银狐防护SILVERFOX GUARD
银狐(游蛇 / Silver Fox)是近两年针对国内用户最活跃的远控木马家族:仿冒官网与微信群投递安装包,中招即被远控、盗号、盗产。银狐防护在「页面加载」与「文件下载」两个入口同步设防——29 维本地计分引擎逐条比对域名结构、品牌仿冒、备案真伪、投递特征与话术剧本,判定全程在本机完成;云端只做一件事:分发持续扩充的官方域名白名单。不收集浏览记录,不上传页面内容,扩展与规则全部开源。
⚠️ 此软件不能代替正常杀软
认识威胁:银狐木马
银狐(游蛇)是近年来针对国内用户的活跃木马家族,攻击链高度模板化——防护它,先看懂它。
钓鱼引流
仿冒政务、财务、软件官网,或经微信群、短视频评论区与网盘分享投放钓鱼落地页。页面常克隆真实站点的结构与备案信息,肉眼几乎无法分辨。
诱导安装
以「政务公文」「财务对账」「违规记录查询」为诱饵诱导下载,安装包常见 .xlsx.exe 双后缀与自签证书。话术还会主动教你关闭杀软、以管理员身份运行。
远控持久化
安装后释放随机名载荷与守护进程,写注册表 Run 键、计划任务与 WMI 事件订阅实现多重持久化,并伴生整批 DLL 互相拉起,防止单点清除。
盗产窃密
远控端接管聊天软件与浏览器会话,窃取聊天记录、账号 Cookie 与文档文件,最终指向资金盗取;部分变种还会打包通讯录实施二次诈骗。
一次访问,五道关卡
页面加载即同步分析,绝大多数判定在本地完成、不依赖云端往返。
页面加载
content script 随页面注入,同步监听导航、跳转与下载事件
本地特征分析
29 维规则并行比对:域名结构、品牌词、DOM 形态、脚本混淆与话术
ICP 权威核验
页面展示备案号或 .cn 站点时,仅发送域名到公开备案接口验真伪
云端域名库比对
1,496 个官方域名白名单 + 已知恶意黑名单,启动时后台同步
拦截 / 放行
高危弹窗警示、禁用下载入口并记入统计,判定可一键上报纠错
核心能力
八项能力覆盖银狐攻击链的每一环,全部可独立开关、可上报纠错。
银狐钓鱼拦截anti-phish
双引擎判定:本地 29 维计分引擎逐页分析,云端官方域名库兜底与豁免。域名仿冒采用品牌词匹配 + 编辑距离双算法,配合 ICP 备案权威核验,能识破克隆站与盗用备案的伪装。命中高危即弹窗警示,并禁用页面全部下载入口。
恶意下载自动拦download-guard
覆盖 .exe / .msi / .scr 等 16 类可执行格式与 20 类压缩包投递。无论是页面直链、网盘分享,还是脚本运行时动态取链,下载发起前都会复核来源域名——危险落地页的下载请求在进入系统前就被取消,对「抢跑下载」另有兜底拦截。
可选 AI 语义增强ai-detector
本地规则未命中的灰区页面,可交由大模型做语义研判:页面意图、话术剧本、下载行为综合分析。支持智谱 / Kimi / DeepSeek / OpenAI 多供应商路由,可按场景配置不同模型;默认关闭,密钥仅保存在本地。
一键上报纠错one-click-report
误报与漏报一键提交 GitHub Issues,自动附带脱敏后的特征摘要。上报直接进入版本迭代闭环:确认误报的域名进白名单,确认漏报的样本进特征库——规则库随真实攻防持续进化,而不是闭门造车。
银狐急救箱rescue-kit
内置 360 系统急救箱与火绒专杀的官方直链及图文指引,并覆盖「.exe 被病毒屏蔽无法运行」等极端场景的替代启动方案。中招后不必四处找工具——打开扩展就有干净来源,按步骤引导完成急救。
本地学习引擎auto-learn
每次成功拦截,载荷所在的下载域名会自动记入本地黑名单(上限 500 条)。银狐惯于「换落地页、不换载荷服务器」——此后任何页面指向同一 CDN 都会被直接拦下;90 天未再命中自动过期,不会误伤合规站点。
跳转链污染溯源chain-trace
从搜索结果页到落地页的完整跳转链都会被记录。判定有害时整条链打上污染标记——银狐借道正常网站做中转跳转的路径同样被拦;判定无害的中间页可自动洗白,不冤枉正常站点。
本地优先隐私privacy
检测判定 100% 在本地完成;云端只提供公开域名数据,不接收任何访问域名,没有账号体系、没有埋点、没有数据服务器。可选 AI 仅发送摘要特征且默认关闭。全部代码开源,每一句隐私承诺都可审计。
29 维检测矩阵
引擎的全部计分维度在此摊开——每一维都有独立权重与豁免规则,可在扩展内逐项开关。计分制而非一刀切,把误报关进笼子。
品牌与身份仿冒
6 项投递与载荷特征
12 项页面工程与内容
8 项话术与域名结构
3 项权重仅代表单维贡献 · 累计计分 + 铁证直判 · 1496 个官方域名与可信平台直接豁免
不止是扩展:银狐防护主防程序
可选安装的 Windows 常驻主防(SilverFoxGuardSvc),像正经杀软一样工作——扩展管网页,主防程序管系统。
preview4 安装包(约 364 MB,内置 WebView2 运行时与图形主界面)· 国内加速镜像,若镜像不可用可改用 GitHub 发布页 下载 · 下载后以管理员身份运行,装完自动启动并静默驻留托盘
⚠️ 此软件不能代替正常杀软
实时行为防护四事件源
以 Windows 服务常驻(SilverFoxGuardSvc),像正经杀软一样监视四类事件源:进程行为、文件落地、自启动项与引导扇区。命中威胁先自动拦截,再在屏幕右下角弹出处理卡片(干了什么 → 已拦截 → 是否撤销),误拦可一键还原。同时保护 MBR 引导扇区不被篡改,勒索加密会先行回滚再通知。
铁证判定,不靠堆分
评分模型只认铁证:与银狐 C2 的活跃连接、已知样本进程、木马标记文件——命中任一直接判高危;已知良好软件经信誉门先行放行,压缩包与日志轮转不再被当成密钥误报。其余旁证一律不参与计分,从机制上杜绝「一堆弱信号堆出高危」的虚报。检测结果与扩展实时共享,状态同步不靠刷新。
一键清除,顽固样本自动升级
清除分两级:普通清除结束占用进程、删除载荷与伴生 DLL,删不掉的登记为重启删除;顽固样本自动升级高级清除——按基名强杀全部进程树、夺权解 ACL、硬删,并跨 Temp / Roaming / Downloads 等高发目录连坐清除随机名衍生物。
自保护 + 浏览器联动
服务被删除后自动重建,程序文件施加 ACL 加固,安装时写入哈希基线并校验自身完整性。扩展经 Native Messaging 私有管道联动(命名管道通信、不开网络端口),浏览器里一键调起「扫描 → 清除 → 复查」全流程,结果实时回显。
⚠️ GPU 深度扫描处于实验阶段:GPU 扫描进程崩溃可能会导致整个主防崩溃,不建议开启。
遏制强杀
按可执行文件基名匹配全部同名实例(含多开与改路径复活的副本),连同子进程树两轮快照清杀——第一轮杀掉的守护进程刚拉起的新实例,第二轮同样终结。杀进程前先枚举其加载的非系统 DLL,样本衍生物全部登记在案。
夺权解 ACL
银狐惯用 DENY ACL 把自己的文件锁死,让管理员也「拒绝访问」。清除前先清掉只读 / 隐藏 / 系统属性,再重写安全描述符夺回所有权与控制权——权限压制在 SYSTEM 服务面前失效。
硬删兜底
夺权后严格重试删除;仍被句柄占用时改走 POSIX 语义删除(绕过共享句柄的拦截);最终失败则把文件以 \??\ NT 路径写入 PendingFileRenameOperations,下次开机由系统在加载任何程序前第一时间删除。
衍生物连坐
跨 Temp / Roaming / Downloads / Public / ProgramData 等高发目录,按「随机命名 + 可执行 / 脚本 / 加载类扩展」收集伴生副本(exe / dll / sys / dat / bin / js…),连坐清除——只认随机名特征,绝不碰正常命名的用户文件。
最低与推荐配置
最低配置 · 可运行
| 系统 | Windows 10 64 位(21H2+,自动部署 WebView2 运行库) |
|---|---|
| CPU | Intel 奔腾 G4560(2 核 4 线程 / 3.5GHz)或 AMD 速龙 3000G 同级 |
| 内存 | 4 GB DDR4 |
| 硬盘 | 7200 转机械盘即可,系统盘剩余 ≥ 2 GB |
| 显卡 | 无要求(核显即可) |
| 权限 | 安装需管理员(服务以 LocalSystem 运行) |
| 浏览器 | Chrome / Edge / 360 等 Chromium 内核(联动扩展,可选) |
推荐配置 · 流畅
| 系统 | Windows 11 64 位 |
|---|---|
| CPU | Intel Core i5-8400(8 代,6 核)或 AMD Ryzen 5 2600 同级及以上即可流畅运行 |
| 内存 | 8 GB 及以上(DDR4 3200 / DDR5) |
| 硬盘 | NVMe SSD(3 分钟一轮全盘巡检的体验基准;机械盘自动放宽预算、拉长耗时) |
| 显卡 | 无要求 |
| 网络 | 可选(仅同步云端官方域名库,离线时本地引擎完整工作) |
主题编辑器
扩展内置六套预设主题,而主题编辑器让你完全自定义:双色渐变或图片背景、强调色、文字与边框配色、得意黑或系统字体、字号缩放、磨砂玻璃 / 液态玻璃 / 纯色三种材质、贴合或浮空侧边栏、普通或拟物控件——全部参数实时预览,导出 JSON 导入扩展即用,也可以分享给其他人。
三步安装
手动加载模式,全程本地完成,约三分钟。
下载压缩包
点击「下载扩展 v1.6.2」,保存 silverfox-guard-v1.6.2.zip 到本地。
解压 ZIP
右键解压到当前文件夹。没有解压工具?。
加载到浏览器
地址栏输入 chrome://extensions → 开启开发者模式 → 加载已解压的扩展程序。
Edge 用户可直接前往 Edge Add-ons 商店安装;本站下载包适合不便访问 GitHub 或需手动加载的场景。
隐私承诺
安全产品的根基是信任——你的浏览数据只属于你自己。
数据如何流动
核心检测逻辑在本地运行,不收集任何个人身份信息。可选的 AI 分析默认关闭,开启后仅发送页面标题、URL、可见文本摘要或文件哈希特征,不上传文件正文。完整政策见 PRIVACY.md。
四项承诺
- ✓ 不接收任何用户访问的域名
- ✓ 不含个人身份信息
- ✓ 不运营数据服务器
- ✓ AI 增强默认关闭 · 随时可关
常见问题
关于检测机制、隐私与兼容性,说清楚每一件事。
Q1会不会拖慢浏览器?
Q2误报了怎么办?
Q3AI 功能会上传我的浏览数据吗?
Q4主防程序是必须安装的吗?
Q5支持哪些浏览器?
Q6检测规则如何更新?
现在,把银狐挡在门外
免费 · 开源 · 本地优先 · 三分钟装好