Skip to content

失陷指标 IOC ​

本篇汇总 ARTEX 事件相关的失陷指标(Indicators of Compromise),来源以 CrowdStrike 公布的分析为主。这些指标公开发布的目的,就是供防守方检测与封堵——本站按同样的用途收录,并标注注意事项。

使用前请注意

  • IOC 会快速过期:IP 可被弃用、域名可被更换。把它们当作「线索」,不要当作「唯一依据」。
  • 封堵前请在自己的环境里评估误伤风险(尤其是代理 / 中转类 IP 可能被正常业务共用)。
  • 更系统、持续更新的指标,建议直接取用 artex-ko 的 artex_indicators.csv 与 MISP event。

网络指标 ​

类型指标说明
攻击者 IP38.244.50[.]120承载可能执行韩国攻击的 ARTEX 实例;18899 端口有暴露目录
代理 IP共 9 个(见下)攻击者用于中转流量
疑似模型中转商xcai[.]pro可能用于访问 DeepSeek
端口特征8787、188998787 为 ARTEX 默认 Web 端口;18899 为该案暴露目录端口

CrowdStrike 公布的 9 个代理 IP:

text
101.53.80[.]20
205.214.59[.]31
124.155.252[.]63
154.201.79[.]246
23.248.249[.]90
23.158.220[.]98
103.248.148[.]84
203.160.133[.]172
209.209.85[.]38

(IP 按威胁情报惯例做了 [.] 脱敏,使用时还原为正常点号。)

主机 / 应用指标 ​

类型指标说明
进程 / 服务以 Go 二进制形式运行、监听 8787、含 /setup 页ARTEX 自身形态
文件CLAUDE.md(含渗透指导提示词)、Claude Code 会话历史、Claude 记忆文件、ARTEX 配置文件多出现在被暴露的目录中
容器Docker 镜像 autumn27/artex;挂载 ./skills、./data
HTML 特征服务器 HTML 文件中出现字符串 ARTEX最初就是靠这个把攻击与 ARTEX 关联起来的

User-Agent 指标 ​

User-Agent来源
artex-enrich/1.0富集探测器
norma/0.4norma SDK 的 WebFetch 工具

这两个 UA 对应 artex-ko 的 Suricata 规则(sid 1000001–1000003)。再次提醒:UA 是辅助线索,进入多阶段 Web 利用后可能完全不出现。

规模参考 ​

据报道,韩国安全厂商 AhnLab 在约 600 个 IP 上发现了 ARTEX 的痕迹。这个数字说明:相关活动的分布面不小,单靠封堵少数几个 IP 远远不够,必须配合行为检测与架构加固。

怎么用这些指标 ​

  1. 把网络 IOC 导入防火墙 / IDS / 威胁情报平台,作为告警线索(而非自动阻断的唯一依据)。
  2. 在 EDR / 主机侧检索上述文件与进程特征,重点看面向公网的服务器。
  3. 把 UA 规则接入 IDS 抓早期富集 / 探测流量。
  4. 定期从 artex-ko 的 CSV / MISP 同步更新,别用一份静态快照长期当真。

ARTEX 研究笔记:面向安全研究与防御的非官方资料,与 ARTEX 原作者、CrowdStrike 及相关机构均无隶属关系。内容仅供学习与防御用途。