天穹

【天穹】HVV专题:典型HVV样本总结与IOC收集(第三期)

HVV 期间,天穹团队持续推进样本分析工作,依托多引擎动态分析与攻击链还原技术,对狩猎发现的样本开展深度分析。结合本期捕获的典型样本及平台监测数据,发现攻击样本进一步呈现出诱饵主题定制化、载荷内存化及检测规避技术融合等特点:样本以“个人简历”“领域专家”等主题作为诱饵,执行后通过 Donutloader、内存注入等方式加载恶意代码,减少恶意载荷在磁盘上的暴露;并结合反调试、反沙箱、关键系统函数覆写等手段规避安全检测,降低 EDR、ETW、AMSI 等安全机制的检测能力,从而提升恶意载荷的隐蔽执行能力,增强对安全分析与监控机制的对抗能力。
阅读全文〉

【天穹】样本专题:典型样本总结与IOC收集(第二期)

近日,天穹沙箱团队在例行威胁狩猎过程中发现一款名为 softtaller.3.0.8230002.msi 的恶意安装包样本。该样本利用 Windows Installer(MSI)安装包作为攻击载体进行传播,具有高度隐蔽性、持久化驻留以及明显的系统破坏能力,确认为典型的“伪装型恶意安装程序”(Trojan Installer)。此外,该样本具备远程控制能力与数据窃取潜力,经多维研判,确认为"银狐"家族变种样本。
阅读全文〉

【天穹】HVV专题:典型HVV样本总结与IOC收集(第一期)

在2026年HVV攻防演练中,天穹安全团队依托多维度动态检测引擎与攻击链建模技术,对捕获的定向攻击样本进行了深度研判。综合本期捕获的三个典型高对抗样本及平台全网监测数据,核心态势呈现攻击链高度模块化、通信链路强化加密认证、深度行业化社工定制等显著特征。
阅读全文〉

【天穹】潜形匿迹:银狐对抗技术再升级

当前,网络安全攻防对抗已进入深水区。攻击者为规避日益严密的边界防御与终端检测,开始深度挖掘并滥用操作系统底层机制。近期捕获的恶意样本呈现出显著的变种特征,攻击手法从常规的应用层API调用,全面下沉至文件系统权限控制、底层进程间通信以及系统级安全加密模块。这种技术演进使得依赖静态特征匹配或浅层 API Hook 的传统安全设备面临严峻挑战。面对利用系统底层机制构建的隐蔽攻击链路,天穹动态沙箱凭借其深度环境模拟、内核级行为监控与内存级数据提取能力,成为破解高级威胁的关键基础设施。本文将针对近期出现的典型高级变种进行深度技术剖析,并详细阐述动态沙箱的应对机制与核心价值。
阅读全文〉

【天穹】突破内核级对抗迷雾:天穹沙箱内核驱动深度分析上线

天穹沙箱正式推出内核行为深度追踪功能,以应对近期日益增多的内核级恶意驱动样本。这类样本通常借助合法驱动加载机制或系统漏洞,在内核层实施恶意操作,给分析工作带来极大挑战。借助这一新功能,天穹沙箱在动态分析样本时,实时监控驱动加载、内核对象操作及跨进程注入等底层行为,有效绕过混淆,还原样本的真实行为。当前,Windows分析环境已支持该深度分析能力,显著增强了对Rootkit和内核级木马的告警能力。
阅读全文〉

【天穹】内核暗渡:Linux Copy Fail 漏洞 CVE-2026-31431 利用分析

Linux 内核 AF_ALG 子系统爆出 Copy Fail 漏洞(CVE-2026-31431)。攻击者通过 splice 系统调用将 /usr/bin/su 等 setuid 程序的页缓存页链入加密 scatterlist,利用 4 字节越界写入原语反复篡改内存中的代码段,最终在 execve 时以 root 权限直接执行 shellcode,绕过 PAM 认证与磁盘文件校验。
阅读全文〉

【天穹】暗度陈仓:银狐白利用技术升级

天穹沙箱披露一款新型“环境自适应”木马:样本会主动检测是否安装360/腾讯管家,动态切换攻击策略。面对安全软件时,通过.URL热键文件+explorer重启+ALT+F12模拟按键,利用7z工作目录操控将载荷精准空投至开机启动项。执行阶段则统一潜入搜狗输入法目录,采用“白加黑”DLL侧载与内存反射注入技术无文件执行。
阅读全文〉