仿站投递、解密注入及中文系统校验丨游蛇(银狐)技战术追踪

时间:2026年08月04日

1、概述

安天CERT近期持续追踪“游蛇(银狐)”黑产团伙最新攻击活动并梳理其技术手法:该团伙针对Bing搜索引擎实施SEO投毒,搭建仿冒汽水音乐下载站点,通过优化搜索排名使其占据相关关键词检索结果前列,以此诱导普通用户下载捆绑恶意程序的压缩安装包。

相较于该团伙此前攻击活动中高频使用的同目录“白加黑”加载恶意DLL的传统手段,本次攻击链路进行了全面重构,攻击者采用“释放加密载荷—ChaCha20解密载荷—APC进程注入—远控模块外联上线”的分层多阶段执行流程,增强隐蔽性与对抗安全检测的能力。另外,样本启动后会主动校验系统界面语言,仅识别中文系统环境才会放行完整恶意流程,一旦检测到非中文环境便直接终止执行链路,进一步规避境外沙箱捕获与安全分析。

受害者解压压缩包并执行初始投放释放程序后,恶意样本会在系统公共目录落地两组文件,其一为核心执行载体,另一组则伪装成安全审计日志文件,内部封装加密恶意载荷。核心程序启动后读取日志载体中存储的密文载荷,通过ChaCha20对称算法对数据解密,再借助APC注入技术将解析后的恶意代码写入系统常规进程内存实现隐匿执行;程序最后从解密载荷中分离出独立远控DLL组件,搭建外联信道完成木马与控制端的通信上线。

安天智甲终端防御系统(IEP)拥有驱动级主防模块,基于AVL SDK的检测能力和内核与应用层的防御点,可有效阻断该远控木马运行过程。

用户可以在安天垂直响应平台(https://vs2.antiy.cn)中下载使用“游蛇”专项排查工具排查此类威胁。

2、技术梳理

2.1 Bing搜索引擎SEO技术投毒

“游蛇(银狐)”黑产团伙利用Bing搜索引擎SEO投毒,使其搭建的仿冒下载网站在相关关键词搜索结果中排名靠前,以提升受害者访问网站并下载恶意压缩包的概率。

图 21 红框为游蛇的仿冒网站(目前已失效)

图 2-1 红框为游蛇的仿冒网站(目前已失效)

2.2 样本执行流程

受害者通过仿冒汽水音乐下载网站获取恶意压缩包,解压并执行其中的伪造安装程序。初始投递释放器在C:\ProgramData\vconsole2\目录释放VCONSOLE2.exe和security_audit_20260514.log。随后,VCONSOLE2.exe读取并使用ChaCha20算法解密该日志文件中的载荷,通过APC注入方式在taskhostw.exe中执行相关代码。解密载荷中提取出的Winos 4.0上线模块最终连接154.36.188.53:443,建立C2通信并维持心跳。

图 22 样本执行流程图

图 2-2 样本执行流程图

3、样本分析

3.1 初始投递释放器分析

表 3-1样本标签

病毒名称

Trojan/Win32.SwimSnake

原始文件名

qishui_4806789_Setup.exe

MD5

8718AFFDC7025F41299F38079B61C4EB

处理器架构

AMD64

文件大小

6.07MB(6,373,888字节)

文件格式

Win64 EXE

时间戳

2026-7-18 16:01:20

数字签名

加壳类型

编译语言

Go

样本运行后,首先检测是否处于调试环境,以及系统界面语言是否为中文;任一条件不满足时直接退出。随后,样本在C:\ProgramData\vconsole2\目录释放RCDATA资源VCONSOLE2,并将其落地为vconsole2.exe;同时释放RCDATA资源AUDIT_LOG,并将其落地为security_audit_20260514.log。

图 31 从资源中释放二阶段载荷

图 3-1 从资源中释放二阶段载荷

样本创建名为SystemSync的计划任务,定期启动C:\ProgramData\vconsole2\vconsole2.exe,以实现持久化驻留。

图 32 创建计划任务持久化

图 3-2 创建计划任务持久化

3.2 二阶段解密注入加载器分析

表 3-2样本标签

病毒名称

Trojan/Win32.SwimSnake

原始文件名

VCONSOLE2.exe

MD5

EF17753A65F6AB29C680B9AEB59612BA

处理器架构

AMD64

文件大小

2.11MB(2,222,240字节)

文件格式

Win64 EXE

时间戳

伪造

数字签名

数字签名无效

加壳类型

编译语言

Go

二阶段加载器启动后再次检查系统界面语言是否为中文。条件满足后,样本读取security_audit_20260514.log,使用ChaCha20算法解密其中的载荷,创建挂起的taskhostw.exe进程,并通过APC注入方式在该进程中执行解密后的代码。

图 33 解密文件并注入到系统进程中

图 3-3 解密文件并注入到系统进程中

3.3 Winos 4.0上线模块分析

表 3-3样本标签

病毒名称

Trojan/Win32.SwimSnake

原始文件名

登录模块.dll

MD5

17BDF11A947E24713CB0E7C9E33FEDB7

处理器架构

AMD64

文件大小

313KB(320,512字节)

文件格式

Win64 DLL

时间戳

2025-08-25 01:53:19

数字签名

加壳类型

编译语言

Microsoft Visual C++

Winos 4.0上线模块内置经逆序保存的配置信息,包括C2地址、端口、版本号和功能开关等。样本会先还原配置,再依次使用p1/p2/p3字段建立连接;本次样本中三组静态配置均指向154.36.188.53:443。

图 34 上线模块配置信息

图 3-4 上线模块配置信息

每10秒发送0xCD心跳,约60秒无活动则断开重连。

图 35 维持心跳

图 3-5 维持心跳

样本通过EnumWindows枚举可见顶层窗口,并使用GetWindowTextW获取窗口标题;当标题包含Wireshark、Fiddler、任务管理器、资源监视器或网络分析等关键词时,设置分析环境检测标志并停止枚举。

图 36 检查安全分析工具

图 3-6 检查安全分析工具

4、使用工具排查“游蛇”威胁

用户可以在安天垂直响应平台(https://vs2.antiy.cn)中下载使用“游蛇”专项排查工具进行排查。“游蛇”专项排查工具可用于排查“游蛇”黑产团伙在攻击活动中投放的加载器和加载至内存中的远控木马。

图 41 “游蛇”专项排查工具下载

图 4-1 “游蛇”专项排查工具下载

为了更精准、更全面的清除受害主机中存在的威胁,客户在使用专项排查工具检出威胁后,可以联系安天应急响应团队(cert@antiy.cn)。

图 42 “游蛇”专项排查工具发现被注入远控木马的恶意进程和文件

图 4-2 “游蛇”专项排查工具发现被注入远控木马的恶意进程和文件

5、安天智甲终端防御系统助力用户防御游蛇威胁

建议企业用户部署专业的终端安全防护产品,对本地新增和启动文件进行实时检测,并周期性进行网内病毒扫描。安天智甲终端安全系列产品(以下简称“智甲”)依托安天自研威胁检测引擎,结合内核级主动防御能力的文件防御、进程防御、内存防护、下载增强防护多项防护手段,有效防御本次事件中的游蛇病毒。

智甲可对本地磁盘进行实时监测,对新增文件自动化进行病毒检测,对发现病毒可在其落地时第一时间发送告警并进行处置,避免恶意代码启动。本次事件中,当qishui_4806789_Setup.exe恶意文件落盘时,智甲会立即对恶意文件进行查杀。

图 51 恶意文件落地智甲自动查杀

图 5-1 恶意文件落地智甲自动查杀

智甲的主动防御能力会实时监控本地进程行为,针对异常文件释放、文件操作、命令执行、异常行为、网络行为等进行监测与分析,一旦发现高风险行为立即拦截。本次事件中,当qishui_4806789_Setup.exe向敏感目录释放文件时,智甲会立即告警并拦截释放行为。

图 52 发现异常文件释放立即拦截

图 5-2 发现异常文件释放立即拦截

智甲还具有内存防护能力,可实时监控内存环境,对内存中运行的恶意代码能够及时识别和阻止拦截。本次事件中,当文件taskhostw.exe执行shellcode时,智甲可立即拦截。

图 53 发现异常内存操作立即阻止

图 5-3 发现异常内存操作立即阻止

6、IoCs

8718AFFDC7025F41299F38079B61C4EB

EF17753A65F6AB29C680B9AEB59612BA

17BDF11A947E24713CB0E7C9E33FEDB7

web.app-qishui[.]cn

154.36.188[.]53

7、安天针对“游蛇”威胁历史报告清单

2022年以来,安天CERT已经针对“游蛇”相关活动发布20篇分析报告。

[1] 通过伪造中文版Telegram网站投放远控木马的攻击活动分析 [R/OL].(2022-10-24)

https://www.antiy.cn/research/notice&report/research_report/20221024.html

[2] 利用云笔记平台投递远控木马的攻击活动分析 [R/OL].(2023-03-24)

https://www.antiy.cn/research/notice&report/research_report/20230324.html

[3] 利用云笔记平台投递远控木马的黑产团伙分析 [R/OL].(2023-03-30)

https://www.antiy.cn/research/notice&report/research_report/20230330.html

[4] “游蛇”黑产团伙针对国内用户发起的大规模攻击活动分析 [R/OL].(2023-05-18)

https://www.antiy.cn/research/notice&report/research_report/20230518.html

[5] “游蛇”黑产团伙近期钓鱼攻击活动分析 [R/OL].(2023-07-11)

https://www.antiy.cn/research/notice&report/research_report/TrojanControl_Analysis.html

[6] “游蛇”黑产团伙利用微信传播恶意代码的活动分析 [R/OL].(2023-08-22)

https://www.antiy.cn/research/notice&report/research_report/SnakeTrojans_Analysis.html

[7] “游蛇”黑产团伙专题分析报告 [R/OL].(2023-10-12)

https://www.antiy.cn/research/notice&report/research_report/SwimSnakeTrojans_Analysis.html

[8] “游蛇”黑产团伙针对财务人员及电商客服的新一轮攻击活动分析 [R/OL].(2023-11-11)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis.html

[9] “游蛇”黑产近期攻击活动分析 [R/OL].(2024-04-07)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202404.html

[10] “游蛇”黑产团伙利用恶意文档进行钓鱼攻击活动分析 [R/OL].(2024-06-21)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202406.html

[11] 钓鱼下载网站传播“游蛇”威胁,恶意安装程序暗藏远控木马 [R/OL].(2024-12-20)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202412.html

[12] “游蛇”黑产攻击肆虐,速启专项排查与处置 [R/OL].(2025-04-23)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202504.html

[13] “游蛇”黑产利用仿冒的WPS Office下载站传播远控木马 [R/OL].(2025-05-15)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202505.html

[14] “游蛇(银狐)”黑产最新变种攻击活动 [R/OL].(2025-08-17)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202508.html

[15] 游蛇(银狐)黑产传播与技战术持续追踪:仿冒FinalShell管理软件的攻击手法分析动 [R/OL].(2025-09-19)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202509.html

[16] “游蛇(银狐)”黑产密集仿冒各类流行应用:WPS下载站打假专辑 [R/OL].(2025-10-10)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202510.html

[17] 收到此类文件立刻删除!避免落入“游蛇”圈套 [R/OL].(2025-10-23)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Report_202510.html

[18] 多层隐匿载荷解密与驱动级致盲对抗手法分析丨游蛇(银狐)技战术追踪 [R/OL].(2025-11-20)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202511.html

[19] 瞄准微信、钉钉等工具定向投放远控木马|游蛇(银狐)技战术追踪 [R/OL].(2025-12-12)

https://www.antiy.cn/research/notice&report/research_report/SwimSnake_Analysis_202512.html

[20] 关于针对我国用户的“银狐”系列木马病毒攻击活动的预警报告[R/OL].(2026-05-21)

https://mp.weixin.qq.com/s/hPEboRMGIy0XmxTTMaTeAA?mpshare=1&scene=1&srcid=0804m0Jvo6k05tJ4hagQIdA3&sharer_shareinfo=8e36792b770c3c3ea219449b332ef2c9&sharer_shareinfo_first=8e36792b770c3c3ea219449b332ef2c9&color_scheme=light#rd