冰盾主动防御事件分析报告


事件性质 ⚠ 确认攻击 (银狐木马) 威胁等级 ■ 严重(Critical)
事件窗口 2026-09-06 13:27:25 ~ 2026-09-06 13:28:45 攻击入口 C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe(伪装成音乐软件的恶意安装包)

一、执行摘要

本次攻击以伪装成音乐软件 SodaieMusic-v2.3.6wi_x64.exe 的恶意安装包为入口,通过 Inno Setup 安装程序释放恶意载荷至系统盘根目录下的 C:\Drivers\p4xFW\ 目录。攻击链主要包含:恶意文件落地与伪装 → 可疑目录进程启动(规避检测)→ 进程注入(劫持合法进程)→ 创建恶意服务建立持久化 → 添加 Defender 排除项与修改 ACL 实现深度防御规避。最终载荷通过进程注入 sihost.exe 建立 C2 通信(104.143.42.16:45),确认为典型的银狐木马攻击行为。

1.1 影响范围评估

攻击影响矩阵

影响维度 评估结果 风险等级 说明
主机完整性 ■ 已失陷 严重 攻击者获取管理员权限,恶意代码注入多个系统进程,主机已不可信
权限边界 ■ 已突破 严重 通过 UAC 提权 + 进程注入链获得 SYSTEM 级执行能力
安全防御 ■ 已被削弱 严重 Defender 排除项被篡改、文件被隐藏、ACL 被修改,安全基线遭破坏
数据机密性 ▲ 高风险 C2 信道已建立,银狐木马具备信息窃取能力,敏感数据面临外泄风险
业务连续性 ▲ 潜在威胁 恶意服务持久化可能导致系统不稳定,处置清除期间可能影响业务
横向扩散 ● 未观察到 暂未发现横向移动迹象,但 C2 已建立,后续扩散风险极高

受影响资产清单

资产类型 受影响对象 影响方式 当前状态
终端主机 test 用户工作站 恶意安装包直接执行,攻击者获得完整控制权 已失陷
系统进程 elevation_service.exesvchost.exesihost.exe 被注入恶意代码,进程完整性被破坏 已被劫持
系统服务 恶意服务 FO64qwpQs 攻击者创建的持久化后门,开机自启 活跃中
安全配置 Windows Defender 排除项、文件 ACL 排除路径被添加,删除权限被锁定 已被篡改
网络出口 TCP → 104.143.42.16:45 C2 通信信道,攻击者远程控制通道 已建立

1.2 分析结论

判定结论:确认为银狐木马(Phishing/InfoStealer)恶意攻击行为。

置信度:高(95%)

判定依据:冰盾内置规则多次触发"银狐木马"攻击检测,包括 T1055 进程注入、动态代码执行、T1543.003 恶意服务创建、T1562.001 Defender 排除项添加等;多阶段攻击链完整、行为环环相扣,且最终建立外联可疑 IP 的 C2 通信。

二、分析推理过程

2.1 攻击推理时间线

时间 战术 技术 行为描述
13:27:25 TA0002 执行 T1047 用户运行恶意安装包 SodaieMusic-v2.3.6wi_x64.exe,Inno Setup 释放临时载荷并请求 UAC 提权
13:27:29 TA0005 防御规避 T1036.005 恶意载荷释放至 C:\Drivers\p4xFW\ 目录,重命名为 gGeLaq.exe,从可疑目录启动
13:27:35 TA0005 防御规避 T1562 gGeLaq.exe 重复加载 ntdll.dll,尝试绕过 EDR 用户态钩子
13:27:52 TA0005 防御规避 T1055 gGeLaq.exeelevation_service.exe 注入恶意代码(RWX 内存)
13:28:11 TA0011 命令与控制 T1071 被注入的 elevation_service.exe 动态执行代码(VirtualAlloc)
13:28:16 TA0005 防御规避 T1055 elevation_service.exe 进一步向 svchost.exe 注入恶意代码
13:28:30 TA0003 持久化 T1543.003 创建恶意服务 FO64qwpQs,ImagePath 指向 cmd /c start gGeLaq.exe
13:28:32 TA0005 防御规避 T1562.001 执行 PowerShell 添加 Defender 排除路径 C:\Drivers\p4xFW\
13:28:43 TA0005 防御规避 T1564.001 隐藏恶意文件与目录,使用 icacls 拒绝 Users 组删除权限但保留执行权限
13:28:44 TA0005 防御规避 T1055 恶意代码注入 sihost.exe(系统关键进程)
13:28:45 TA0011 命令与控制 T1071 被注入的 sihost.exe 连接 104.143.42.16:45 建立 C2 信道

2.2 分析结论

判定依据:
  • 进程伪装与异常路径:恶意载荷落地至 C:\Drivers\p4xFW\(非标准、伪装的驱动目录),文件名 gGeLaq.exe 为随机字符串,符合恶意软件特征。
  • 规避行为链:重复加载 ntdll.dll(绕过钩子)→ 三阶段进程注入(elevation_service.exesvchost.exesihost.exe)→ 动态代码执行。
  • 持久化:通过 services.exe 创建名为 FO64qwpQs 的恶意服务,ImagePath 使用 cmd /c 拼接命令,隐藏真实启动意图。
  • 深度防御规避:添加 Windows Defender 排除项 → 隐藏文件 → 使用 icacls 修改 ACL 阻止 Users 组删除、保留执行权限。
  • C2 通信:注入 sihost.exe 与可疑 IP 104.143.42.16 的非标准端口 45 建立 TCP 连接。
结论:该攻击链完整覆盖"恶意安装包 → 释放落地 → 提权 → 注入 → 持久化 → C2"全流程,多规则联动命中"银狐木马"检测特征,确认为高度对抗性的恶意软件攻击,置信度高。

三、详细事件分析

3.1 阶段1:恶意安装包执行与提权(13:27:25)

告警规则:无(安装包释放阶段仅遥测事件)
ATT&CCK 映射:TA0002 执行 / T1047
行为等级:遥测事件 — 但为攻击链起点,需高度关注

用户执行了位于桌面 C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe。该文件为 Inno Setup 安装程序(文件说明 "Setup/Uninstall")。安装程序通过 UAC 提权(consent.exe 确认),并在 %TEMP%\is-SIK9D.tmp\ 创建临时文件 SodaieMusic-v2.3.6wi_x64.tmp。此过程中,安装程序触发了 UAC 提权、临时文件释放等,最终运行了一个用于安装 UI 的进程(SodaieMusic-v2.3.6wi_x64.exe,进程 UID 7358018136898207272)。

需要注意的是,安装程序虽然名义上是"音乐播放器",但其 `process_file_description` 字段在运行阶段显示为空白字符串,且程序未签名(未签名),需要保持警惕。

分析要点:攻击的初始载体是一个带有 Inno Setup 特征的未签名安装程序。虽然是遥测事件,但是安装程序通常需要管理员权限,提权成功后攻击者获得了高权限执行环境。

3.2 阶段2:恶意载荷释放与可疑目录启动(13:27:27 ~ 13:27:33)

入口文件:C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe
释放目录:C:\Drivers\p4xFW\dFnxaI\IOYRb2\

安装程序向 C:\Drivers\p4xFW\ (非系统标准目录,模拟驱动目录)释放多个文件,并重命名为随机字符串文件名:qishui.exegGeLaq.exe(恶意载荷本体)、XbVGi4M.H2b(疑似恶意数据文件)。将恶意文件命名为 gGeLaq.exe 可视为随机生成,且该目录中叠加了多级随机子目录(dFnxaI\IOYRb2),通过复杂目录结构干扰安全人员分析。

分析要点:正常的软件安装不会将程序安装到系统盘根目录下的驱动文件夹,且文件名称高度随机化。此处落地行为已经不符合正常软件安装逻辑,是典型的恶意软件落地行为。

3.2.1 可疑目录进程启动

告警规则:内置规则 > 告警可疑行为 > 可疑目录进程启动
ATT&CK 映射:TA0005 防御规避 / T1036.005 合法路径伪装
行为等级:可疑行为

C:\Drivers\p4xFW\dFnxaI\IOYRb2\ 启动了一个新的可执行文件 gGeLaq.exe。该目录并非系统标准可执行文件目录,启动该目录下的进程属于可疑行为。这是恶意软件常见的执行位置规避技巧(如合法路径伪装),通过在非标准位置运行二进制文件来逃避安全软件的检测。

分析要点:恶意载荷本体已经成功落地并执行。

3.3 阶段3:防御规避与进程注入(13:27:35 ~ 13:28:16)

3.3.1 重复加载 Ntdll(gGeLaq.exe 进程内)

告警规则:内置规则 > 告警可疑行为 > 重复加载 Ntdll
ATT&CK 映射:TA0005 防御规避 / T1562 混淆或防御规避
行为等级:可疑行为

恶意载荷进程 gGeLaq.exe 在短时间内重复加载系统核心库 ntdll.dll

分析要点:重复加载 ntdll.dll 是典型的恶意规避手段(EDR / AV 绕过),为了在内存中寻找未被钩子的系统调用入口(Syscall Stub)来直接执行原生 API 调用,从而绕过基于用户态的钩子检测。此行为是高度对抗性恶意软件的标志。

3.3.2 银狐木马进程注入(gGeLaq → elevation_service.exe)

告警规则:内置规则 > 拦截攻击事件 > 银狐木马
ATT&CK 映射:TA0005 防御规避 / T1055 进程注入
行为等级:恶意行为
宿主进程:C:\Drivers\p4xFW\dFnxaI\IOYRb2\gGeLaq.exe
注入目标:C:\Program Files (x86)\Microsoft\Edge\Application\96.0.1054.34\elevation_service.exe(由 services.exe 以 MicrosoftEdgeElevationService 服务启动)

恶意载荷将代码映射到合法 Edge 浏览器的提权服务进程 elevation_service.exe(微软签名)中,并分配 PAGE_EXECUTE_READWRITE(RWX)内存区域。这是典型的银狐木马进程注入手法,通过将恶意代码注入到合法进程中,可以以该进程的权限执行代码,从而规避基于进程信誉的检测。

3.3.3 动态代码执行(elevation_service.exe)

告警规则:内置规则 > 拦截攻击事件 > 银狐木马
ATT&CK 映射:TA0011 命令与控制 / T1071 动态数据交换
行为等级:恶意行为

被注入后的合法进程 elevation_service.exe 调用了 VirtualAlloc 分配可执行内存并动态执行代码。这种行为通常用于动态解密并运行恶意载荷,以规避静态扫描检测。

3.3.4 银狐木马进程注入(elevation_service → svchost.exe)

告警规则:内置规则 > 拦截攻击事件 > 银狐木马
ATT&CK 映射:TA0005 防御规避 / T1055 进程注入
行为等级:恶意行为

被渗透的 elevation_service.exe 进一步向系统关键服务宿主进程 svchost.exe 注入恶意代码。注入系统级服务宿主进程,使得恶意代码拥有 SYSTEM 权限环境。

3.3.5 重复加载 Ntdll(elevation_service.exe 进程内)

告警规则:内置规则 > 告警可疑行为 > 重复加载 Ntdll
ATT&CK 映射:TA0005 防御规避 / T1562
行为等级:可疑行为

提权服务进程(已被注入)同样发生重复加载 ntdll.dll 的行为。

分析要点:恶意代码在注入合法进程后再次加载 ntdll,表明在宿主进程内同样在进行防御规避操作,基于系统调用层执行恶意功能。上述事件整体构成了一条完整的、高对抗性的注入规避链路。

3.4 阶段4:持久化与深度防御规避(13:28:30 ~ 13:28:43)

3.4.1 使用可疑路径创建恶意服务

告警规则:内置规则 > 拦截恶意行为 > 使用可疑路径创建服务
ATT&CK 映射:TA0003 持久化 / T1543.003 创建或修改系统进程
行为等级:恶意行为

services.exe(通过被注入的 elevation_service.exe 触发)创建名为 FO64qwpQs 的服务。该服务 ImagePath 路径设置为:cmd /c cd /d "C:\Drivers\p4xFW\dFnxaI\IOYRb2\" && start "" "C:\Drivers\p4xFW\dFnxaI\IOYRb2\gGeLaq.exe"。服务指向恶意载荷 gGeLaq.exe,并通过 cmd /c start 进行间接启动,增加分析/追溯难度。

3.4.2 添加 Defender 排除项

告警规则:内置规则 > 告警可疑行为 > 添加微软杀毒排除列表
ATT&CK 映射:TA0005 防御规避 / T1562.001 禁用或修改工具
行为等级:可疑行为

通过 PowerShell 以 Add-MpPreference -ExclusionPath 'C:\Drivers\p4xFW\dFnxaI\IOYRb2\' 的方式向 Windows Defender 添加排除路径(注册表位置:HKLM\...\Windows Defender\Exclusions\Paths)。其核心目的是为了让恶意代码和文件不被 Defender 查杀,从而规避安全检测。这是明确的对抗防御软件的行为。

3.4.3 隐匿文件与目录

告警规则:内置规则 > 告警可疑行为 > 隐藏可执行文件
ATT&CK 映射:TA0005 防御规避 / T1564.001 隐藏文件和目录
行为等级:可疑行为

通过进程(疑似服务或 cmd.exe)设置恶意的目录及文件的隐藏属性,使其在资源管理器中不可见。同时,通过 icacls 命令 C:\Windows\System32\cmd.exe /c icacls ... 对恶意文件施加访问控制:先拒绝 "Users" 组删除权限,再对 "Users" 组授予仅执行(RX)权限,确保自身可以被执行且难以被清除。

分析要点:通过创建服务的持久化机制以及多重的防御规避技术(Defender 排除、隐藏文件、拒绝删除权限)进行组合,表明攻击者在尽力维护其控制权与隐蔽性。

3.5 阶段5:横向扩展注入与 C2 通信(13:28:44 ~ 13:28:45)

告警规则:内置规则 > 拦截攻击事件 > 银狐木马
ATT&CK 映射:TA0005 防御规避 / T1055 进程注入
行为等级:恶意行为
注入源:elevation_service.exe(被注入)
注入目标:C:\Windows\System32\sihost.exe

将恶意代码注入到 sihost.exe。该进程是 Windows Shell Infrastructure Host,通常承载 Shell 相关 UI 进程,是可信系统进程锚点。

C2 建立:被注入的 sihost.exe(MD5 一致或继承句柄)发起了外联 TCP 连接:sihost.exe104.143.42.16:45

恶意代码最终寄生在系统进程 sihost.exe 中,并向外发起 TCP 连接至 IP 104.143.42.16、端口 45(非标准、罕见)。这是典型的 C2 通道建立。同时该进程还向 C:\ProgramData\B73A2F1F35794C43BE76EAACF72316D3 路径释放/修改文件,疑似回写配置或临时加载组件。

分析要点:攻击者通过进程注入将自己隐藏于系统关键进程 sihost.exe 内,成功建立起一条隐蔽的 C2 通信链路与持久化通道。至此,完整的攻击杀伤链闭环。

四、处置建议

4.1 紧急处置

优先级 处置措施 操作命令 / 说明
P0 在网络层 / 主机防火墙阻断 C2 外联 IP 104.143.42.16(TCP 45)
冰盾可设置"进程联网"规则,禁止 sihost.exe 外联。
P0 停止并禁用恶意进程及服务 通过进程树强制结束以下进程:
1. C:\Drivers\p4xFW\dFnxaI\IOYRb2\gGeLaq.exe
2. 被植入的 elevation_service.exe 所派生的任意可疑子进程
先使用 taskkill /F /IM gGeLaq.exe 并清理关联进程(冰盾可创建规则阻止启动)

4.2 清除与恢复

优先级 处置措施 操作命令 / 说明
P1 删除恶意系统服务 sc stop FO64qwpQs & sc delete FO64qwpQs
P1 删除恶意程序和目录 移除整个目录:
rd /s /q "C:\Drivers\p4xFW"
并检查 C:\ProgramData\B73A2F1F35794C43BE76EAACF72316D3 中的残留文件。
注意:先恢复 ACL 再删除,icacls "C:\Drivers\p4xFW\dFnxaI\IOYRb2\" /remove:d "Users"
P1 清理 Defender 排除项与隐藏属性 1. 移除/重置 Defender 排除路径(针对 C:\Drivers\p4xFW\),
2. 恢复被隐藏文件属性 attrib -h -s -a /s /d
P1 清除注册表遗留项 手动检查并删除 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\FO64qwpQs 键值
P2 溯源分析 源头为 C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe(伪音乐软件),确认传播来源并对来源进行封堵。

五、IOC 信息

IOC 类型 说明
IP 104.143.42.16 C2 服务器地址
恶意文件 C:\Drivers\p4xFW\dFnxaI\IOYRb2\gGeLaq.exe 主恶意载荷(MD5: 6B09200448B6A35972CE5AF4C24A027C)
恶意文件 C:\Drivers\p4xFW\dFnxaI\IOYRb2\qishui.exe 辅助组件(重命名而来)
恶意文件 C:\Drivers\p4xFW\dFnxaI\IOYRb2\XbVGi4M.H2b 加密/数据文件(被注入代码加载)
恶意文件 C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe 投递器(MD5: B38527AADD6EF08473EACF13BC2F2AC8)
进程 C:\Windows\System32\sihost.exe 被注入进程(具有 C2 连接的外联行为)
进程 FO64qwpQs 恶意创建的服务名称
内存指纹 38C77DB3A4711C19E7583087B069891B 冰盾识别的注入代码指纹特征

附录 A:全量原始事件记录(32 条)

# 时间 行为 进程 目标 规则 威胁等级
1 13:27:25 释放文件 …\Desktop\2.0\SodaieMusic-v2.3.6wi_x64.exe …\Temp\is-SIK9D.tmp\…tmp 遥测事件 遥测事件
2 13:27:25 创建进程 …\SodaieMusic-v2.3.6wi_x64.exe …\Temp\is-SIK9D.tmp\…tmp (/SL5) 遥测事件 遥测事件
3 13:27:25 创建进程 svchost.exe (Appinfo) …\Temp\is-SIK9D.tmp\…tmp → consent.exe 遥测事件 遥测事件
4 13:27:27 创建进程 …\Temp\is-SIK9D.tmp\…tmp …\Desktop\2.0\SodaieMusic-v2.3.6wi_x64.exe 遥测事件 遥测事件
5 13:27:27 释放文件 …\Desktop\2.0\SodaieMusic-v2.3.6wi_x64.exe …\Temp\is-KFJTF.tmp\…tmp 遥测事件 遥测事件
6 13:27:27 创建进程 …\Temp\is-KFJTF.tmp\…tmp …\Desktop\2.0\SodaieMusic-v2.3.6wi_x64.exe (/SPAWNWND) 遥测事件 遥测事件
7 13:27:27 释放文件 …\Temp\is-KFJTF.tmp\…tmp …\_isetup\_setup64.tmp 遥测事件 遥测事件
8 13:27:29 释放文件 …\Temp\is-KFJTF.tmp\…tmp C:\Drivers\p4xFW\…\IOYRb2\is-IG8IC.tmp 遥测事件 遥测事件
9 13:27:29 释放文件 …\Temp\is-KFJTF.tmp\…tmp C:\Drivers\p4xFW\…\EiXCg\is-ACGJR.tmp 遥测事件 遥测事件
10 13:27:29 重命名文件 …\Temp\is-KFJTF.tmp\…tmp …\EiXCg\is-ACGJR.tmp..\EiXCg\qishui.exe 遥测事件 遥测事件
11 13:27:29 重命名文件 …\Temp\is-KFJTF.tmp\…tmp …\IOYRb2\is-IG8IC.tmp..\IOYRb2\gGeLaq.exe 遥测事件 遥测事件
12 13:27:29 释放文件 …\Temp\is-KFJTF.tmp\…tmp …\IOYRb2\is-F12G8.tmp 遥测事件 遥测事件
13 13:27:29 重命名文件 …\Temp\is-KFJTF.tmp\…tmp …\IOYRb2\is-F12G8.tmp..\IOYRb2\XbVGi4M.H2b 遥测事件 遥测事件
14 13:27:29 创建进程 …Temp\…\SodaieMusic…tmp C:\Drivers\…\IOYRb2\gGeLaq.exe 可疑目录进程启动 可疑行为
15 13:27:33 加载模块 …\IOYRb2\gGeLaq.exe …\IOYRb2\XbVGi4M.H2b (MD5: 8CF8...) 遥测事件 遥测事件
16 13:27:35 加载模块 …\IOYRb2\gGeLaq.exe C:\Windows\System32\ntdll.dll 重复加载 Ntdll 敏感操作
17 13:27:39 创建进程 services.exe 创建服务(Edge...) …\Microsoft\Edge\…\elevation_service.exe 遥测事件 遥测事件
18 13:27:52 映射内存到进程 …\IOYRb2\gGeLaq.exe …\Edge\…\elevation_service.exe (RWX) 银狐木马 恶意威胁
19 13:28:11 动态代码执行 …\elevation_service.exe VirtualAlloc (RWX) 银狐木马 恶意威胁
20 13:28:13 加载模块 …\elevation_service.exe ntdll.dll 重复加载 Ntdll 敏感操作
21 13:28:16 映射内存到进程 …\elevation_service.exe C:\Windows\System32\svchost.exe 银狐木马 恶意威胁
22 13:28:30 设置注册表值 services.exe (写入) HKLM\...\Services\FO64qwpQs (ImagePath) 可疑路径创建服务 恶意威胁
23 13:28:32 创建进程 …\elevation_service.exe powershell.exe (Add-MpPreference) 遥测事件 遥测事件
24 13:28:32 隐藏文件 …\elevation_service.exe …\IOYRb2\gGeLaq.exe 隐藏可执行文件 敏感操作
25 13:28:32 隐藏文件 …\elevation_service.exe C:\Drivers\p4xFW\dFnxaI\IOYRb2\ 遥测事件 遥测事件
26 13:28:35 设置注册表值 MsMpEng.exe (Defender) HKLM\...\Defender\Exclusions\Paths 添加杀毒排除列表 可疑行为
27 13:28:43 隐藏文件 …\elevation_service.exe …\IOYRb2\XbVGi4M.H2b 遥测事件 遥测事件
28 13:28:43 创建进程 …\elevation_service.exe cmd.exe /c icacls ... 遥测事件 遥测事件
29 13:28:43 创建进程 cmd.exe icacls.exe (deny Users) 遥测事件 遥测事件
30 13:28:43 创建进程 cmd.exe icacls.exe (grant RX) 遥测事件 遥测事件
31 13:28:44 映射内存到进程 …\elevation_service.exe C:\Windows\System32\sihost.exe 银狐木马 恶意威胁
32 13:28:45 网络连接(TCP) C:\Windows\System32\sihost.exe (注入) 104.143.42.16:45 遥测事件 遥测事件

本报告基于冰盾主动防御日志,经 AI 辅助研判后产出。所载信息仅供参考,请结合实际情况综合判断。