LOCAL-FIRST · OPEN SOURCE

银狐防护SILVERFOX GUARD

银狐(游蛇 / Silver Fox)是近两年针对国内用户最活跃的远控木马家族:仿冒官网与微信群投递安装包,中招即被远控、盗号、盗产。银狐防护在「页面加载」与「文件下载」两个入口同步设防——29 维本地计分引擎逐条比对域名结构、品牌仿冒、备案真伪、投递特征与话术剧本,判定全程在本机完成;云端只做一件事:分发持续扩充的官方域名白名单。不收集浏览记录,不上传页面内容,扩展与规则全部开源。

v1.6.2 · MIT License · Chrome / Edge / 360(Chromium)

⚠️ 此软件不能代替正常杀软

29 维本地计分检测引擎
1,496官方可信域名白名单
333品牌仿冒特征词
0 条上传的访问记录

认识威胁:银狐木马

银狐(游蛇)是近年来针对国内用户的活跃木马家族,攻击链高度模板化——防护它,先看懂它。

THREAT BRIEF 典型攻击链 · APT-Q-27
STEP 01

钓鱼引流

仿冒政务、财务、软件官网,或经微信群、短视频评论区与网盘分享投放钓鱼落地页。页面常克隆真实站点的结构与备案信息,肉眼几乎无法分辨。

STEP 02

诱导安装

以「政务公文」「财务对账」「违规记录查询」为诱饵诱导下载,安装包常见 .xlsx.exe 双后缀与自签证书。话术还会主动教你关闭杀软、以管理员身份运行。

STEP 03

远控持久化

安装后释放随机名载荷与守护进程,写注册表 Run 键、计划任务与 WMI 事件订阅实现多重持久化,并伴生整批 DLL 互相拉起,防止单点清除。

STEP 04

盗产窃密

远控端接管聊天软件与浏览器会话,窃取聊天记录、账号 Cookie 与文档文件,最终指向资金盗取;部分变种还会打包通讯录实施二次诈骗。

一次访问,五道关卡

页面加载即同步分析,绝大多数判定在本地完成、不依赖云端往返。

IN
页面加载

content script 随页面注入,同步监听导航、跳转与下载事件

L1
本地特征分析

29 维规则并行比对:域名结构、品牌词、DOM 形态、脚本混淆与话术

L2
ICP 权威核验

页面展示备案号或 .cn 站点时,仅发送域名到公开备案接口验真伪

L3
云端域名库比对

1,496 个官方域名白名单 + 已知恶意黑名单,启动时后台同步

OUT
拦截 / 放行

高危弹窗警示、禁用下载入口并记入统计,判定可一键上报纠错

核心能力

八项能力覆盖银狐攻击链的每一环,全部可独立开关、可上报纠错。

银狐钓鱼拦截anti-phish

双引擎判定:本地 29 维计分引擎逐页分析,云端官方域名库兜底与豁免。域名仿冒采用品牌词匹配 + 编辑距离双算法,配合 ICP 备案权威核验,能识破克隆站与盗用备案的伪装。命中高危即弹窗警示,并禁用页面全部下载入口。

恶意下载自动拦download-guard

覆盖 .exe / .msi / .scr 等 16 类可执行格式与 20 类压缩包投递。无论是页面直链、网盘分享,还是脚本运行时动态取链,下载发起前都会复核来源域名——危险落地页的下载请求在进入系统前就被取消,对「抢跑下载」另有兜底拦截。

可选 AI 语义增强ai-detector

本地规则未命中的灰区页面,可交由大模型做语义研判:页面意图、话术剧本、下载行为综合分析。支持智谱 / Kimi / DeepSeek / OpenAI 多供应商路由,可按场景配置不同模型;默认关闭,密钥仅保存在本地。

一键上报纠错one-click-report

误报与漏报一键提交 GitHub Issues,自动附带脱敏后的特征摘要。上报直接进入版本迭代闭环:确认误报的域名进白名单,确认漏报的样本进特征库——规则库随真实攻防持续进化,而不是闭门造车。

银狐急救箱rescue-kit

内置 360 系统急救箱与火绒专杀的官方直链及图文指引,并覆盖「.exe 被病毒屏蔽无法运行」等极端场景的替代启动方案。中招后不必四处找工具——打开扩展就有干净来源,按步骤引导完成急救。

本地学习引擎auto-learn

每次成功拦截,载荷所在的下载域名会自动记入本地黑名单(上限 500 条)。银狐惯于「换落地页、不换载荷服务器」——此后任何页面指向同一 CDN 都会被直接拦下;90 天未再命中自动过期,不会误伤合规站点。

跳转链污染溯源chain-trace

从搜索结果页到落地页的完整跳转链都会被记录。判定有害时整条链打上污染标记——银狐借道正常网站做中转跳转的路径同样被拦;判定无害的中间页可自动洗白,不冤枉正常站点。

本地优先隐私privacy

检测判定 100% 在本地完成;云端只提供公开域名数据,不接收任何访问域名,没有账号体系、没有埋点、没有数据服务器。可选 AI 仅发送摘要特征且默认关闭。全部代码开源,每一句隐私承诺都可审计。

29 维检测矩阵

引擎的全部计分维度在此摊开——每一维都有独立权重与豁免规则,可在扩展内逐项开关。计分制而非一刀切,把误报关进笼子。

IDENTITY

品牌与身份仿冒

6 项
60
域名仿冒官方品牌域名含品牌词 / 编辑距离近似,覆盖 333 个品牌特征
60
新注册域名WHOIS 异步查询,刚注册即建站加分,老域名反向减分
55
盗用他人备案号页面展示备案号但权威备案库查无此域名
40
品牌仿冒安装包文件名含品牌词的可执行 / 压缩包投递
16
假冒官方话术非官方域名使用「官方下载 / 安全下载」话术
10
品牌软件下载站仅作堆叠辅助的弱信号,软件站正常业态豁免
PAYLOAD

投递与载荷特征

12 项
50
NOAH 投递组件运行时取链组件多中继拉取下载地址,规避静态检测
50
运行时取链投递脚本动态拉链并建隐藏锚点触发下载,与域名无关的通用识别
45
极简自跳转下载页空白页 JS/meta 自跳下载地址、服务端直吐二进制
45
指向已拦截投递域名换落地页不换载荷 CDN 的复用特征
45
已知木马化投递物样本静态分析确认的恶意安装包文件名 IOC
40
可疑载荷文件名与系统进程同名 / 双扩展 / 纯随机串 / 中文诱饵命名
30
网盘 / 云盘分发经网盘跳转分发安装包,网盘平台本体豁免
30
双扩展名伪装.pdf.exe 等伪装成文档的投递
26
带密码压缩包附解压密码规避杀软查杀
22
伪造更新提示「版本过低 / 请更新插件」诱导
20
下载链接跨域下载地址与页面域名不同
12
直链可执行文件.exe/.msi 直链,可信分发平台豁免
PAGE

页面工程与内容

8 项
50
链接分析异常外链 / 下载链 / 跨域分发综合评分,封顶 50
35
沙箱探测 / 恶意代码脚本探测虚拟机沙箱或含已知载荷特征
30
JS 代码混淆内联脚本打包 / 编码混淆
30
友情链接异常页脚堆砌无关大牌外链的模板站特征
28
银狐诱饵主题税务稽查 / 补贴 / 违规记录等高频主题 + 下载入口
28
代码工程化低DOM 极简、无框架、疑似手搓模板站
25
重定向 / 注入外部 iframe 嵌套或 meta refresh 跳转
18
低质量 / AI 生成痕迹DOM 极简、emoji 异常的批量复制站
CONTEXT

话术与域名结构

3 项
24
钓鱼诱导话术公检法 / 涉案 / 安全账户等诈骗剧本,强弱信号分级
20
可疑域名结构高风险后缀或无语义随机字符串段
18
缺备案号 (ICP)面向国内却无备案,权重已下调防误报

权重仅代表单维贡献 · 累计计分 + 铁证直判 · 1496 个官方域名与可信平台直接豁免

不止是扩展:银狐防护主防程序

可选安装的 Windows 常驻主防(SilverFoxGuardSvc),像正经杀软一样工作——扩展管网页,主防程序管系统。

preview4 安装包(约 364 MB,内置 WebView2 运行时与图形主界面)· 国内加速镜像,若镜像不可用可改用 GitHub 发布页 下载 · 下载后以管理员身份运行,装完自动启动并静默驻留托盘

⚠️ 此软件不能代替正常杀软

实时行为防护四事件源

以 Windows 服务常驻(SilverFoxGuardSvc),像正经杀软一样监视四类事件源:进程行为、文件落地、自启动项与引导扇区。命中威胁先自动拦截,再在屏幕右下角弹出处理卡片(干了什么 → 已拦截 → 是否撤销),误拦可一键还原。同时保护 MBR 引导扇区不被篡改,勒索加密会先行回滚再通知。

铁证判定,不靠堆分

评分模型只认铁证:与银狐 C2 的活跃连接、已知样本进程、木马标记文件——命中任一直接判高危;已知良好软件经信誉门先行放行,压缩包与日志轮转不再被当成密钥误报。其余旁证一律不参与计分,从机制上杜绝「一堆弱信号堆出高危」的虚报。检测结果与扩展实时共享,状态同步不靠刷新。

一键清除,顽固样本自动升级

清除分两级:普通清除结束占用进程、删除载荷与伴生 DLL,删不掉的登记为重启删除;顽固样本自动升级高级清除——按基名强杀全部进程树、夺权解 ACL、硬删,并跨 Temp / Roaming / Downloads 等高发目录连坐清除随机名衍生物。

自保护 + 浏览器联动

服务被删除后自动重建,程序文件施加 ACL 加固,安装时写入哈希基线并校验自身完整性。扩展经 Native Messaging 私有管道联动(命名管道通信、不开网络端口),浏览器里一键调起「扫描 → 清除 → 复查」全流程,结果实时回显。

⚠️ GPU 深度扫描处于实验阶段:GPU 扫描进程崩溃可能会导致整个主防崩溃,不建议开启。

ADVANCED CLEAN 高级清除的四步原理
PHASE 01

遏制强杀

按可执行文件基名匹配全部同名实例(含多开与改路径复活的副本),连同子进程树两轮快照清杀——第一轮杀掉的守护进程刚拉起的新实例,第二轮同样终结。杀进程前先枚举其加载的非系统 DLL,样本衍生物全部登记在案。

PHASE 02

夺权解 ACL

银狐惯用 DENY ACL 把自己的文件锁死,让管理员也「拒绝访问」。清除前先清掉只读 / 隐藏 / 系统属性,再重写安全描述符夺回所有权与控制权——权限压制在 SYSTEM 服务面前失效。

PHASE 03

硬删兜底

夺权后严格重试删除;仍被句柄占用时改走 POSIX 语义删除(绕过共享句柄的拦截);最终失败则把文件以 \??\ NT 路径写入 PendingFileRenameOperations,下次开机由系统在加载任何程序前第一时间删除。

PHASE 04

衍生物连坐

跨 Temp / Roaming / Downloads / Public / ProgramData 等高发目录,按「随机命名 + 可执行 / 脚本 / 加载类扩展」收集伴生副本(exe / dll / sys / dat / bin / js…),连坐清除——只认随机名特征,绝不碰正常命名的用户文件。

普通清除失败的样本(含登记为「重启后删除」的 deferred 项)会自动进入高级队列——复活守护进程最依赖的正是这些未删净的文件,所以一个都不留给它。
最低与推荐配置

最低配置 · 可运行

系统Windows 10 64 位(21H2+,自动部署 WebView2 运行库)
CPUIntel 奔腾 G4560(2 核 4 线程 / 3.5GHz)或 AMD 速龙 3000G 同级
内存4 GB DDR4
硬盘7200 转机械盘即可,系统盘剩余 ≥ 2 GB
显卡无要求(核显即可)
权限安装需管理员(服务以 LocalSystem 运行)
浏览器Chrome / Edge / 360 等 Chromium 内核(联动扩展,可选)

推荐配置 · 流畅

系统Windows 11 64 位
CPUIntel Core i5-8400(8 代,6 核)或 AMD Ryzen 5 2600 同级及以上即可流畅运行
内存8 GB 及以上(DDR4 3200 / DDR5)
硬盘NVMe SSD(3 分钟一轮全盘巡检的体验基准;机械盘自动放宽预算、拉长耗时)
显卡无要求
网络可选(仅同步云端官方域名库,离线时本地引擎完整工作)

主题编辑器

扩展内置六套预设主题,而主题编辑器让你完全自定义:双色渐变或图片背景、强调色、文字与边框配色、得意黑或系统字体、字号缩放、磨砂玻璃 / 液态玻璃 / 纯色三种材质、贴合或浮空侧边栏、普通或拟物控件——全部参数实时预览,导出 JSON 导入扩展即用,也可以分享给其他人。

三步安装

手动加载模式,全程本地完成,约三分钟。

01

下载压缩包

点击「下载扩展 v1.6.2」,保存 silverfox-guard-v1.6.2.zip 到本地。

02

解压 ZIP

右键解压到当前文件夹。没有解压工具?。

03

加载到浏览器

地址栏输入 chrome://extensions → 开启开发者模式 → 加载已解压的扩展程序。

Edge 用户可直接前往 Edge Add-ons 商店安装;本站下载包适合不便访问 GitHub 或需手动加载的场景。

隐私承诺

安全产品的根基是信任——你的浏览数据只属于你自己。

数据如何流动

核心检测逻辑在本地运行,不收集任何个人身份信息。可选的 AI 分析默认关闭,开启后仅发送页面标题、URL、可见文本摘要或文件哈希特征,不上传文件正文。完整政策见 PRIVACY.md。

四项承诺

  • ✓ 不接收任何用户访问的域名
  • ✓ 不含个人身份信息
  • ✓ 不运营数据服务器
  • ✓ AI 增强默认关闭 · 随时可关

常见问题

关于检测机制、隐私与兼容性,说清楚每一件事。

Q1会不会拖慢浏览器?
不会。29 维检测全部在页面加载时于本地计算完成,没有云端往返等待;后台无常驻脚本、不轮询。云端域名库仅在扩展启动时后台拉取一次,与页面浏览互不干扰。
Q2误报了怎么办?
弹窗内可一键上报 GitHub Issues,也支持把域名加入信任白名单;本地学习引擎记下的黑名单条目可单独删除。计分制 + 白名单豁免 + 上报闭环,误报会随版本持续收敛。
Q3AI 功能会上传我的浏览数据吗?
AI 语义增强默认关闭。开启后仅在本地规则未命中时发送页面标题、URL、可见文本摘要或文件哈希特征给所选模型服务商,不上传文件正文,也绝不上传你的账号、Cookie 或浏览历史。
Q4主防程序是必须安装的吗?
不是。扩展独立工作即可覆盖网页层风险。主防程序(SilverFoxGuardSvc)是可选的 Windows 常驻主防,提供实时行为拦截、勒索回滚与 MBR 引导扇区防护,两者经 Native Messaging 私有管道联动——装不装都不影响扩展自身的防护能力。
Q5支持哪些浏览器?
Chrome、Edge、360 等 Chromium 内核浏览器均可手动加载;Edge 用户也可从 Edge Add-ons 商店安装。
Q6检测规则如何更新?
官方域名白名单从云端 CDN 拉取公开 JSON,站点目录持续扩充;恶意域名黑名单与误报修正随扩展版本与你的上报持续迭代,全部代码开源可审计。

现在,把银狐挡在门外

免费 · 开源 · 本地优先 · 三分钟装好

扩展源码 主防程序源码