當前位置:
首頁 > 新聞 > 記一次對釣魚郵件的實地反擊

記一次對釣魚郵件的實地反擊

0x00背景

6月15日,呼叫中心的同事來詢問關於一封郵件的事情,IT和信息安全團隊一看,必屬釣魚郵件無疑 ,第一時間告知呼叫中心的同事們不要理會該郵件。

郵件內容如下:

為了防止打開附件後中毒,我們在虛擬機中打開了附件,結果發現是讓加QQ群,八成是讓我們發敏感材料。

0x01 三十六計之假痴不癲

假作不知而實知,假作不為而實不可為,或將有所為。司馬懿之假病昏以誅曹爽,受巾幗假請命以老蜀兵,所以成功;姜維九伐中原,明知不可為而妄為之,則似痴矣,所以破滅。兵書曰:「故善戰者之勝也,無智名,無勇功。」當其機未發時,靜屯似痴;若假癲,則不但露機,則亂動而群疑。故假痴者勝,假癲者敗。或日:假痴可以對敵,並可以用兵。宋代,南俗尚鬼。狄青征儂智高時,大兵始出桂林之南,因佯祝曰:「勝負無以為據。」乃取百錢自持,與神約,果大捷,則投此錢盡錢面也。左右諫止,儻不如意,恐沮師,青不聽。萬眾方聳視,已而揮手一擲,百錢旨面。於是舉兵歡呼,聲震林野,青亦大喜;顧左右。取百丁(釘)來,即隨錢疏密,布地而帖丁(釘)之,加以青紗籠,手自封焉。曰:「俟凱旋,當酬神取錢。」其後平邕州還師,如言取錢,幕府士大夫共祝視,乃兩面錢也。

這套路太低級了,一開始我們嗤之以鼻,後來想了想何不將計就計,如果有機會能反擊回去黑掉騙子的電腦也是蠻有意思,最終目的是給騙子電腦安裝一個木馬,於是我就用QQ小號申請加了群。

進群之後不久,對方發了第一條消息,如下圖,可見這時候騙子還沒注意到細節,群昵稱還是「樂樂」,我看著確實想樂,心說這點細節都不注意,太不專業了吧。不過我作為一個演員,還是忍住了沒拆穿他,繼續跟他纏鬥。對方直接探我底細,想看看我是不是真的出納,於是讓我發給他一份收支明細,同事X在旁支招說:「一般不都是月底發么」,藉此機會進一步博得對方信任。

0x02 三十六計之瞞天過海

陰謀作為,不能於背時秘處行之。夜半行竊,僻巷殺人,愚俗之行,非謀士之所為。昔孔融被圍,太史慈將突圍求救,乃帶鞭彎弓,將兩騎自從,各作一的持之。開門出,圍內外觀者並駭。慈竟引馬至城下塹內,植所持的射之,射畢,還。明日復然,圍下之人或起或卧。如是者再,乃無復起著。慈遂嚴行蓐食,鞭馬直突其圍,比敵覺,則馳去數里矣。

就在我說需要兩個多小時之後才能弄完後,騙子耐不住性子開始讓我查賬截圖給他。我手裡哪會有賬本,即使有也不能給啊。於是我隨即用excel捏造了一份數據。

這裡又有一個細節:下圖中excel,我故意從F列開始寫5月份的數據,並且凍結首列。其實前面B-E列都是空白的,隱藏後截圖發過去可以說1-4月的均在前面。但是如果我從B列開始寫5月份數據,對方要是精明的話,會即刻看出破綻,懷疑我是不是臨時編造的。同時為了解釋6月份為何突然賬目餘額多了1億,我還特意備註了「6月大促」來增加可信度。

對方發來收款信息後,我琢磨了一下報警的可行性,想了想僅通過這個賬戶的信息來抓到騙子的可能性太低。如今黑產騙子們肯定不會用團伙中的任何一個人的真實身份來註冊銀行卡,一般均從偏遠山村花「小錢」(對於黑產來說是小錢,但對於人均收入較低的村民來說可能是比較客觀的數目)向村民「借」身份證,用他們的身份證來註冊銀行卡、手機號等需要實名制的賬戶,從而繞過身份追蹤。

對方繼續催問,估計是沒耐心了,此時我繼續用拖字訣,推遲到下午3點,不能讓對方把魚鉤放開,此時我和騙子的角色均互為漁夫和魚。

0x03 三十六計之反客為主

為人驅使者為奴,為人尊處者為客,不能立足者為暫客,能立足者為久客,客久而不能主事者為賤客,能主事則可漸握機要,而為主矣。故反客為主之局:第—步須爭客位;第二步須乘隙;第三步須插足;第四足須握機;第五乃為主。為主,則並人之軍矣;此漸進之陰謀也。如李淵書尊李密,密卒以敗;漢高視勢未敵項羽之先,卑事項羽。使其見信,而漸以侵其勢,至垓下—役,—亡舉之。

於是時間來到約定好的下午3點,我隨便截了個圖,用公司的DLP加密發送過去,對方沒有解密的終端肯定是打不開的,此時為下一步發送木馬客戶端做鋪墊。

待對方說打不開後,我們馬上打開了Gh0st遠控,製作了個exe文件並做了免殺,之後將文件進行壓縮偽裝成解密工具給對方發過去。但從下圖中對方急切讓我截圖回執單這一行為來分析,對方還是有些警惕的。

在對方多次要求截圖後,我給他發了個黑屏(DLP在某些程序運行時進行截圖會直接黑屏,以避免通過截圖來泄露信息)。但這裡有個紕漏,最開始的「收支明細」也是截圖過去的,還好被我拖了好幾個小時,對方可能都忘記了。

於是雙方就這樣沉默了一會兒,我們突然發現Gh0st有一個上線通知,一陣歡呼,看到騙子電腦中有各個行業的行騙信息。至此,自衛反擊戰宣告第一階段勝利,我們就點到為止了。

0x04總結

1.釣魚郵件種類繁多,利用郵件騙取敏感信息是最簡單和常見的釣魚方式,這種郵件大多自稱是領導或者運維管理部,看到這種郵件一般都會頭腦發熱,精神緊張,很容易不假思索就直接回復。

2.在打開陌生人發來的郵件附件時,請務必做殺毒處理。

3.在時間和安全均滿足的情況下,能反擊就儘力反擊,要嚴厲打擊這種坑蒙拐騙的人。

4.反擊時務必要做好免殺處理以及前期server準備工作,務必要做到一擊必殺。

點擊展開全文

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 嘶吼RoarTalk 的精彩文章:

使用 Burp Infiltrator 進行漏洞挖掘
Alpine Linux:從漏洞發現到代碼執行
突發!烏克蘭多個政府、石油企業及航空公司遭受網路攻擊
微軟官方詳細分析Fireball惡意軟體,其實它沒那麼可怕
從CTF題目中領悟的滲透技巧

TAG:嘶吼RoarTalk |

您可能感興趣

一次失敗的釣魚
釣魚郵件地區性攻擊再次襲來,陝西赫然在列
三月出釣,牢記這樣一套釣魚打窩方法,上魚率不是一般的高!
真實的釣魚案例
難忘的第一次釣魚
黑客攻擊大多始於釣魚攻擊,而釣魚對象通常是……
肥水塘釣魚掌握這些套路,釣一次爽一次,新手也能連竿爆護
釣友們快來補腦一下,簡單實用釣魚子線綁法!
釣魚這件事其實和你想的不一樣 我們釣魚人追求的一直都很簡單!
第一次用地籠抓魚,三個地籠爆滿!原來地籠抓魚比釣魚容易的多!
如何應對實時雙因子釣魚行為
男子釣魚時,一頭羊突然將他頂入河中,原因實在太囧
澳垂釣者釣魚奇遇:魚嘴裡還叼著另一條魚
釣魚發現一條魚魚頭鑽進雜物中,尾巴卻露在外面,這魚是不是傻了,輕鬆抓到了
男子出海釣魚,意外上鉤一條罕見超大旗魚,結局卻驚出一身冷汗!
黃河釣魚一天 沒有釣上來一條魚 卻釣起一個皮包 裡面有一沓錢
回老家第一件事情就是釣魚,誰讓城裡沒有釣魚的地方呢!
釣魚:每次都跑魚,其實是這幾件事沒做好,以後要注意了!
野外釣魚,回頭差點嚇的掉進水裡,一隻大棕熊正坐在身後看他釣魚
中國4艘海警船出動!快速駛向釣魚島,這次還搭載了一門機關炮