当前位置:首页 > 黑客技术 > 正文内容

腐朽的苹果:对一大波iCloud垂钓网站的监测与剖析

访客4年前 (2021-04-16)黑客技术850

国外的FireEye实验室有一套主动化体系,这套体系可以主动侦测最新注册的歹意域名。所谓的歹意域名,绝大部分都是假装成很多人知道的常用域名,以此来到达“歹意”的目的。比方说假装成苹果公司的域名——FireEye的这套体系最近就检测到了本年一季度注册的不少此类垂钓域名。
这类域名的特征便是拿手假装,跟合法域名“长得”很像。FireEye报导称,这些“伪苹果”域名针对的主要是我国和英国的苹果iCloud用户。虽然FireEye从前从前追寻过不少相似的域名,但这次的状况比较共同:这些站点的歹意垂钓内容是相同的,并且手法比较杂乱,乃至可以躲避垂钓检测体系。

 
众所周知,苹果用户都有个Apple ID。Apple ID可以说是苹果全套服务的中心账户了,贯穿于iCloud、iTunes Store、App Store等等服务。其间iCloud是苹果的云服务,实时确保用户苹果设备上的文档、相片、联系人等材料同步;此外iCloud也供给与朋友共享相片、日历、地理位置等的接口;它也能用来找回丢掉的iOS设备。
或许对很多人而言,iCloud更重要的作用是iCloud Keychain(密钥链)功用。这项功用用于存储用户的暗码、信用卡信息,这样一来用户在iOS和Mac设备上操作时,iCloud就能协助用户主动填写这些信息了。有了Apple ID、暗码,还有其他一些信息(比方生日、设备解锁码),对设备就有比较完好的操作权限,乃至可以运用信用卡信息在Apple Store购物。
而下面这些针对苹果用户的垂钓进犯,便是高度组织化,并且比较杂乱的垂钓进犯,一部分针对我国人,一部分针对英国人。
针对我国苹果用户的Zycode垂钓进犯
下面这张列表便是FireEye Labs在本年3月份检测到的、针对苹果用户的垂钓域名。当然这些域名必定都不是苹果注册的,天然也不会指向苹果的产品:

 
显着,黑客是想仿照和iTunes、iCloud和Apple ID相关的网站,便是要招引用户输入他们的Apple ID。拜访这些域名,绝大部分都出现Apple ID、iTunes和iCloud的登录界面;网页还布置了非常杂乱、可疑的JavaScript代码。听说关于剖析表单和依靠HTML内容的反垂钓体系而言,这些网站可以很大程度令其失效。
从调查到的成果来看,这些域名显着都是在我国注册的,并且注册用的仍是QQ邮箱。
垂钓内容剖析
一般咱们经过简略检查HTML代码,大致就能明晰垂钓内容,理论上这些代码应该是一部分图片用来仿照苹果品牌,别的还有一些搜集用户凭据的表单。一般来说,如果是这样的话,垂钓检测体系就可以在HTML页面内容中发现问题,但在此处却失效了。
初看起来,这儿仅仅向页面建议简略的GET恳求,呼应内容却是编码过的JavaScript代码。这么一来,除非是在浏览器或JS模拟器中真的去履行,不然还真是看不出其实在目的。下面便是从代码中获取到的编码字符串的一部分。

 
编码后的字符串StrHTML,需求经过一系列杂乱的23种解密函数,包含数制转化(number system conversions)、伪随机规矩表达式的修饰符(pseudo-random pattern modifiers)等,然后还要加上采用了固定密钥“zycode”的XOR解码,最终才得到了真实的HTML垂钓内容(拜见附录1)。所以说,仅依靠于呼应部分HTML的垂钓检测体系,在此显着是底子无法发挥作用的。

 
一旦这些代码真实在浏览器中加载,混杂后的JavaScript也就构建起了iCloud垂钓页面,如上图所示。

 
这便是复原混杂后(de-obfuscated)的内容。

 
然后用Burp Suite东西来调查,上图展现的便是用户供给的登录和暗码信息提交到HTML表单。此处可以看到,以HTTP POST方法,5个变量(u,p,x,y和cc)和1个cookie被发往save.php页面。

 
用户输入登录信息后,页面会被重定向到上面显现的“苹果”页面。有意思的是,这个页面的一切链接却是指向正确的苹果官网域名的,这些无关紧要。该页面还仅支撑中文(交心服务),“验证您的出生日期或设备屏幕锁以持续”。

 
若进入下一步,用户被带到ask3.asp页面。这个页面会问询你更多账户细节。

[1] [2] [3]  黑客接单网

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:http://therlest.com/106216.html

分享给朋友:

“腐朽的苹果:对一大波iCloud垂钓网站的监测与剖析” 的相关文章

天猫双十一活动什么时候开始华流

以前提到双十一那都是光棍才过的节日,而现在双十一摇身一变成了全民购物狂欢节。在双十一期间以淘宝天猫为主的购物平台都会推出各种优惠活动以及满减折扣,可以算得上是全年最便宜的时候了。那么天猫双十一活动什么时候开始呢?下面就跟百思特小编来详细了解一下2020年天猫双十一开始时间吧!...

接单的黑客_可以找黑客黑美团吗

有在网络安全范畴中,猜测网络违法和歹意软件发展趋势好像现已成为了各大网络安全公司的传统了。 为了防止让咱们去阅览上百页的安全陈述,咱们专门整兼并总结了McAfee、Forrester、FiskIQ、卡巴斯基实验室【1、2、3】、WatchGuard、Nuvias、FireEye、CyberArk、F...

黑客了解,中国黑客越南网络apt,黑客网站密码破解工具

6.42 · hxxp[://]offlineearthquake[.]com/file//?id=&n=000 进程三:使命履行及实时数据剖析10.61 2019年6月19日,FireEye Endpoint Security设备上收到了缝隙检测警报。 违规应用程序被辨认为Microso...

安宫牛黄丸现在价格 - 天地和堂安宫牛黄丸多少钱

一丸280元左右.装同仁堂安宫牛黄丸,那个年代的这个玩意,中医说法多少,体外培育牛黄。 两丸,字[2000]201号\制定安宫牛黄丸等药品价格的批复,到正规的同仁堂自己品牌的药店购买,价格不一样,希望懂得.天然牛黄天然麝香。北京同仁堂牛黄解毒丸的市场价格在2005年。 绿色木盒这三种包装的价格一样,...

Webshell安全检测篇

0x00 依据流量的检测办法 1.概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分...

如何寻找黑客微信号(只有一个微信号,黑客可以查到对方吗)

一、如何寻找黑客微信号(只有一个微信号,黑客可以查到对方吗) 1、有黑客能查到微信聊天记录是骗人的吗绝对是骗子,请勿相信! 微信聊天信息保存在本地 一般聊天信息都是保存在本地的,除非开通会员可以将聊天信息存储。 黑客查找出来的微信聊天截图是真的吗在手机端启动微信,在微信主界面底部导航中点击“微信”...

评论列表

竹祭疚爱
2年前 (2022-06-07)

国外的FireEye实验室有一套主动化体系,这套体系可以主动侦测最新注册的歹意域名。所谓的歹意域名,绝大部分都是假装成很多人知道的常用域名,以此来到达“歹意”的目的。比方说假装成苹果公司的域名——FireEye的这套体系最近就检测到了本年一季度注册的不少此类垂钓域名。这类域名的特征便是

俗野望笑
2年前 (2022-06-07)

过不少相似的域名,但这次的状况比较共同:这些站点的歹意垂钓内容是相同的,并且手法比较杂乱,乃至可以躲避垂钓检测体系。 众所周知,苹果用户都有个Apple ID。Apple ID可以说是苹果全套服务的中心账户了,贯穿于i

末屿薄喜
2年前 (2022-06-07)

目的。比方说假装成苹果公司的域名——FireEye的这套体系最近就检测到了本年一季度注册的不少此类垂钓域名。这类域名的特征便是拿手假装,跟合法域名“长得”很像。

舔夺青朷
2年前 (2022-06-07)

域名的特征便是拿手假装,跟合法域名“长得”很像。FireEye报导称,这些“伪苹果”域名针对的主要是我国和英国的苹果iCloud用户。虽然FireEye从前从前追寻过不少相似的域名,但这次的状况比较共同:这些站点的歹意垂钓内容是相同的,并且手法比较杂乱,乃至可以躲避垂钓检

弦久辞忧
2年前 (2022-06-07)

S和Mac设备上操作时,iCloud就能协助用户主动填写这些信息了。有了Apple ID、暗码,还有其他一些信息(比方生日、设备解锁码),对设备就有比较完好的操作权限,乃至可以运用信用卡信息在Apple Store购物。而下面这些针对苹果用户的垂钓进犯,便是高度

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。