釣魚網站源碼帶木馬,歡迎進入不知道如何被騙的技術詐騙2.0時代

2020-12-20 騰訊網

隨著二手交易市場的興起,越來越多的人通過二手平臺轉賣閒置物品,而這也讓黑灰產人員嗅到「商機」。一方面利用仿冒的二手交易平臺釣魚網站以低價商品吸引「魚兒」上鉤,一方面販賣含後門的釣魚網站源碼,套取他人「詐騙「果實。

近期收錄到一款仿冒二手電商平臺的釣魚網站源碼進行詐騙的案件,復現過程發現了釣魚網站的原理(盜取個人身份信息的同時騙取資金),同時還發現其源碼存在「黑吃黑「的現象。

詐騙流程還原

通過釣魚網站管理後臺的「商品採集「功能,抓取指定的電商平臺商品信息,生成釣魚網站商品頁面。

將商品的釣魚連結發給受害人,用戶訪問後會跳轉至假冒的二手平臺帳號登錄頁面。

點擊「登錄「後,跳轉至微信登錄界面,登錄微信後跳轉至訂單支付頁面。

釣魚網站後臺的管理功能

通過對釣魚網站的管理後臺功能分析發現,生成仿冒商品的釣魚頁面非常簡單,只需輸入需採集的商品連結,抓取指定連結內的商品內容進行配置。更嚴重的是,後臺有收集記錄手機用戶在釣魚網站填寫的收貨人等信息。

網站源碼藏「暗箭」,植入木馬「黑吃黑」

在對網站源碼分析的過程中發現,該釣魚網站存在webshell,可以看出源碼供應商存在「黑吃黑「的行為。webshell是以asp、php、jsp等網頁文件形式存在的一種代碼執行環境。黑客在入侵一個網站後,通常會將asp或php後門文件與網站伺服器WEB目錄下正常的網頁文件混在一起。然後就可以使用瀏覽器來訪問asp或者php後門,得到一個命令執行環境,以達到控制網站伺服器的目的。

可以簡單理解為:

入侵者通過入侵的方式,將大馬(木馬)寫入到網站內,木馬可以理解為網站的另一個隱藏的管理後臺,此時入侵者訪問該木馬文件的網址,登錄後就可實現對網站的基礎控制,如:查看伺服器文件列表、文件、伺服器版本的功能等。進一步,通過提權實現對整個電腦的控制權。

木馬文件的後臺功能

通過該大馬文件的源碼,發現其登錄密碼,登錄頁面後看到了其全貌的內容。其主要包含本地硬碟、信息操作、提權工具、批量操作四個板塊。

l本地硬碟

查看伺服器C、D等硬碟的文件列表、文件名

l信息操作

上傳文件至伺服器中、查看伺服器版本信息

l提權工具

部分Webshell網馬僅有查看伺服器文件列表、文件、伺服器版本的功能,想要獲得伺服器的控制權限需要進行提升權限的操作。獲取伺服器的控制權後,伺服器就變成了「肉雞」,可以用來進行刷流量、挖礦等黑灰產行為。

l批量操作

指的是批量掛馬清馬、批量替換內容等操作。即在網頁內批次上傳網馬(利用漏洞製作的網頁木馬),當受訪者訪問含有網馬文件的網站頁面時。若電腦存在對應的網馬漏洞或未安裝殺毒軟體,木馬文件會在電腦中執行。

目前,發現此類源碼在網絡仍有出售,同時隨著免籤支付、四方支付的興起,此類詐騙源碼還提供了支付功能,又進一步降低此類詐騙的進入門檻。

避免損失遠比賺錢容易,隨手轉發,幫助他人遠離詐騙!

(來源:網絡偵查研究院)

—END—

相關焦點

  • 【網絡電信詐騙】當「QQ」被盜之後......
    它可能會對外宣傳,我們現在正在舉辦一個新絲路,這樣的一個活動,如果你想看的話,可能需要登錄一下,你登錄進去之後,用戶名和密碼就沒了,QQ就丟了。  于濤告訴記者,這是他們最近剛剛發現的一個借網絡選美騙取用戶密碼的釣魚網站,為了讓這個活動看起來更像是正規舉辦的活動,騙子居然將這個網站的部分內容連結到騰訊的官方網站。
  • 投資期貨、電影被騙!網絡電信詐騙那麼多,我們應該如何提防?
    10%-20%,這當中不包含已經受騙卻沒有報案的人。 3、群體廣 電詐對象上至九十九,下至小朋友,都是他們的電詐對象,所以很多人在被騙之後,並不知道自己是被騙了,所以並未到公安機關進行報案,加上現在宣傳電詐的力度也沒有走進千家萬戶,所以很多人防範電詐的心裡還是比較疏鬆的。
  • 講述 如何中招?"小龍女"李若彤首度回應被騙100萬
    就在本月10日,香港影視明星李若彤就遭遇一次離奇的網絡電信詐騙,金額高達100萬。  李若彤是著名香港影視明星,1995年因為主演影視劇《神鵰俠侶》中的「小龍女」一角被觀眾熟知。「小龍女」這次是如何上當受騙的?陌生電話:你涉嫌非法賭博  實際上,直接被騙的是李若彤的經紀人鄧小姐。
  • 車e行、速通卡等這類釣魚網站可不能信
    這類釣魚網站可不能信! 「ETC」被凍結?假的!「您的ETC認證已失效,請點擊該網址進行激活」,近段時間,辦理過ETC的車主是否收到過這樣的簡訊?收到過簡訊的車主是不是有疑問,這是真的嗎?其實,這是一種新型的電信詐騙——冒充ETC認證簡訊詐騙!簡訊樣式 假的!
  • 當心誤入詐騙網站!
    如此可觀的人氣也讓不少電信詐騙分子動起了歪主意。近日,全國性警民聯動的網絡詐騙信息舉報平臺——獵網平臺接到天津宋女士的舉報,她在某網站看到《如懿傳》全劇資源的信息,追劇心切的她在該網站註冊後,卻接連收到多條扣費簡訊,損失300元。對此,獵網平臺提醒網友,不要輕信所謂「熱播劇全集資源」、「全集搶先看」等連結,要仔細核實,謹防受騙。
  • 網上常見詐騙手段竟然有這麼多
    10、釣魚木馬詐騙釣魚、木馬病毒類欺詐主要是通過偽裝成銀行、電子商務等網站竊取用戶帳號密碼等隱私的騙局。釣魚網站詐騙:以銀行網銀升級為由要求事主登錄假冒銀行的釣魚網站,進而獲取事主銀行帳戶、網銀密碼及手機交易碼等信息實施詐騙其他新型違法類欺詐簡訊連結詐騙:以「校訊通」之類的名義,發送帶有連結的詐騙簡訊,一旦點擊連結進入後,手機即被植入木馬程序,存在銀行卡被盜刷的風險。
  • 反電詐:三分鐘帶你了解防詐騙小知識
    #警惕#釣魚網站詐騙釣魚網站是指欺騙用戶的虛假網站。「釣魚網站」的頁面與真實網站界面基本一致,欺騙消費者或者竊取訪問者提交的帳號和密碼信息。釣魚網站一般只有一個或幾個頁面,和真實網站差別細微。釣魚網站是網際網路中最常碰到的一種詐騙方式,通常偽裝成銀行及電子商務、竊取用戶提交的銀行帳號、密碼等私密信息的網站,可用電腦管家進行查殺 。釣魚的一種常見做法是在電子郵件中包含一個表格,供收件人填寫自己的姓名、帳號、密碼或者PIN號。
  • 【防範電信詐騙】電信詐騙是如何套路你的?
    冒充公檢法人員、淘寶支付寶客服、銀行簡訊客服、微信偽裝身份發送釣魚網站連結 …… 層出不窮的電信詐騙套路讓人防不勝防,這輩子走過最遠的路就是套路,但所有的套路都有一個終極目標——「錢」 只要牢牢地抓住「錢」這個關鍵詞就能應對絕大部分的電信詐騙。
  • 如何推動邊緣計算進入2.0時代?
    打開APP 如何推動邊緣計算進入2.0時代? 在國際舞臺上,ECC與GSMA合作發布了5G時代的邊緣計算中國發展報告,舉辦了5G邊緣計算趨勢高峰論壇,為邊緣計算相關產業提供了一個廣泛交流與合作的平臺。
  • 最新最全8類50種網絡詐騙典型手段公開 柳北警方喊你「提防詐騙」!
    提防詐騙第四類 釣魚、木馬病毒類欺詐1 偽基站詐騙犯罪分子利用偽基站向廣大群眾發送網銀升級、10086 移動商城兌換現金的虛假連結,一旦受害人點擊後便在其手機上植入獲取銀行帳號、密碼和手機號的木馬,從而實施犯罪。
  • 總有人問:警察為什麼不幫我把被騙的錢追回來?2020統一答覆
    「我被騙的錢能追得回來嗎?」「順著網絡查怎麼就查不到人呢?」,「有銀行卡、電話、網站信息,怎麼躲在背後的人,就是抓不到呢?」為什麼騙子抓不到?騙子都抓到了,我被騙的錢為什麼不給我?在普通人眼裡,實名制是身份識別,但在詐騙分子眼中,實名製成為了規避風險的最佳手段之一。因為這些身份信息的所屬人和詐騙分子壓根沒有關係。第3層,技術偽裝。在詐騙案件中,最難突破的其實是技術層面的偽裝。
  • 打擊電信詐騙:不讓「被洗錢」侵擾百姓「錢袋子」
    3、微信冒充公司老總詐騙財務人員。犯罪分子通過技術手段獲取公司內部人員架構情況,複製公司老總微信暱稱和頭像圖片,偽裝成公司老總添加財務人員微信實施詐騙。4、微信偽裝身份詐騙。犯罪分子冒充民政、殘聯等單位工作人員,向殘疾人員、困難群眾、學生家長打電話、發簡訊,謊稱可以領取補助金、救助金、助學金,要其提供銀行卡號,然後以資金到帳查詢為由,指令其在自動取款機上進入英文界面操作,將錢轉走。30、引誘匯款詐騙。
  • EVAIO汽車進入2.0時代
    EVAIO CEO Patrick De Potter 於2020年4月9日在官網發布車載OBD數據礦機」金星1號」,也披露近期EVAIO區塊鏈主網將升級到2.0版本「伊娃雄獅」,同時宣布EVAIO基金會將在2.0主網時銷毀40億車輛數據確權積分。Patrick表示EVAIO區塊鏈正式從多維度進入2.0時代。
  • 重慶一熊孩子為了遊戲皮膚,被陌生人詐騙7800元
    很多人為了在遊戲中提升實力,不惜花重金購買遊戲英雄、銘文和炫彩皮膚等。於是,不法分子動起了歪腦筋,行起了網絡詐騙之實。現在大多數家長都會將手機交給寶貝孩子學習或玩耍,由於是大人使用的手機,所以很多都綁上了微信、支付寶、銀行卡等,騙子利用小孩子防範意識不強,不少孩子接連被騙。
  • 【網絡電信詐騙】手機信號突然中斷?小心「偽基站」就在你身邊!
    央視財經頻道十集系列節目《聚焦網絡 電信騙局》今晚21:20播出第三集《誰發的詐騙簡訊》。你認識各種官方電話號碼嗎?10086、95555,這些號碼如果給你發來信息,你會懷疑信息的真偽嗎?你知道這些號碼也有可能是騙子偽造的嗎?你遇到過怎樣的網絡電信詐騙?你又是如何面對的?
  • 淨網2019 詐騙為何會成功?如何不被騙?詐騙攻防核心機密收好!
    詐騙犯罪作為一種歷史悠久的侵財犯罪,與其它犯罪相比有兩個主要特徵:一個是「信以為真」,一個是「主動交付」。以當前多發的戀愛殺豬盤為例,使被騙人信以為真地墜入愛河的過程,俗稱「養豬」,而使被騙人主動交付財物則稱「殺豬」。從宏觀層面講,任何一種詐騙犯罪都有「養豬」和「殺豬」的過程。
  • 48種電信網絡詐騙手段全揭露 快來get防範詐騙小技巧
    2.網上銀行操作時,最好手工輸入銀行官方網址,防止登錄釣魚網站。3.輸入密碼時,用手遮擋。4.密碼要設置得相對複雜、獨立,避免過於簡單,避免與其他密碼相同,定期更換。5.開通帳戶動帳通知簡訊,一旦發現帳戶資金有異常變動,立刻凍結或掛失。6.不隨意連結不明公共wifi進行網上銀行、支付帳戶操作。
  • 總有人問:警察為什麼不幫我把被騙的錢追回來?2021統一答覆
    「我被騙的錢能追得回來嗎?」「順著網絡查怎麼就查不到人呢?」,「有銀行卡、電話、網站信息,怎麼躲在背後的人,就是抓不到呢?」層層偽裝的詐騙分子          騙子熟練掌握反偵察技能,善用各種偽裝,隱去一切可能會曝光自己身份的痕跡。團隊基本都在國外待著。
  • 8類60種電信網絡詐騙手段!2020年防騙必備!
    36.機票改籤詐騙:犯罪分子冒充航空公司客服,以「航班取消、提供退票、改籤服務」為由,誘騙購票人員多次進行匯款操作,實施連環詐騙。 37.訂票詐騙:犯罪分子製作虛假的網上訂票公司網頁,發布虛假信息,以較低票價引誘受害人上當。隨後,以「訂票不成功」等理由要求事主再次匯款,實施詐騙。
  • 技術解析:如何利用偽造的「附件」對Gmail用戶進行釣魚攻擊?
    需要注意的是,它與之前那些網絡釣魚攻擊不同,這是一種非常複雜的新型網絡釣魚攻擊,即使是一些專業的安全技術人員也有可能會被攻擊者欺騙。攻擊技術分析攻擊者會製作一個釣魚網頁,然後利用精心設計的URL地址來欺騙用戶訪問該頁面,然後輸入自己的帳戶憑證,這也是網絡釣魚攻擊者慣用的伎倆。可能很多人讀到這裡,都會覺得釣魚攻擊離自己非常遙遠,甚至會認為自己永遠都不會遇到網絡釣魚。