| 事件性质 | ⚠ 确认攻击 (银狐木马) | 威胁等级 | ■ 严重(Critical) |
| 事件窗口 | 2026-09-06 13:27:25 ~ 2026-09-06 13:28:45 | 攻击入口 | C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe(伪装成音乐软件的恶意安装包) |
| 本次攻击以伪装成音乐软件 SodaieMusic-v2.3.6wi_x64.exe 的恶意安装包为入口,通过 Inno Setup 安装程序释放恶意载荷至系统盘根目录下的 C:\Drivers\p4xFW\ 目录。攻击链主要包含:恶意文件落地与伪装 → 可疑目录进程启动(规避检测)→ 进程注入(劫持合法进程)→ 创建恶意服务建立持久化 → 添加 Defender 排除项与修改 ACL 实现深度防御规避。最终载荷通过进程注入 sihost.exe 建立 C2 通信(104.143.42.16:45),确认为典型的银狐木马攻击行为。 |
| 影响维度 | 评估结果 | 风险等级 | 说明 |
|---|---|---|---|
| 主机完整性 | ■ 已失陷 | 严重 | 攻击者获取管理员权限,恶意代码注入多个系统进程,主机已不可信 |
| 权限边界 | ■ 已突破 | 严重 | 通过 UAC 提权 + 进程注入链获得 SYSTEM 级执行能力 |
| 安全防御 | ■ 已被削弱 | 严重 | Defender 排除项被篡改、文件被隐藏、ACL 被修改,安全基线遭破坏 |
| 数据机密性 | ▲ 高风险 | 高 | C2 信道已建立,银狐木马具备信息窃取能力,敏感数据面临外泄风险 |
| 业务连续性 | ▲ 潜在威胁 | 中 | 恶意服务持久化可能导致系统不稳定,处置清除期间可能影响业务 |
| 横向扩散 | ● 未观察到 | 低 | 暂未发现横向移动迹象,但 C2 已建立,后续扩散风险极高 |
| 资产类型 | 受影响对象 | 影响方式 | 当前状态 |
|---|---|---|---|
| 终端主机 | test 用户工作站 | 恶意安装包直接执行,攻击者获得完整控制权 | 已失陷 |
| 系统进程 | elevation_service.exe、svchost.exe、sihost.exe | 被注入恶意代码,进程完整性被破坏 | 已被劫持 |
| 系统服务 | 恶意服务 FO64qwpQs | 攻击者创建的持久化后门,开机自启 | 活跃中 |
| 安全配置 | Windows Defender 排除项、文件 ACL | 排除路径被添加,删除权限被锁定 | 已被篡改 |
| 网络出口 | TCP → 104.143.42.16:45 | C2 通信信道,攻击者远程控制通道 | 已建立 |
|
判定结论:确认为银狐木马(Phishing/InfoStealer)恶意攻击行为。
置信度:高(95%) 判定依据:冰盾内置规则多次触发"银狐木马"攻击检测,包括 T1055 进程注入、动态代码执行、T1543.003 恶意服务创建、T1562.001 Defender 排除项添加等;多阶段攻击链完整、行为环环相扣,且最终建立外联可疑 IP 的 C2 通信。 |
| 时间 | 战术 | 技术 | 行为描述 |
|---|---|---|---|
| 13:27:25 | TA0002 执行 | T1047 | 用户运行恶意安装包 SodaieMusic-v2.3.6wi_x64.exe,Inno Setup 释放临时载荷并请求 UAC 提权 |
| 13:27:29 | TA0005 防御规避 | T1036.005 | 恶意载荷释放至 C:\Drivers\p4xFW\ 目录,重命名为 gGeLaq.exe,从可疑目录启动 |
| 13:27:35 | TA0005 防御规避 | T1562 | gGeLaq.exe 重复加载 ntdll.dll,尝试绕过 EDR 用户态钩子 |
| 13:27:52 | TA0005 防御规避 | T1055 | gGeLaq.exe 向 elevation_service.exe 注入恶意代码(RWX 内存) |
| 13:28:11 | TA0011 命令与控制 | T1071 | 被注入的 elevation_service.exe 动态执行代码(VirtualAlloc) |
| 13:28:16 | TA0005 防御规避 | T1055 | elevation_service.exe 进一步向 svchost.exe 注入恶意代码 |
| 13:28:30 | TA0003 持久化 | T1543.003 | 创建恶意服务 FO64qwpQs,ImagePath 指向 cmd /c start gGeLaq.exe |
| 13:28:32 | TA0005 防御规避 | T1562.001 | 执行 PowerShell 添加 Defender 排除路径 C:\Drivers\p4xFW\ |
| 13:28:43 | TA0005 防御规避 | T1564.001 | 隐藏恶意文件与目录,使用 icacls 拒绝 Users 组删除权限但保留执行权限 |
| 13:28:44 | TA0005 防御规避 | T1055 | 恶意代码注入 sihost.exe(系统关键进程) |
| 13:28:45 | TA0011 命令与控制 | T1071 | 被注入的 sihost.exe 连接 104.143.42.16:45 建立 C2 信道 |
判定依据:
|
|
告警规则:无(安装包释放阶段仅遥测事件) ATT&CCK 映射:TA0002 执行 / T1047 行为等级:遥测事件 — 但为攻击链起点,需高度关注 |
用户执行了位于桌面 C:\Users\test\Downloads\ 的 SodaieMusic-v2.3.6wi_x64.exe。该文件为 Inno Setup 安装程序(文件说明 "Setup/Uninstall")。安装程序通过 UAC 提权(consent.exe 确认),并在 %TEMP%\is-SIK9D.tmp\ 创建临时文件 SodaieMusic-v2.3.6wi_x64.tmp。此过程中,安装程序触发了 UAC 提权、临时文件释放等,最终运行了一个用于安装 UI 的进程(SodaieMusic-v2.3.6wi_x64.exe,进程 UID 7358018136898207272)。
需要注意的是,安装程序虽然名义上是"音乐播放器",但其 `process_file_description` 字段在运行阶段显示为空白字符串,且程序未签名(未签名),需要保持警惕。
分析要点:攻击的初始载体是一个带有 Inno Setup 特征的未签名安装程序。虽然是遥测事件,但是安装程序通常需要管理员权限,提权成功后攻击者获得了高权限执行环境。
|
入口文件:C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe 释放目录:C:\Drivers\p4xFW\dFnxaI\IOYRb2\ |
安装程序向 C:\Drivers\p4xFW\ (非系统标准目录,模拟驱动目录)释放多个文件,并重命名为随机字符串文件名:qishui.exe、gGeLaq.exe(恶意载荷本体)、XbVGi4M.H2b(疑似恶意数据文件)。将恶意文件命名为 gGeLaq.exe 可视为随机生成,且该目录中叠加了多级随机子目录(dFnxaI\IOYRb2),通过复杂目录结构干扰安全人员分析。
分析要点:正常的软件安装不会将程序安装到系统盘根目录下的驱动文件夹,且文件名称高度随机化。此处落地行为已经不符合正常软件安装逻辑,是典型的恶意软件落地行为。
|
告警规则:内置规则 > 告警可疑行为 > 可疑目录进程启动 ATT&CK 映射:TA0005 防御规避 / T1036.005 合法路径伪装 行为等级:可疑行为 |
从 C:\Drivers\p4xFW\dFnxaI\IOYRb2\ 启动了一个新的可执行文件 gGeLaq.exe。该目录并非系统标准可执行文件目录,启动该目录下的进程属于可疑行为。这是恶意软件常见的执行位置规避技巧(如合法路径伪装),通过在非标准位置运行二进制文件来逃避安全软件的检测。
分析要点:恶意载荷本体已经成功落地并执行。
|
告警规则:内置规则 > 告警可疑行为 > 重复加载 Ntdll ATT&CK 映射:TA0005 防御规避 / T1562 混淆或防御规避 行为等级:可疑行为 |
恶意载荷进程 gGeLaq.exe 在短时间内重复加载系统核心库 ntdll.dll。
分析要点:重复加载 ntdll.dll 是典型的恶意规避手段(EDR / AV 绕过),为了在内存中寻找未被钩子的系统调用入口(Syscall Stub)来直接执行原生 API 调用,从而绕过基于用户态的钩子检测。此行为是高度对抗性恶意软件的标志。
|
告警规则:内置规则 > 拦截攻击事件 > 银狐木马 ATT&CK 映射:TA0005 防御规避 / T1055 进程注入 行为等级:恶意行为 |
|
宿主进程:C:\Drivers\p4xFW\dFnxaI\IOYRb2\gGeLaq.exe 注入目标:C:\Program Files (x86)\Microsoft\Edge\Application\96.0.1054.34\elevation_service.exe(由 services.exe 以 MicrosoftEdgeElevationService 服务启动) |
恶意载荷将代码映射到合法 Edge 浏览器的提权服务进程 elevation_service.exe(微软签名)中,并分配 PAGE_EXECUTE_READWRITE(RWX)内存区域。这是典型的银狐木马进程注入手法,通过将恶意代码注入到合法进程中,可以以该进程的权限执行代码,从而规避基于进程信誉的检测。
|
告警规则:内置规则 > 拦截攻击事件 > 银狐木马 ATT&CK 映射:TA0011 命令与控制 / T1071 动态数据交换 行为等级:恶意行为 |
被注入后的合法进程 elevation_service.exe 调用了 VirtualAlloc 分配可执行内存并动态执行代码。这种行为通常用于动态解密并运行恶意载荷,以规避静态扫描检测。
|
告警规则:内置规则 > 拦截攻击事件 > 银狐木马 ATT&CK 映射:TA0005 防御规避 / T1055 进程注入 行为等级:恶意行为 |
被渗透的 elevation_service.exe 进一步向系统关键服务宿主进程 svchost.exe 注入恶意代码。注入系统级服务宿主进程,使得恶意代码拥有 SYSTEM 权限环境。
|
告警规则:内置规则 > 告警可疑行为 > 重复加载 Ntdll ATT&CK 映射:TA0005 防御规避 / T1562 行为等级:可疑行为 |
提权服务进程(已被注入)同样发生重复加载 ntdll.dll 的行为。
分析要点:恶意代码在注入合法进程后再次加载 ntdll,表明在宿主进程内同样在进行防御规避操作,基于系统调用层执行恶意功能。上述事件整体构成了一条完整的、高对抗性的注入规避链路。
|
告警规则:内置规则 > 拦截恶意行为 > 使用可疑路径创建服务 ATT&CK 映射:TA0003 持久化 / T1543.003 创建或修改系统进程 行为等级:恶意行为 |
在 services.exe(通过被注入的 elevation_service.exe 触发)创建名为 FO64qwpQs 的服务。该服务 ImagePath 路径设置为:cmd /c cd /d "C:\Drivers\p4xFW\dFnxaI\IOYRb2\" && start "" "C:\Drivers\p4xFW\dFnxaI\IOYRb2\gGeLaq.exe"。服务指向恶意载荷 gGeLaq.exe,并通过 cmd /c start 进行间接启动,增加分析/追溯难度。
|
告警规则:内置规则 > 告警可疑行为 > 添加微软杀毒排除列表 ATT&CK 映射:TA0005 防御规避 / T1562.001 禁用或修改工具 行为等级:可疑行为 |
通过 PowerShell 以 Add-MpPreference -ExclusionPath 'C:\Drivers\p4xFW\dFnxaI\IOYRb2\' 的方式向 Windows Defender 添加排除路径(注册表位置:HKLM\...\Windows Defender\Exclusions\Paths)。其核心目的是为了让恶意代码和文件不被 Defender 查杀,从而规避安全检测。这是明确的对抗防御软件的行为。
|
告警规则:内置规则 > 告警可疑行为 > 隐藏可执行文件 ATT&CK 映射:TA0005 防御规避 / T1564.001 隐藏文件和目录 行为等级:可疑行为 |
通过进程(疑似服务或 cmd.exe)设置恶意的目录及文件的隐藏属性,使其在资源管理器中不可见。同时,通过 icacls 命令 C:\Windows\System32\cmd.exe /c icacls ... 对恶意文件施加访问控制:先拒绝 "Users" 组删除权限,再对 "Users" 组授予仅执行(RX)权限,确保自身可以被执行且难以被清除。
分析要点:通过创建服务的持久化机制以及多重的防御规避技术(Defender 排除、隐藏文件、拒绝删除权限)进行组合,表明攻击者在尽力维护其控制权与隐蔽性。
|
告警规则:内置规则 > 拦截攻击事件 > 银狐木马 ATT&CK 映射:TA0005 防御规避 / T1055 进程注入 行为等级:恶意行为 |
|
注入源:elevation_service.exe(被注入) 注入目标:C:\Windows\System32\sihost.exe |
将恶意代码注入到 sihost.exe。该进程是 Windows Shell Infrastructure Host,通常承载 Shell 相关 UI 进程,是可信系统进程锚点。
| C2 建立:被注入的 sihost.exe(MD5 一致或继承句柄)发起了外联 TCP 连接:sihost.exe → 104.143.42.16:45 |
恶意代码最终寄生在系统进程 sihost.exe 中,并向外发起 TCP 连接至 IP 104.143.42.16、端口 45(非标准、罕见)。这是典型的 C2 通道建立。同时该进程还向 C:\ProgramData\B73A2F1F35794C43BE76EAACF72316D3 路径释放/修改文件,疑似回写配置或临时加载组件。
分析要点:攻击者通过进程注入将自己隐藏于系统关键进程 sihost.exe 内,成功建立起一条隐蔽的 C2 通信链路与持久化通道。至此,完整的攻击杀伤链闭环。
| 优先级 | 处置措施 | 操作命令 / 说明 |
|---|---|---|
| P0 | 在网络层 / 主机防火墙阻断 C2 外联 IP |
104.143.42.16(TCP 45) 冰盾可设置"进程联网"规则,禁止 sihost.exe 外联。 |
| P0 | 停止并禁用恶意进程及服务 |
通过进程树强制结束以下进程: 1. C:\Drivers\p4xFW\dFnxaI\IOYRb2\gGeLaq.exe 2. 被植入的 elevation_service.exe 所派生的任意可疑子进程 先使用 taskkill /F /IM gGeLaq.exe 并清理关联进程(冰盾可创建规则阻止启动) |
| 优先级 | 处置措施 | 操作命令 / 说明 |
|---|---|---|
| P1 | 删除恶意系统服务 | sc stop FO64qwpQs & sc delete FO64qwpQs |
| P1 | 删除恶意程序和目录 |
移除整个目录: rd /s /q "C:\Drivers\p4xFW" 并检查 C:\ProgramData\B73A2F1F35794C43BE76EAACF72316D3 中的残留文件。 注意:先恢复 ACL 再删除,icacls "C:\Drivers\p4xFW\dFnxaI\IOYRb2\" /remove:d "Users" 等 |
| P1 | 清理 Defender 排除项与隐藏属性 |
1. 移除/重置 Defender 排除路径(针对
C:\Drivers\p4xFW\), 2. 恢复被隐藏文件属性 attrib -h -s -a /s /d。 |
| P1 | 清除注册表遗留项 | 手动检查并删除 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\FO64qwpQs 键值 |
| P2 | 溯源分析 | 源头为 C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe(伪音乐软件),确认传播来源并对来源进行封堵。 |
| IOC 类型 | 值 | 说明 |
|---|---|---|
| IP | 104.143.42.16 | C2 服务器地址 |
| 恶意文件 | C:\Drivers\p4xFW\dFnxaI\IOYRb2\gGeLaq.exe | 主恶意载荷(MD5: 6B09200448B6A35972CE5AF4C24A027C) |
| 恶意文件 | C:\Drivers\p4xFW\dFnxaI\IOYRb2\qishui.exe | 辅助组件(重命名而来) |
| 恶意文件 | C:\Drivers\p4xFW\dFnxaI\IOYRb2\XbVGi4M.H2b | 加密/数据文件(被注入代码加载) |
| 恶意文件 | C:\Users\test\Downloads\SodaieMusic-v2.3.6wi_x64.exe | 投递器(MD5: B38527AADD6EF08473EACF13BC2F2AC8) |
| 进程 | C:\Windows\System32\sihost.exe | 被注入进程(具有 C2 连接的外联行为) |
| 进程 | FO64qwpQs | 恶意创建的服务名称 |
| 内存指纹 | 38C77DB3A4711C19、E7583087B069891B | 冰盾识别的注入代码指纹特征 |
| # | 时间 | 行为 | 进程 | 目标 | 规则 | 威胁等级 |
|---|---|---|---|---|---|---|
| 1 | 13:27:25 | 释放文件 | …\Desktop\2.0\SodaieMusic-v2.3.6wi_x64.exe | …\Temp\is-SIK9D.tmp\…tmp | 遥测事件 | 遥测事件 |
| 2 | 13:27:25 | 创建进程 | …\SodaieMusic-v2.3.6wi_x64.exe | …\Temp\is-SIK9D.tmp\…tmp (/SL5) | 遥测事件 | 遥测事件 |
| 3 | 13:27:25 | 创建进程 | svchost.exe (Appinfo) | …\Temp\is-SIK9D.tmp\…tmp → consent.exe | 遥测事件 | 遥测事件 |
| 4 | 13:27:27 | 创建进程 | …\Temp\is-SIK9D.tmp\…tmp | …\Desktop\2.0\SodaieMusic-v2.3.6wi_x64.exe | 遥测事件 | 遥测事件 |
| 5 | 13:27:27 | 释放文件 | …\Desktop\2.0\SodaieMusic-v2.3.6wi_x64.exe | …\Temp\is-KFJTF.tmp\…tmp | 遥测事件 | 遥测事件 |
| 6 | 13:27:27 | 创建进程 | …\Temp\is-KFJTF.tmp\…tmp | …\Desktop\2.0\SodaieMusic-v2.3.6wi_x64.exe (/SPAWNWND) | 遥测事件 | 遥测事件 |
| 7 | 13:27:27 | 释放文件 | …\Temp\is-KFJTF.tmp\…tmp | …\_isetup\_setup64.tmp | 遥测事件 | 遥测事件 |
| 8 | 13:27:29 | 释放文件 | …\Temp\is-KFJTF.tmp\…tmp | C:\Drivers\p4xFW\…\IOYRb2\is-IG8IC.tmp | 遥测事件 | 遥测事件 |
| 9 | 13:27:29 | 释放文件 | …\Temp\is-KFJTF.tmp\…tmp | C:\Drivers\p4xFW\…\EiXCg\is-ACGJR.tmp | 遥测事件 | 遥测事件 |
| 10 | 13:27:29 | 重命名文件 | …\Temp\is-KFJTF.tmp\…tmp | …\EiXCg\is-ACGJR.tmp → ..\EiXCg\qishui.exe | 遥测事件 | 遥测事件 |
| 11 | 13:27:29 | 重命名文件 | …\Temp\is-KFJTF.tmp\…tmp | …\IOYRb2\is-IG8IC.tmp → ..\IOYRb2\gGeLaq.exe | 遥测事件 | 遥测事件 |
| 12 | 13:27:29 | 释放文件 | …\Temp\is-KFJTF.tmp\…tmp | …\IOYRb2\is-F12G8.tmp | 遥测事件 | 遥测事件 |
| 13 | 13:27:29 | 重命名文件 | …\Temp\is-KFJTF.tmp\…tmp | …\IOYRb2\is-F12G8.tmp → ..\IOYRb2\XbVGi4M.H2b | 遥测事件 | 遥测事件 |
| 14 | 13:27:29 | 创建进程 | …Temp\…\SodaieMusic…tmp | C:\Drivers\…\IOYRb2\gGeLaq.exe | 可疑目录进程启动 | 可疑行为 |
| 15 | 13:27:33 | 加载模块 | …\IOYRb2\gGeLaq.exe | …\IOYRb2\XbVGi4M.H2b (MD5: 8CF8...) | 遥测事件 | 遥测事件 |
| 16 | 13:27:35 | 加载模块 | …\IOYRb2\gGeLaq.exe | C:\Windows\System32\ntdll.dll | 重复加载 Ntdll | 敏感操作 |
| 17 | 13:27:39 | 创建进程 | services.exe 创建服务(Edge...) | …\Microsoft\Edge\…\elevation_service.exe | 遥测事件 | 遥测事件 |
| 18 | 13:27:52 | 映射内存到进程 | …\IOYRb2\gGeLaq.exe | …\Edge\…\elevation_service.exe (RWX) | 银狐木马 | 恶意威胁 |
| 19 | 13:28:11 | 动态代码执行 | …\elevation_service.exe | VirtualAlloc (RWX) | 银狐木马 | 恶意威胁 |
| 20 | 13:28:13 | 加载模块 | …\elevation_service.exe | ntdll.dll | 重复加载 Ntdll | 敏感操作 |
| 21 | 13:28:16 | 映射内存到进程 | …\elevation_service.exe | C:\Windows\System32\svchost.exe | 银狐木马 | 恶意威胁 |
| 22 | 13:28:30 | 设置注册表值 | services.exe (写入) | HKLM\...\Services\FO64qwpQs (ImagePath) | 可疑路径创建服务 | 恶意威胁 |
| 23 | 13:28:32 | 创建进程 | …\elevation_service.exe | powershell.exe (Add-MpPreference) | 遥测事件 | 遥测事件 |
| 24 | 13:28:32 | 隐藏文件 | …\elevation_service.exe | …\IOYRb2\gGeLaq.exe | 隐藏可执行文件 | 敏感操作 |
| 25 | 13:28:32 | 隐藏文件 | …\elevation_service.exe | C:\Drivers\p4xFW\dFnxaI\IOYRb2\ | 遥测事件 | 遥测事件 |
| 26 | 13:28:35 | 设置注册表值 | MsMpEng.exe (Defender) | HKLM\...\Defender\Exclusions\Paths | 添加杀毒排除列表 | 可疑行为 |
| 27 | 13:28:43 | 隐藏文件 | …\elevation_service.exe | …\IOYRb2\XbVGi4M.H2b | 遥测事件 | 遥测事件 |
| 28 | 13:28:43 | 创建进程 | …\elevation_service.exe | cmd.exe /c icacls ... | 遥测事件 | 遥测事件 |
| 29 | 13:28:43 | 创建进程 | cmd.exe | icacls.exe (deny Users) | 遥测事件 | 遥测事件 |
| 30 | 13:28:43 | 创建进程 | cmd.exe | icacls.exe (grant RX) | 遥测事件 | 遥测事件 |
| 31 | 13:28:44 | 映射内存到进程 | …\elevation_service.exe | C:\Windows\System32\sihost.exe | 银狐木马 | 恶意威胁 |
| 32 | 13:28:45 | 网络连接(TCP) | C:\Windows\System32\sihost.exe (注入) | 104.143.42.16:45 | 遥测事件 | 遥测事件 |
本报告基于冰盾主动防御日志,经 AI 辅助研判后产出。所载信息仅供参考,请结合实际情况综合判断。