一、现场样本捕获背景与基础威胁画像1.1 样本捕获完整现场本次银狐DoH变种样本来自企业终端安全运营真实告警。运维人员监测到一台办公主机持续对外访问阿里公共DoH服务进程并非浏览器而是资源管理器explorer.exe。终端EDR初始仅上报低风险外联告警未直接判定恶意程序。运维人员导出全流量pcap、终端进程快照、注册表日志送至威胁分析实验室逆向拆解确认样本为银狐远控木马全新DoH隧道变种。该样本投放周期集中在办公软件、模拟器绿色安装包渠道攻击者利用搜索引擎SEO投毒网盘、社群社交渠道批量分发载体面向中小企业办公终端定向攻击。1.2 银狐DoH变种基础静态信息样本载体文件名为LDPlayer_Setup.exe篡改正规雷电模拟器安装程序采用INNO Setup打包内置恶意log.dll劫持载荷。加壳方案选用VMProtect全虚拟化壳三层自定义异或加密包裹核心远控Shellcode逆向过程存在极强反调试、反虚拟机逻辑。木马外联受控域名oidng2.duoshit.com通信链路复用阿里223.5.5.5、谷歌8.8.8.8两套公共DoH节点做冗余备份单条链路封堵后自动切换备用节点维持C2通信。权限落地门槛极低普通域用户权限即可完成全部持久化部署无需获取本地管理员权限大幅降低攻击落地限制。1.3 DoH隧道相比传统DNS隧道的隐蔽优势传统UDP 53端口DNS隧道存在天然检测短板内网DNS服务器完整留存解析日志边界防火墙可直接封禁外部DNS服务器UDP访问。DoH基于TCP 443标准HTTPS端口传输DNS报文企业网络无法全面封禁443端口日常网页、办公系统全部依赖该端口通信。传输层全程TLS1.3加密边界DPI设备无法解密报文内部域名、传输数据流量特征和正常浏览器访问公网DoH服务完全重合基础流量审计工具无法区分恶意查询与合法用户操作。木马绕过内网DNS转发逻辑终端直接建立HTTPS连接访问公网DoH节点内网DNS日志不会产生任何相关解析记录内网DNS审计体系彻底失效。二、银狐木马完整攻击链路全流程拆解2.1 投递阶段白加黑安装包载体与DLL劫持加载攻击者修改原版模拟器安装程序资源段在安装包临时解压目录内置log.dll恶意加载器。用户执行安装程序后INNO Setup自动解压全部文件至系统临时目录%TEMP%。合法安装程序运行过程中会主动加载同目录log.dll文件触发DLL劫持逻辑加载器代码率先获取程序执行权限。加载器启动后第一时间运行环境校验逻辑读取系统硬件特征、进程列表、注册表虚拟机标识检索调试器进程、沙箱监控程序。校验判定当前环境为安全终端无逆向分析工具运行加载器逐层解密内置Shellcode通过反射注入技术将恶意代码写入系统可信进程内存空间。2.2 落地执行虚拟机沙箱环境检测与内存无文件执行加载器过滤环境特征清单覆盖主流虚拟化平台VMware、VirtualBox、Hyper-V均在检测范围同时检索x32dbg、OllyDbg、IDA等逆向调试工具进程。一旦检测到分析环境程序直接调用ExitProcess终止运行不落地任何文件、不写入注册表项不会留存任何攻击痕迹规避静态查杀工具扫描。可信环境下解密完成的Shellcode不落地硬盘PE文件直接注入explorer.exe、svchost.exe两类系统常驻进程全程内存运行传统磁盘全盘扫描无法捕获恶意程序文件。木马内置AMSIEngine绕过补丁修改内存脚本校验逻辑阻断PowerShell、WMI操作日志上报规避终端脚本行为审计规则。2.3 持久化部署多路径驻留机制无管理员权限落地木马同时部署四条独立持久化链路单一路径被清除后其余链路仍可在终端重启后自动唤醒恶意载荷。注册表Run启动项写入路径为%APPDATA%目录加载程序普通用户注册表项无需管理员权限即可创建终端登录时系统自动加载程序。创建伪装系统服务NetHelperSvc服务描述文本复刻Windows内置网络辅助服务文案服务启动类型设置为自动后台静默运行。部署WMI事件订阅器监听explorer.exe进程启动事件用户每次打开资源管理器自动唤醒内存恶意载荷WMI订阅日志隐蔽性强常规运维巡检不会重点核查。新增周期计划任务触发间隔固定5分钟任务执行逻辑校验内存载荷运行状态进程异常退出时自动重新注入系统进程维持长期在线受控状态。2.4 核心通信链路DoH加密隧道数据交互完整逻辑木马内置配置文件经过Base64编码自定义异或算法加密解密密钥固定0x49解码后获取攻击者受控子域名。木马放弃内网DNS解析通道直接构造HTTPS POST请求目标地址为阿里、谷歌公共DoH服务443端口。终端采集的硬件信息、窃取账号数据、终端状态指令全部经过Base64编码嵌入受控域名子域名段封装为DNS A记录查询报文。DoH公网节点接收HTTPS请求剥离TLS加密层后转发DNS解析请求至攻击者受控权威NS服务器。攻击者后台程序提取子域名内部编码数据解析终端上传信息生成远控指令再次编码嵌入DNS响应报文通过DoH隧道加密回传中毒终端。木马读取响应报文内部指令执行对应窃密、渗透、截屏操作完成单次通信循环等待下一轮5分钟周期心跳上报。两套公共DoH节点做冗余备份当前节点连接超时、被防火墙拦截时程序自动切换另一套DoH服务建立新隧道保证控制链路不中断。2.5 载荷执行模块窃密、横向渗透、动态插件下发攻击者通过DoH隧道下发控制指令后内存运行的核心远控模块执行多类恶意操作。终端信息采集模块遍历系统硬件注册表项、已安装软件列表、内网网段存活IP、浏览器缓存Cookie、本地存储账号密码文件全部编码分片通过DoH隧道外传。监控模块持续运行键盘钩子程序记录全部输入字符按固定时间间隔截取全屏图像接入终端麦克风设备录制音频文件打包后分片传输至攻击者服务器。文件窃取模块遍历桌面、文档库、企业网盘本地同步目录筛选文档、表格、压缩包类文件分割为小数据包规避流量大小告警经DoH加密隧道批量外发。权限提升模块调用系统本地漏洞利用代码获取本地管理员完整权限修改终端防火墙入站出站规则暂停终端杀毒软件实时防护进程消除安全软件拦截限制。内网横向移动模块对内网C段IP进行端口扫描识别开放SMB、RDP协议端口的存活主机自动爆破弱账号密码向内网其余终端投递同款DoH木马实现批量内网受控。动态插件下发机制支持攻击者按需推送勒索程序、挖矿程序、内网扫描工具插件插件载荷不落地硬盘直接内存加载运行拓展木马攻击能力边界。三、银狐DoH通信架构与完整交互流程图3.1 端到端DoH隧道技术架构图TLS1.3加密HTTPS 443请求备用通信链路转发DNS解析请求备用DNS转发通道解析子域名内置编码数据下发远控指令封装DNS响应加密DNS响应回传备用响应通道TLS加密指令下发备用指令下发链路内存执行远控操作采集终端敏感数据回传中毒办公终端阿里公共DoH 223.5.5.5谷歌公共DoH 8.8.8.8攻击者受控NS服务器攻击者C2后台管理程序系统进程explorer/svchost3.2 木马C2指令交互时序流程图攻击者后台攻击者NS服务器公共DoH节点中毒终端进程攻击者后台攻击者NS服务器公共DoH节点中毒终端进程5分钟周期触发心跳逻辑HTTPS POST封装DNS查询内置Base64数据子域名转发DNS解析请求提取子域名编码解析终端上传数据生成控制指令封装至DNS响应报文返回带指令DNS响应TLS加密HTTPS响应报文下发指令解析指令执行截屏/窃密/内网扫描下一轮心跳上报执行结果四、流量侧狩猎规则与可直接部署检测脚本4.1 DoH异常流量行为基线特征常规合法DoH流量仅由浏览器、系统DNS客户端进程发起办公终端其余进程发起443端口DoH请求直接判定异常行为。木马心跳连接固定3-5分钟周期数据包长度波动区间极小数据包尺寸高度统一正常用户DoH查询数据包长度随机无固定规律。查询域名包含超长随机字符子域名字符长度远超正常业务域名子域名字符集匹配Base64编码字符范围。外联目标IP固定为223.5.5.5、8.8.8.8两组公共DoH地址进程交替访问两组IP形成固定外联行为模式。HTTPS请求UA标识为空或极简自定义字符串和Chrome、Edge浏览器标准User-Agent字段格式存在明显区分度。4.2 SIEM KQL检索脚本完整可复制该脚本适配微软Defender for Endpoint SIEM检索一键筛选内网终端异常DoH外联行为检索结果可直接生成安全告警DeviceNetworkEvents | where RemotePort 443 // 过滤正常浏览器进程 | where InitiatingProcessFileName !in~(chrome.exe,msedge.exe,firefox.exe,dnsclient.exe) // 匹配银狐木马外联DoH节点IP | where RemoteIP in (223.5.5.5,8.8.8.8) // 统计单台终端外联次数单次巡检超过10次判定高风险 | summarize 外联总次数count(),外联进程InitiatingProcessFileName by DeviceName,DeviceId | where 外联总次数 10 | sort by 外联总次数 desc4.3 Linux流量抓包过滤脚本tcpdump适用于内网流量镜像服务器后台持续抓取异常DoH流量输出pcap文件留存用于事后样本分析#!/bin/bash# 银狐DoH木马流量抓取脚本# 抓取443端口访问阿里、谷歌公共DoH节点流量tcpdump-iany port443andhost223.5.5.5 orhost8.8.8.8-w/data/pcap/doh_malware_$(date%Y%m%d).pcap# 后台持续运行日志输出至指定目录echoDoH流量抓取任务启动pcap文件存储路径/data/pcap/4.4 Windows终端进程外联PowerShell检测脚本终端本地执行脚本快速检索本机非浏览器进程访问公共DoH节点行为运维人员可批量推送至全网终端巡检# Windows终端DoH异常外联巡检脚本$dohIPList (223.5.5.5,8.8.8.8)$safeProcessList (chrome.exe,msedge.exe,firefox.exe,dnsclient.exe)# 获取当前全部TCP连接Get-NetTCPConnection-RemotePort 443-State Established|ForEach-Object{$remoteIP$_.RemoteAddressif($dohIPList-contains$remoteIP){$pidNum$_.OwningProcess$procInfoGet-Process-Id$pidNum-ErrorAction SilentlyContinueif($procInfo-and$safeProcessList-notcontains$procInfo.Name.ToLower()){Write-Host【高风险异常DoH连接】-ForegroundColor RedWrite-Host终端进程$($procInfo.Name)进程PID$pidNumWrite-Host外联DoH节点IP$remoteIP通信端口443Write-Host---------------------------------------------}}}五、分层防御体系落地配置清单5.1 网络边界NDR/IPS DoH流量拦截配置边界流量检测设备开启加密DNS流量专项检测规则配置行为基线告警策略拦截非可信业务进程发起的公网DoH连接。内网出口防火墙配置访问控制策略禁止终端直连外部公共DoH服务所有DNS解析流量强制转发内网企业DNS服务器处理。威胁情报平台导入恶意域名oidng2.duoshit.com及关联C2地址边界设备实时同步情报黑名单阻断终端与攻击者服务器网络连通。全流量审计系统开启超长子域名DNS查询告警数据包周期、数据包长度特征匹配规则上线识别木马固定心跳流量模式。IPS设备导入银狐木马专属特征规则匹配木马HTTPS请求空UA标识、固定DoH节点轮询访问行为实时阻断恶意通信隧道。5.2 EDR终端防护规则配置要点EDR终端防护开启进程注入行为监控告警explorer.exe、svchost.exe进程存在未知内存Shellcode加载操作自动隔离对应进程。配置DLL劫持防护规则监控正规安装程序解压目录内新增未知DLL文件拦截安装程序加载未授权第三方DLL。终端防护策略拦截WMI事件订阅、伪造系统服务、异常注册表Run启动项创建操作普通用户权限下新增持久化项直接触发阻断告警。开启内存实时扫描功能持续检索无文件落地Shellcode程序运行强化AMSIEngine脚本校验防护机制阻断脚本审计绕过操作。全网终端部署应用白名单管控策略限制未经过企业认证的模拟器、绿色安装包程序执行从投递渠道拦截样本落地。5.3 内网DNS强制转发策略部署规范内网搭建企业专用递归DNS服务器域控下发组策略强制所有办公终端DNS地址修改为内网DNS服务器IP禁止终端自定义外部DNS配置。内网DNS服务器关闭外部DoH服务转发功能所有DNS查询仅通过UDP 53端口递归解析终端无法绕过内网DNS直连外部DoH节点。DNS服务器开启完整解析日志留存日志存储周期不低于90天运维人员定期检索超长随机子域名解析记录提前发现木马通信痕迹。配置DNS服务器域名黑名单拦截攻击者受控恶意域名解析请求终端发起对应域名解析操作直接返回解析失败阻断隧道建立基础条件。六、中毒终端应急处置标准化操作步骤6.1 终端隔离与内网断流操作运维人员确认终端存在银狐DoH木马外联告警后第一时间断开终端网线、关闭无线网络适配器物理切断终端内网、外网全部网络连接阻止木马继续窃取数据外传、对内网其余主机横向渗透。登录企业终端管理平台将中毒终端标记隔离设备下发访问控制策略阻断该终端访问内网共享服务器、业务系统、域控服务器权限。记录终端设备编号、终端IP地址、告警触发时间、外联流量日志完整留存全部取证数据避免处置过程覆盖攻击痕迹。6.2 内存恶意载荷清理实操终端断网后重启安全模式打开任务管理器检索explorer.exe、svchost.exe异常高内存占用进程结束可疑进程运行。运行EDR终端全盘深度内存扫描工具自动识别注入系统进程的恶意Shellcode一键清除内存内部恶意代码终止DoH隧道后台心跳程序。核查终端加载DLL文件清单删除临时目录内log.dll恶意加载器文件删除安装包载体文件清除硬盘落地恶意辅助文件。6.3 多路径持久化项批量清除打开注册表编辑器定位HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run路径删除木马新增开机启动键值。打开服务管理面板检索NetHelperSvc伪装系统服务停止服务运行并删除服务注册项取消开机自动启动配置。执行WMI管理命令清除监听资源管理器进程启动的恶意事件订阅器删除全部WMI持久化配置。打开任务计划程序检索周期5分钟触发的未知计划任务删除木马创建定时唤醒任务关闭任务自动执行权限。6.4 攻击溯源与全域威胁拦截清理终端恶意载荷后核查终端浏览器下载记录、网盘文件记录、社交软件接收文件记录定位银狐木马原始安装包投递来源。将恶意样本文件上传威胁情报平台提取样本哈希值、恶意域名、外联IP同步至全网边界防火墙、EDR终端、DNS服务器黑名单库全域拦截同款样本投递与通信。导出本次攻击全流量日志、终端操作日志梳理完整攻击链路更新企业安全运营狩猎规则针对DoH隧道类木马补充专项检测策略。组织企业内部员工安全培训讲解SEO投毒安装包、社交渠道钓鱼载体识别方法降低同类钓鱼投递攻击成功率。七、DoH隐蔽信道攻防趋势与企业防护前瞻7.1 黑产木马DoH信道迭代方向当前黑产团伙持续优化DoH隧道通信逻辑后续变种会采用更多第三方厂商DoH节点分散外联IP规避固定IP外联行为基线检测。木马会拆分传输数据采用分段随机时延心跳逻辑打乱固定周期数据包流量特征绕过基于心跳周期的流量检测规则。黑产开发DoTDNS over TLS隧道配套攻击逻辑双加密DNS信道备用切换拓宽隐蔽通信渠道选择提升攻击容错能力。后续样本弱化子域名Base64编码特征采用自定义加密算法封装传输数据规避基于字符集匹配的DNS查询检测规则。7.2 传统边界防护存在的固有短板多数中小企业仅部署基础边界防火墙防火墙仅管控UDP 53端口DNS流量无针对TCP 443端口DoH加密流量专项检测能力。传统流量审计设备无法解密TLS1.3加密报文仅依靠基础端口、IP维度做访问控制无法识别报文内部恶意DNS查询行为。内网DNS转发策略部署覆盖率不足大量终端允许自定义DNS服务器地址木马可直接绕过内网审计体系建立外部DoH隧道。终端安全防护仅依赖基础杀毒软件杀毒工具重点检测硬盘落地PE文件对内存无文件Shellcode注入、WMI隐蔽持久化行为检测能力薄弱。7.3 三位一体纵深防御长期建设思路企业同步落地网络NDR流量检测、终端EDR防护、SIEM全域威胁狩猎三层防护体系网端数据联动分析单一维度防护失效时其余两层可捕获攻击行为。长期推进内网DNS管控标准化全终端强制内网DNS转发关闭终端自定义外部DNS权限从底层阻断DoH隧道建立通道。安全运营团队持续更新加密DNS流量狩猎规则跟踪黑产DoH、DoT隧道变种攻击特征定期迭代流量检测基线适配新型隐蔽通信攻击方式。建立常态化终端安全巡检机制批量推送PowerShell巡检脚本定期扫描全网终端异常DoH外联行为提前捕获潜在中毒终端避免攻击扩散。八、文末互动提问你们企业内网是否开放终端直连外部公共DoH服务现有防护设备能否识别基于DoH隧道的远控木马针对无文件内存执行类恶意程序你们日常安全运营会使用哪些终端检测工具和巡检脚本