记一次对钓鱼邮件的实地反击

本文讲的是记一次对钓鱼邮件的实地反击


0x00背景

6月15日,呼叫中心的同事来询问关于一封邮件的事情,IT和信息安全团队一看,必属钓鱼邮件无疑 ,第一时间告知呼叫中心的同事们不要理会该邮件。

邮件内容如下:

为了防止打开附件后中毒,我们在虚拟机中打开了附件,结果发现是让加QQ群,八成是让我们发敏感材料。

0x01 三十六计之假痴不癫

假作不知而实知,假作不为而实不可为,或将有所为。司马懿之假病昏以诛曹爽,受巾帼假请命以老蜀兵,所以成功;姜维九伐中原,明知不可为而妄为之,则似痴矣,所以破灭。兵书曰:“故善战者之胜也,无智名,无勇功。”当其机未发时,静屯似痴;若假癫,则不但露机,则乱动而群疑。故假痴者胜,假癫者败。或日:假痴可以对敌,并可以用兵。宋代,南俗尚鬼。狄青征侬智高时,大兵始出桂林之南,因佯祝曰:“胜负无以为据。”乃取百钱自持,与神约,果大捷,则投此钱尽钱面也。左右谏止,傥不如意,恐沮师,青不听。万众方耸视,已而挥手一掷,百钱旨面。于是举兵欢呼,声震林野,青亦大喜;顾左右。取百丁(钉)来,即随钱疏密,布地而帖丁(钉)之,加以青纱笼,手自封焉。曰:“俟凯旋,当酬神取钱。”其后平邕州还师,如言取钱,幕府士大夫共祝视,乃两面钱也。

这套路太低级了,一开始我们嗤之以鼻,后来想了想何不将计就计,如果有机会能反击回去黑掉骗子的电脑也是蛮有意思,最终目的是给骗子电脑安装一个木马,于是我就用QQ小号申请加了群。

进群之后不久,对方发了第一条消息,如下图,可见这时候骗子还没注意到细节,群昵称还是“乐乐”,我看着确实想乐,心说这点细节都不注意,太不专业了吧。不过我作为一个演员,还是忍住了没拆穿他,继续跟他缠斗。对方直接探我底细,想看看我是不是真的出纳,于是让我发给他一份收支明细,同事X在旁支招说:“一般不都是月底发么”,借此机会进一步博得对方信任。

0x02 三十六计之瞒天过海

阴谋作为,不能于背时秘处行之。夜半行窃,僻巷杀人,愚俗之行,非谋士之所为。昔孔融被围,太史慈将突围求救,乃带鞭弯弓,将两骑自从,各作一的持之。开门出,围内外观者并骇。慈竟引马至城下堑内,植所持的射之,射毕,还。明日复然,围下之人或起或卧。如是者再,乃无复起着。慈遂严行蓐食,鞭马直突其围,比敌觉,则驰去数里矣。

就在我说需要两个多小时之后才能弄完后,骗子耐不住性子开始让我查账截图给他。我手里哪会有账本,即使有也不能给啊。于是我随即用excel捏造了一份数据。

这里又有一个细节:下图中excel,我故意从F列开始写5月份的数据,并且冻结首列。其实前面B-E列都是空白的,隐藏后截图发过去可以说1-4月的均在前面。但是如果我从B列开始写5月份数据,对方要是精明的话,会即刻看出破绽,怀疑我是不是临时编造的。同时为了解释6月份为何突然账目余额多了1亿,我还特意备注了“6月大促”来增加可信度。

骗子看完后还跟我玩套路,问这个是不是全部的账目,我顺势回复把其他几个公司信息也说出去,这些均为博取骗子信任的铺垫。然而刚说完,对方直奔转账套路而去,我一看形式不对,施展“拖”字诀,借口有会临时推迟付款,并向其索要账号信息。

对方发来收款信息后,我琢磨了一下报警的可行性,想了想仅通过这个账户的信息来抓到骗子的可能性太低。如今黑产骗子们肯定不会用团伙中的任何一个人的真实身份来注册银行卡,一般均从偏远山村花“小钱”(对于黑产来说是小钱,但对于人均收入较低的村民来说可能是比较客观的数目)向村民“借”身份证,用他们的身份证来注册银行卡、手机号等需要实名制的账户,从而绕过身份追踪。

对方继续催问,估计是没耐心了,此时我继续用拖字诀,推迟到下午3点,不能让对方把鱼钩放开,此时我和骗子的角色均互为渔夫和鱼。

0x03 三十六计之反客为主

为人驱使者为奴,为人尊处者为客,不能立足者为暂客,能立足者为久客,客久而不能主事者为贱客,能主事则可渐握机要,而为主矣。故反客为主之局:第—步须争客位;第二步须乘隙;第三步须插足;第四足须握机;第五乃为主。为主,则并人之军矣;此渐进之阴谋也。如李渊书尊李密,密卒以败;汉高视势未敌项羽之先,卑事项羽。使其见信,而渐以侵其势,至垓下—役,—亡举之。

于是时间来到约定好的下午3点,我随便截了个图,用公司的DLP加密发送过去,对方没有解密的终端肯定是打不开的,此时为下一步发送木马客户端做铺垫。

待对方说打不开后,我们马上打开了Gh0st远控,制作了个exe文件并做了免杀,之后将文件进行压缩伪装成解密工具给对方发过去。但从下图中对方急切让我截图回执单这一行为来分析,对方还是有些警惕的。

在对方多次要求截图后,我给他发了个黑屏(DLP在某些程序运行时进行截图会直接黑屏,以避免通过截图来泄露信息)。但这里有个纰漏,最开始的“收支明细”也是截图过去的,还好被我拖了好几个小时,对方可能都忘记了。

于是双方就这样沉默了一会儿,我们突然发现Gh0st有一个上线通知,一阵欢呼,看到骗子电脑中有各个行业的行骗信息。至此,自卫反击战宣告第一阶段胜利,我们就点到为止了。

0x04总结

1.钓鱼邮件种类繁多,利用邮件骗取敏感信息是最简单和常见的钓鱼方式,这种邮件大多自称是领导或者运维管理部,看到这种邮件一般都会头脑发热,精神紧张,很容易不假思索就直接回复。

2.在打开陌生人发来的邮件附件时,请务必做杀毒处理。

3.在时间和安全均满足的情况下,能反击就尽力反击,要严厉打击这种坑蒙拐骗的人。

4.反击时务必要做好免杀处理以及前期server准备工作,务必要做到一击必杀。

原文发布时间为:2017年6月27日

本文作者:RipZ

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-30 14:01:15

记一次对钓鱼邮件的实地反击的相关文章

想为企业杜绝钓鱼邮件,ValiMail 获1200万美元A轮融资

虽然企业协作应用越来越火,但作为一种正式沟通渠道,邮箱的地位似乎仍不可替代,比如邮件认证公司ValiMail就被资本看好,近日宣布获得1200万美元的A轮融资,由 Shasta Ventures领投,由Flybridge Capital 和 Bloomberg Beta跟投. 据悉,本轮融资主要用于四个方面:发展技术平台,建立更友好的API接口,发展客户及完善服务.ValiMail CEO Alexander Garcia-Tobar 强调,ValiMail将"教育市场,告诉更多的企业邮件认证.

钓鱼邮件初探:黑客是如何进行邮件伪造的?

免责声明:本站提供安全工具.程序(方法)可能带有攻击性,仅供安全研究与教学之用,风险自负! 现如今的钓鱼邮件都是通过注册相似的邮箱,或者设置邮箱的显示名称,盼着被害人有看走眼的那一刻,轻信邮件的内容.这种方法需要一定的社工技巧,以及诱导性的语言来诱使被害人上钩.但是对于有一定的经验以及眼力的人来说,还是可以识破骗子的伎俩. 下面我要介绍的这款工具可以最大程度的欺骗你的邮箱,更不要提你的眼睛.当然,此方法不是适用于任何邮箱,毕竟每种邮箱的过滤机制都不相同.gmail在这方面就做的不错. Swaks

又一例钓鱼邮件社会工程骗术剖析

本文讲的是 又一例钓鱼邮件社会工程骗术剖析,如果企业或机构能够采取措施仔细检查一些要求财务转账的电子邮件,像2014和2015年针对Centrify员工发起的那种社会工程骗局就可以避免. 身份识别管理公司Centrify首席执行官肯普在他的博客中详细叙述了针对他的公司发起的电子邮件骗局. "财务管理人员会接到首席财务官(CFO)或首席执行官发来的电子邮件,以看起来切实的商业理由让他们将钱款电汇到某个账户中."肯普写道. "作为一个重视CFO或CEO的好员工,他们当然依命行事-

不法黑客也要过年 年底小心钓鱼邮件!

光阴似箭,一晃儿2016年即将来临,而每到岁末年初之际,往往也成为各类案件的高发期,因此网友们不仅需要在线下注意防偷.防抢.防被骗,在线上也要时时具备防骗的意识,因为就在昨天俺们领导也收到了钓鱼邮件了(还好他一眼识破,没中招). 年底了,小心钓鱼邮件! 公司领导收到的钓鱼邮件截图 那么,什么是钓鱼邮件呢? 一般来说,钓鱼邮件就是经过伪装的电子邮件,在这些邮件内容中常常存在需要点击的链接,甚至一些会直接索要账号.口令等涉密内容.而一旦收件人受骗将账号.口令等信息回复给发信人或指定的接收者:又或受引

声明:“开源中国定期更改密码提醒”为钓鱼邮件

近期很多开源中国用户反映收到了一封题为:"开源中国定期更改密码提醒,预期将停止该账户"的邮件,现特此说明,该邮件非开源中国官方发出,为钓鱼邮件,请勿点击. 钓鱼邮件如下所示: 为了您的账户安全着想,我们建议广大开源中国社区用户尽量使用复杂密码,并且定时修改密码.文章转载自 开源中国社区[http://www.oschina.net]

勒索软件攻击的第一步就是钓鱼邮件 从概念到防御思路 这里面都有了

近期 勒索软件 及其攻击事件频繁,从中我们可看到一个规律,大多数是用钓鱼邮件的形式入侵的, 钓鱼攻击 常用的手段归纳起来主要分为两类, 第一类主要通过漏洞触发,包括目标网站服务器漏洞(如XSS.SQL注入),第三方引用内容的问题(如IFRAME挂马),网站IT支撑环境相关的DNS.HTTPS.SMTP服务缺陷(如DNS劫持),以及客户端终端环境存在的隐患,攻击者利用这些漏洞结合社会工程学对受害者进行诱骗. 第二类攻击手段则完全利用社会工程学的方式对受害者进行诱骗,如发送大量诱骗邮件.搜索引擎虚假

NSA:在选举日之前俄罗斯黑客曾向美国选举官员发送钓鱼邮件

2016年美国大选期间黑客曾攻击民主党全国委员会的网络服务器并窃取了希拉里竞选团队主席的邮件. 今年1月, 美国国家情报局局长曾表示,俄罗斯总统普京亲自下令俄罗斯黑客进行干扰美国总统大选的网络攻击活动.普京则否认了这些指控,称他们可能只是单纯地想维护俄罗斯利益的"爱国者". 然而这份最新的报告显示,与俄罗斯相关的黑客团体也也将目标瞄准了美国投票基础设施.在一次活动中,该组织向一个投票软件公司七名员工发送了钓鱼邮件.NSA认为,该组织"可能试图获得与选举相关的硬件和软件应用程序

英网民收到钓鱼邮件比例全球最高是美2.5倍

网络钓鱼在世界 各地都有发生,但在某些地方,事情发生的概率似乎要高出不少.Proofpoint分析发现,尽管大家都收到过钓鱼邮件, 但是英国地区web用户收到类似邮件的概率,却要比美国地区高出2.5倍.相比之下,德国地区的情况要好一些,该地区 欺诈邮件的接收量只有英国的1/5.当然,钓鱼邮件只是"不请自来"的邮件中的一部分.尽管德国地区收到的钓鱼邮件相对较少,但它收到的"普通垃圾邮件"的数量,却比英国.法国.美国都要高.Proofpoint选择将美国地区的数据作为基

93%的钓鱼邮件旨在传播勒索软件

安全公司的最新数据显示,钓鱼邮件现在主要不是为了窃取用户信息,而是传播勒索软件勒索受害者.钓鱼邮件中的勒索软件比率已经从去年12月的56%增加到今年3月的93%.导致这一趋势的原因是勒索软件越来越容易发送,攻击者能更快的获取投资回报. 其它基于钓鱼邮件的网络攻击需要更多的时间才能获利.举例来说,窃取到的信用卡号码必须在信用卡被取消前出售和使用,窃取到的身份信息获得回报需要更多的时间.本文转自d1net(转载)