360 Netlab Blog - Network Security Research Lab at 360
  • Botnet
  • DNSMon
  • DDoS
  • PassiveDNS
  • Mirai
  • DTA

SilverFox

A collection of 1 post
SilverFox

银狐云端“生死簿”:从“无条件返回”到“黑名单”机制

2026年9月,360威胁情报中心对银狐仿冒投递链进行持续性追踪,结合历史样本与本轮抓包,梳理出其投递与对抗演化的四个阶段:无条件返回、白名单限制、基于白名单的批量探测,以及当前的黑名单机制。 最早阶段,访问中转节点即可获得恶意样本下载地址,服务端不区分请求来源。随后,银狐引入白名单机制:仅当请求头 Referer 指向在投仿冒域名时,api.php 才下发真实载荷,其余请求拿不到有效载荷。利用这一特征,我们对最近注册的二级域名进行了批量遍历探测,识别出一批新投放的仿冒域名。 批量探测之后,我们在 9 月 12 日凌晨的双站抓包中,观察到同一台 api.php 出现两种结果;当日 04:35 UTC 的七组对照复测确认:云端决策模型已切换为“黑名单”——只有被拉进失效名单的域名才返回微信官方安装包等无害素材,名单之外的一切(在投域名、全新域名、甚至不带 Referer 的请求)照常下发真实载荷。推测批量探测可能被银狐侧感知,策略切换发生于其后。
14 Sep 2026 37 min read
Page 1 of 1
360 Netlab Blog - Network Security Research Lab at 360 © 2026
  • Sign up
Powered by Ghost