QuickFox 安全通知

公告编号:SEC-2026-0828

发布日期2026 年 08 月 28 日
影响平台Windows
版本范围QuickFox for Windows 3.51.0–3.59.5

一、事件概要

1. 发现时间与来源

2026 年 8 月,公司与专业安全公司在内部进行常规安全排查时发现,QuickFox 的 Windows 安装包在构建或分发环节被篡改。

攻击者在 Electron 渲染层 HTML 中插入两段 JavaScript,运行时从仿冒域名 cdns3.51quickfox.cn(仿冒域名 51quickfox.com)拉取混淆加载器 firebase-app-compat.js。恶意代码会检测本机是否运行开发工具、数据库、加密钱包、翻译软件等,命中后才继续攻击,以此定向选择高价值目标。

满足条件后,攻击者会投送 update.zip,借助合法的 csmonitor.exe 侧载恶意 Microsoft.ServiceHosting.Tools.dll,最终落地 FDMTP 模块化后门(Client.dll)。C2 通过 /GetCluster 获取节点,并使用 20800–20816 端口进行自定义协议通信。

2. 漏洞性质与影响范围

使用情况建议措施
仅使用过非 Windows 版本不受本次事件影响。
下载过 Windows 安装包但从未运行删除安装包,从官网下载 3.59.6 及以上版本。
曾运行 3.51.0–3.59.5 任一 Windows 版本按“疑似或确认感染”流程处理。
当前已升级到 3.59.6,但历史上运行过旧版仍可能已被植入,需排查历史痕迹。

二、自查排查步骤

官方干净版本:3.59.6 及以上
官方下载地址:www.quick-fox.com
下载后请校验数字签名,发布者应为厦门科臻赛科技有限公司

A. 版本与时间线核对

  1. 打开 QuickFox → 设置 → 其他 → 关于我们,查看版本号。
  2. 若客户端提示强制更新,说明当前版本在受影响范围内,请立即按排查步骤处理。
  3. 若版本 ≤ 3.59.5,请记录首次安装时间及是否曾启动。

B. IOC 排查

1. 文件与路径特征

%APPDATA%\Local\Temp\quickfox\updated\
%APPDATA%\Local\Temp\quickfox\updated\update.zip
%APPDATA%\Local\Temp\quickfox\updated\csmonitor.exe
%APPDATA%\Local\Temp\quickfox\updated\Microsoft.ServiceHosting.Tools.dll
%APPDATA%\Local\Temp\quickfox\updated\update.bin
%APPDATA%\Local\QuickFox\… 下异常 firebase-app-compat.js
  • 建议在 QuickFox 安装目录及更新缓存中全量检索上述文件名,不应只检查 Temp。
  • 检查是否存在 data.dat(文件互斥锁)。
  • 检查是否存在从 Temp 路径启动的 csmonitor.exe

2. 域名、URL 与端口

cdns3[.]51quickfox[.]cn
cdns3[.]51quickfox[.]cn/2025090411/update.zip
cdns3[.]51quickfox[.]cn/script/firebase-app-compat.js
cdns3[.]51quickfox[.]cn/script/firebase-analytics-compat.js
出站端口:20800–20816

该仿冒域名当前已无法解析,但攻击者可能轮换域名。若历史浏览器或 EDR 日志中存在上述请求记录,仍属感染证据。其中 firebase-analytics-compat.js 为用于掩盖的伪装或正常 Firebase 脚本。

3. 集群 IP

如有连接以下 IP 的出站记录,即为感染指标:

47.238.64.56, 47.239.93.49, 47.239.4.179, 47.88.21.252,
47.238.240.219, 154.223.75.206, 154.223.58.64, 45.158.180.250,
154.223.58.142, 38.60.142.56

4. 注册表与持久化位置

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
  • 任务计划程序:taskschd.msc 中检查与 QuickFox、update、vshost、InputMethod、wangmeng、dnscfg 相关的项目。
  • 服务:通过 services.mscHKLM\SYSTEM\CurrentControlSet\Services 检查指向 AppData 下 exe 或 dll 的可疑服务。

5. 进程与网络行为

  • vshost.exe 在用户 AppData 下运行并占用 CPU。
  • QuickFox.exe、其子进程或侧加载宿主(如 csmonitor.exe、dfsvc.exe 形态文件)加载可疑 DLL。
  • 外连上述域名或 IP,以及使用 tasklist 或执行进程枚举的行为。

6. 文件哈希(SHA-256)

文件SHA-256
csmonitor.exe
(可能被重命名)
2B6CDAFDFE427A3DE1A94A8A2CA1F09FC4C8F90E4F59089FD9B35B73185ED01C
Microsoft.ServiceHosting.Tools.dll795594AD5E6F2868CC4D8ED12DABF4F3999A1477C6B250527C5EDE9A98528FB9
Client.dll / FDMTP 主模块DC666E9C148BBCA5E21D8C9A97143575C075F53360F135E0191AED9E8278D396

三、感染后处置方案

A. 隔离

保持断网、拔除网线或接入隔离 VLAN;不要登录账号、钱包、代码仓库或企业内网。

B. 终止与识别

  1. 使用任务管理器或 Process Explorer(也可使用安全模式或离线 PE)定位 vshost.exe 等进程的完整路径、命令行、父进程、加载的 DLL 和网络连接。必要时可根据短暂联网抓包或防火墙日志辅助判断。
  2. 注意:vshost.exe 正常应位于 Visual Studio 安装目录。若它出现在 %APPDATA%\Microsoft 下且由 QuickFox 相关进程启动,则为恶意。
  3. 检查任务管理器“启动应用”和 Autoruns(Sysinternals),重点过滤:vshost.exe、InputMethod、VSHosting、wangmeng、dnscfg、quickfox、update、ServiceHosting。
  4. 检查计划任务、服务、WMI 事件订阅(如具备相应能力),以及浏览器扩展和 Electron 应用残留。

C. 删除与清理位置

  1. 卸载 QuickFox。
  2. 删除或隔离 %APPDATA%\Local\Temp\quickfox\...updated 目录。
  3. 删除或隔离 %APPDATA%\Microsoft\InputMethod\vshost.exe 及同目录可疑 DLL 或文件(正常不应存在)。
  4. 删除或隔离 %APPDATA%\Microsoft\MMC\vshost.exe 及同目录可疑文件(正常不应存在)。
  5. 清理任何非安装目录下的 Microsoft.VisualStudio.HostingProcess.Utilities.Sync.dll、dnscfg.dll、wangmeng.dll、dfsvc.exe、config.etl 等文件。
  6. 清理 QuickFox 安装目录残留及更新缓存。
  7. 清理对应的注册表 Run 项、任务计划和服务;操作前请导出备份
  8. 使用 Microsoft Defender 离线扫描或其他杀毒软件进行全盘查杀。若威胁持续出现,说明可能仍有持久化机制或组件未清理干净。

D. 最稳妥的处置方法

离线备份个人文档 → 重装干净系统 → 安装杀毒软件并进行全盘查杀 → 确认无威胁后恢复文档。

四、联系方式

五、声明

本公告所述内容基于截至发布之日已核实的事实作出。后续如有新的调查发现,我们将及时更新。

为强化安全举措、提升服务品质,我们已深化安全保障措施。厦门科臻赛科技有限公司始终将用户信息安全与系统安全作为经营的重要基础。对于本次事件给用户带来的不便,我们深表歉意,并将持续改进安全管理体系。

 厦门科臻赛科技有限公司

 2026 年 08 月 28 日

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注