最近在样本分析过程中发现针对支付宝理赔的钓鱼事件,人在很紧急的情况下很容易忽视网站的真实性,这样就给了黑客可乘之机。
*** 钓鱼,是指攻击者通过垃圾邮件、即时通信、社交 *** 等信息载体,发布欺诈性消息,骗取 *** 用户访问其构建的虚假仿冒钓鱼网站,意图引诱用户泄露其敏感信息(如用户名、口令、账号ID或***卡详细信息)的一种 *** 犯罪行为。这种攻击方式已成为当前互联网更大的安全威胁之一。
钓鱼网站的基本特征是,其界面基本与真实网站一致,充满诱导性,通过表单交互来欺骗消费者或者窃取访问者提交的账号和密码信息。钓鱼网站是互联网中最常碰到的一种诈骗方式,通常伪装成各类知名邮箱、银行及电子商务、窃取用户提交的账号、密码等私密信息的网站。
钓鱼网站列表如下:
编号 | 域名/URL |
1 | www.czsanqing.com |
2 | xajdzlwx.com |
3 | www.xajdzlwx.com |
4 | www.tszlcucc.com |
5 | http://160.124.49.161 |
6 | http://160.124.49.144/ |
7 | http://160.124.49.148/ |
8 | http://160.124.49.180/ |
以其中的一个理赔钓鱼网站为例(www.czsanqing.com),访问支付宝申请理赔钓鱼界面如下,仅仅看页面完全不像是钓鱼网页的痕迹,还吓唬上钩的用户“欢迎进入理赔中心,请在理赔 *** 的指导下完成申请理赔,请勿中途中断操作,导致账户异常或冻结,确认申请,点击申请理赔。”;
点击申请理赔,提示输入用户名和密码,在此本人随便输入用户名111111和密码111,点击登录,显示可以进行下一步,输入***号;
紧接着就提示输入姓名、密码和 *** 号码;
然后让用户获取验证码并填写,一套流程下来把用户所有的信息都获取到手。
钓鱼页面(xajdzlwx.com)直接显示申请理赔,用户点击理赔直接提示用户输入支付宝用户名和密码。
打开浏览器的开发者工具,输入用户名和密码,可以发现三个参数user、passwords和nametype,其中nametype固定不变,nametype=”支付宝”。
如果想恶意一下构建钓鱼网站的黑客,可以构造一组随机用户名和密码,构造多次POST请求;起到混淆视听的效果。
完成搜索信息收集之后点击提交按钮,会调用zdlclos(),这个函数的名称看着也着实有点业余,很大可能性是国人 *** 的钓鱼网站。
Burp抓包数据如下:
url解码后发现提交的是用户填写的所有信息,包括收款账户、**证信息、***卡号等用户隐私数据。
由于钓鱼网站不易察觉,最根本的预防办法是提高警惕,不登录不熟悉的网站,键入网站地址的时候要校对,细心就可以发现一些破绽,不要打开陌生人的电子邮件,更不要轻信他人说教,特别是即时通讯工具上的传来的消息,很有可能是发送钓鱼网站或病毒,不要轻信来历不明的信息,谨防电信诈骗。
问题阐明:你好,由于做烤瓷冠 的时候需要操作两侧的康健牙齿做牙桩来举办固位,所以缺一颗牙就要做三颗烤瓷冠也是按三颗牙齿收费的意见发起:烤瓷冠的用度主要是。 100元 就想着去镶一颗牙,想做...
技术层面来说不排除这个操作可能我只能说。所以我想问的是你的关注点是什么?或者焦虑的因由是什么?普通用户因没有多少窃取的价值不会费劲心力刻意盯上。 这些保单机是目前市面上流行机器之一用于的设备也众多我在...
动物森友会秋季什么时候开始?随着天气越来越热,不少玩家也在*动森游戏内秋季的到来。今天带来动物之森秋季对应时间一览,想知道的玩家可以来看一下哦。 北半球时间,9月1日到12月10日。 南半球时...
自古以來一些難以明白的自然現象都受到人們的敬畏,甚至當成“偶像”來崇敬,然则它們是否真的有神奇的气力呢?還是一起來瞭解下吧! 1.聖艾爾摩之火 在雷暴雨激活電子的區域,出現於船桅桿或是避雷針上的類...
把握了正确的阅读要领,就像为文案创作装上了一颗动力强劲的马达,可以让我们以更快的速度,在写作这场长跑中奔向创作的目标地。 知名可怕作家史蒂芬·金认为:写作是一件孤傲而艰巨的事情,就仿佛是乘坐浴缸穿越...
一、找黑客帮忙盗qq一般收费多少 1、求黑客,帮我找回被盗的QQ,自带价格这个帮不了你,现在骗子很多的。买号要看信誉。去买5星信誉的我帮了别人盗了一个QQ号,可是别人非要我收钱,可是我不懂哪。新手作...