控木马运行过程。
用户可以在安天垂直响应平台(https://vs2.antiy.cn)中下载使用“游蛇”专项排查工具排查此类威胁。
2、技术梳理
2.1 Bing搜索引擎SEO技术投毒
“游蛇(银狐)”黑产团伙利用Bing搜索引擎SEO投毒,使其搭建的仿冒下载网站在相关关键词搜索结果中排名靠前,以提升受害者访问网站并下载恶意压缩包的概率。

图 2-1 红框为游蛇的仿冒网站(目前已失效)
2.2 样本执行流程
受害者通过仿冒汽水音乐下载网站获取恶意压缩包,解压并执行其中的伪造安装程序。初始投递释放器在C:\ProgramData\vconsole2\目录释放VCONSOLE2.exe和security_audit_20260514.log。随后,VCONSOLE2.exe读取并使用ChaCha20算法解密该日志文件中的载荷,通过APC注入方式在taskhostw.exe中执行相关代码。解密载荷中提取出的Winos 4.0上线模块最终连接154.36.188.53:443,建立C2通信并维持心跳。

图 2-2 样本执行流程图
3、样本分析
3.1 初始投递释放器分析
表 3-1样本标签
|
病毒名称 |
Trojan/Win32.SwimSnake |
|
原始文件名 |
qishui_4806789_Setup.exe |
|
MD5 |
8718AFFDC7025F41299F38079B61C4EB |
|
处理器架构 |
AMD64 |
|
文件大小 |
6.07MB(6,373,888字节) |
|
文件格式 |
Win64 EXE |
|
时间戳 |
2026-7-18 16:01:20 |
|
数字签名 |
无 |
|
加壳类型 |
无 |
|
编译语言 |
Go |
样本运行后,首先检测是否处于调试环境,以及系统界面语言是否为中文;任一条件不满足时直接退出。随后,样本在C:\ProgramData\vconsole2\目录释放RCDATA资源VCONSOLE2,并将其落地为vconsole2.exe;同时释放RCDATA资源AUDIT_LOG,并将其落地为security_audit_20260514.log。

图 3-1 从资源中释放二阶段载荷
样本创建名为SystemSync的计划任务,定期启动C:\ProgramData\vconsole2\vconsole2.exe,以实现持久化驻留。

图 3-2 创建计划任务持久化
3.2 二阶段解密注入加载器分析
表 3-2样本标签
|
病毒名称 |
Trojan/Win32.SwimSnake |
|
原始文件名 |
VCONSOLE2.exe |
|
MD5 |
EF17753A65F6AB29C680B9AEB59612BA |
|
处理器架构 |
AMD64 |
|
文件大小 |
2.11MB(2,222,240字节) |
|
文件格式 |
Win64 EXE |
|
时间戳 |
伪造 |
|
数字签名 |
数字签名无效 |
|
加壳类型 |
无 |
|
编译语言 |
Go |
二阶段加载器启动后再次检查系统界面语言是否为中文。条件满足后,样本读取security_audit_20260514.log,使用ChaCha20算法解密其中的载荷,创建挂起的taskhostw.exe进程,并通过APC注入方式在该进程中执行解密后的代码。

图 3-3 解密文件并注入到系统进程中
3.3 Winos 4.0上线模块分析
表 3-3样本标签
|
病毒名称 |
Trojan/Win32.SwimSnake |
|
原始文件名 |
登录模块.dll |
|
MD5 |
17BDF11A947E24713CB0E7C9E33FEDB7 |
|
处理器架构 |
AMD64 |
|
文件大小 |
313KB(320,512字节) |
|
文件格式 |
Win64 DLL |
|
时间戳 |
2025-08-25 01:53:19 |
|
数字签名 |
无 |
|
加壳类型 |
无 |
|
编译语言 |
Microsoft Visual C++ |
Winos 4.0上线模块内置经逆序保存的配置信息,包括C2地址、端口、版本号和功能开关等。样本会先还原配置,再依次使用p1/p2/p3字段建立连接;本次样本中三组静态配置均指向154.36.188.53:443。

图 3-4 上线模块配置信息
每10秒发送0xCD心跳,约60秒无活动则断开重连。

图 3-5 维持心跳
样本通过EnumWindows枚举可见顶层窗口,并使用GetWindowTextW获取窗口标题;当标题包含Wireshark、Fiddler、任务管理器、资源监视器或网络分析等关键词时,设置分析环境检测标志并停止枚举。

图 3-6 检查安全分析工具
4、使用工具排查“游蛇”威胁
用户可以在安天垂直响应平台(https://vs2.antiy.cn)中下载使用“游蛇”专项排查工具进行排查。“游蛇”专项排查工具可用于排查“游蛇”黑产团伙在攻击活动中投放的加载器和加载至内存中的远控木马。

图 4-1 “游蛇”专项排查工具下载
为了更精准、更全面的清除受害主机中存在的威胁,客户在使用专项排查工具检出威胁后,可以联系安天应急响应团队(cert@antiy.cn)。

图 4-2 “游蛇”专项排查工具发现被注入远控木马的恶意进程和文件
5、安天智甲终端防御系统助力用户防御游蛇威胁
建议企业用户部署专业的终端安全防护产品,对本地新增和启动文件进行实时检测,并周期性进行网内病毒扫描。安天智甲终端安全系列产品(以下简称“智甲”)依托安天自研威胁检测引擎,结合内核级主动防御能力的文件防御、进程防御、内存防护、下载增强防护多项防护手段,有效防御本次事件中的游蛇病毒。
智甲可对本地磁盘进行实时监测,对新增文件自动化进行病毒检测,对发现病毒可在其落地时第一时间发送告警并进行处置,避免恶意代码启动。本次事件中,当qishui_4806789_Setup.exe恶意文件落盘时,智甲会立即对恶意文件进行查杀。

图 5-1 恶意文件落地智甲自动查杀
智甲的主动防御能力会实时监控本地进程行为,针对异常文件释放、文件操作、命令执行、异常行为、网络行为等进行监测与分析,一旦发现高风险行为立即拦截。本次事件中,当qishui_4806789_Setup.exe向敏感目录释放文件时,智甲会立即告警并拦截释放行为。

图 5-2 发现异常文件释放立即拦截
智甲还具有内存防护能力,可实时监控内存环境,对内存中运行的恶意代码能够及时识别和阻止拦截。本次事件中,当文件taskhostw.exe执行shellcode时,智甲可立即拦截。

图 5-3 发现异常内存操作立即阻止
6、IoCs
|
8718AFFDC7025F41299F38079B61C4EB |
|
EF17753A65F6AB29C680B9AEB59612BA |
|
17BDF11A947E24713CB0E7C9E33FEDB7 |
|
web.app-qishui[.]cn |
|
154.36.188[.]53 |
7、安天针对“游蛇”威胁历史报告清单
2022年以来,安天CERT已经针对“游蛇”相关活动发布20篇分析报告。
[1] 通过伪造中文版Telegram网站投放远控木马的攻击活动分析 [R/OL].(2022-10-24)
https://www.antiy.cn/research/notice&report/research_report/20221024.html
[2] 利用云笔记平台投递远控木马的攻击活动分析 [R/OL].(2023-03-24)
https://www.antiy.cn/research/notice&report/research_report/20230324.html
[3] 利用云笔记平台投递远控木马的黑产团伙分析 [R/OL].(2023-03-30)
https://www.antiy.cn/research/notice&report/research_report/20230330.html
[4] “游蛇”黑产团伙针对国内用户发起的大规模攻击活动分析 [R/OL].(2023-05-18)
https://www.antiy.cn/research/notice&report/research_report/20230518.html
[5] “游蛇”黑产团伙近期钓鱼攻击活动分析 [R/OL].(2023-07-11)
https://www.antiy.cn/research/notice&report/research_report/TrojanControl_Analysis.html
[6] “游蛇”黑产团伙利用微信传播恶意代码的活动分析 [R/OL].(2023-08-22)
https://www.antiy.cn/research/notice&report/research_report/SnakeTrojans_Analysis.html
[7] “游蛇”黑产团伙专题分析报告 [R/OL].(2023-10-12)
https://www.antiy.cn/research/notice&report/research_report/SwimSnakeTrojans_Analysis.html
[8] “游蛇”黑产团伙针对财务人员及电商客服的新一轮攻击活动分析 [R/OL].(2023-11-11)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis.html
[9] “游蛇”黑产近期攻击活动分析 [R/OL].(2024-04-07)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202404.html
[10] “游蛇”黑产团伙利用恶意文档进行钓鱼攻击活动分析 [R/OL].(2024-06-21)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202406.html
[11] 钓鱼下载网站传播“游蛇”威胁,恶意安装程序暗藏远控木马 [R/OL].(2024-12-20)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202412.html
[12] “游蛇”黑产攻击肆虐,速启专项排查与处置 [R/OL].(2025-04-23)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202504.html
[13] “游蛇”黑产利用仿冒的WPS Office下载站传播远控木马 [R/OL].(2025-05-15)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202505.html
[14] “游蛇(银狐)”黑产最新变种攻击活动 [R/OL].(2025-08-17)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202508.html
[15] 游蛇(银狐)黑产传播与技战术持续追踪:仿冒FinalShell管理软件的攻击手法分析动 [R/OL].(2025-09-19)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202509.html
[16] “游蛇(银狐)”黑产密集仿冒各类流行应用:WPS下载站打假专辑 [R/OL].(2025-10-10)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202510.html
[17] 收到此类文件立刻删除!避免落入“游蛇”圈套 [R/OL].(2025-10-23)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Report_202510.html
[18] 多层隐匿载荷解密与驱动级致盲对抗手法分析丨游蛇(银狐)技战术追踪 [R/OL].(2025-11-20)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202511.html
[19] 瞄准微信、钉钉等工具定向投放远控木马|游蛇(银狐)技战术追踪 [R/OL].(2025-12-12)
https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202512.html
[20] 关于针对我国用户的“银狐”系列木马病毒攻击活动的预警报告[R/OL].(2026-05-21)