当银狐木马将恶意DLL注册到.NET全局程序集缓存(GAC),任何引用该命名空间的程序启动时都会优先加载恶意代码——这是2025年网络攻防最令人震惊的技术突破之一。深信服深盾终端实验室的报告揭示,银狐木马已从“撒网式”金融诈骗工具蜕变为“网络犯罪+网络间谍”深度融合的混合型威胁,技术栈覆盖GAC劫持、AppDomainManager注入、PoolParty线程池注入、BYOVD内核对抗、天堂之门等前沿攻击手法。本文深度拆解银狐木马的技术演进、攻击链与未来趋势。
组织身份重构——从黑产到混合型威胁
银狐最初被普遍定义为一个活跃于东亚地区、主要针对中国境内中小企业财务人员实施网络诈骗的犯罪团伙。2025年,其组织性质发生了根本性质变,呈现出“网络犯罪”与“网络间谍”深度融合的混合型威胁。该组织通过出售恶意软件源代码、出租C2基础设施以及提供“恶意软件即服务”(MaaS),构建了一个去中心化的攻击生态。攻击目标从传统制造业、电商财务部门迅速扩展至医疗卫生系统、关键基础设施以及政府税务部门。在地缘政治投射方面,针对中国台湾地区及印度的攻击活动表现出明显的情报收集意图。
核心攻击技术深度拆解
GAC全局程序集缓存劫持:GAC是Windows用于存储多个应用程序共享的.NET程序集的中央存储库。当.NET应用程序尝试加载强签名程序集时,CLR优先在GAC查找。银狐通过特定MSI安装包或PowerShell脚本,将恶意DLL注册到GAC中,伪造System.Collections.Module.dll等程序集,实现“全局性”劫持。AppDomainManager注入:.NET框架允许通过配置文件指定自定义AppDomainManager类。银狐利用KeePass.exe作为宿主,放置恶意KeePass.exe.config文件,通过配置节强制版本重定向,触发加载恶意KeePass.config.xml。XML中定义的Trigger在KeePass启动时自动下载执行远程载荷。
PoolParty进程注入:针对Windows用户模式线程池的攻击技术。攻击者利用TpAllocAlpcCompletion函数将ALPC端口与目标进程线程池关联,向该端口发送特制消息,使合法线程池工作线程执行恶意Shellcode——不产生新线程创建事件,绕过EDR行为检测。
BYOVD内核对抗:攻击者携带合法签名但存在已知漏洞的驱动程序,通过DeviceControl发送IOCTL控制码,在内核模式下强行终止安全软件进程。由于操作由合法内核驱动发起,PPL等保护机制无法拦截。
天堂之门(Heaven's Gate):通过触发执行流的跨架构切换,使32位木马在64位模式下运行,直接调用未被EDR工具Hook的64位系统服务,规避传统安全软件对32位API的监控。
ValleyRAT(Winos 4.0)模块化架构
ValleyRAT是银狐2025年的核心远控工具,展现极强的商业化软件特征。服务端采用插件化设计,支持动态下发DLL插件。核心插件包括:Screen Management(高速/后台/多显示器屏幕监控)、Credential Theft(提取Chrome/Edge Cookie/密码、Telegram/微信本地聊天记录数据库密钥)、System Control(文件管理、注册表操作、远程Shell、服务管理)、Rootkit模块(部署Nidhogg等开源Rootkit隐藏文件/进程/网络端口)。C2通信采用WebSocket协议,非标准端口(6666),头部包含特定魔术字节,载荷经AES-256加密。
未来趋势——代理AI与Skills投毒
2026年预测:代理式AI将实现攻击链智能化——AI代理通过分析受害者社交媒体数据自动生成针对性钓鱼话术,进行多轮次自然语言对话;通过在Skills Hub投毒实现任意命令执行;Deepfake技术规模化应用伪造企业高管语音/视频会议形象,使财务诈骗成功率指数级上升。