乳房大军的鉴识与情资蒐索

#我是玩情资安全的新手
#各位大神鞭小力一点
#也欢迎指教~
#有闲时间再来挖的更深

IG不知道从什么时候出现了一堆乳房大军拔山倒树而来
通常都是出现在一些粉专下方的留言
而且留言速度之快
但那些乳房大军真的只是要闹粉专吗
还是有其他意图呢

乳房大军示意图

http://img2.58codes.com/2024/20138806a6rwNqUI9y.png


话不多说
调查开始

先透过沙箱(virustotal、riskIQ)来针对url做情资分析

http://img2.58codes.com/2024/20138806QvPTHIJiyM.png

http://img2.58codes.com/2024/20138806pUfMm0ZdIY.png

好像没有什么特别的东西
但发现他的subdomain有3K,判断可能是dynamic domain(动态网域)
dynamic domain的特点就是DNS跟WHOIS没有太大的关联
于是再针对WHOIS做查找

WHOIS information

http://img2.58codes.com/2024/201388068t0v0lUpjt.png

WHOIS一个出来,好像也没有什么奇怪的地方
这就开始有点好奇,那个网站到底是什么
不多说了
http://img2.58codes.com/2024/201388065ASjAOzImp.jpg

因为怕连结还是带有病毒,所以打算用虚拟机来开

用virtual machine开连结

哭啊!什么鬼啊......
搞了老半天结果是堂堂正正的色情网站......
http://img2.58codes.com/2024/20138806MsXWKxQDhS.jpg

不过为了研(单)究(纯)用(好)途(奇)
我继续往下开里面的连结(箭头旁那个)
http://img2.58codes.com/2024/201388064EwWtOSdcM.png

出现了J个

http://img2.58codes.com/2024/20138806FjOvfN7pP8.png

仔细一看上面的URL就是刚才virustotal里面的link
http://img2.58codes.com/2024/20138806GLpkBrnpWK.png

再继续挖

啊ㄏㄚˋ 终于又来到了另一个Domain下了
http://img2.58codes.com/2024/2013880613r8DMo5T1.png

把这串url再放到沙箱看看啰

virustotal

(1)

http://img2.58codes.com/2024/20138806ZApFLMD8v8.png

(2)

http://img2.58codes.com/2024/20138806XMtAKfGuZp.png

好吧QQ 看来我误会你了
我以为你是钓鱼网站
结果你真的是一个堂堂正正的色情网站

conclusion

虽然目前看来乳房大军没有什么恶意,只是想叫你注册他的网站,再用你色色的、变态的、坏坏的想法来赚一波
但之前也是有案例,这种网站还是有web安全性的问题
即使web的server端很乖
但骇客还是坏坏的想偷走你的个资喔!!~~


关于作者: 网站小编

码农网专注IT技术教程资源分享平台,学习资源下载网站,58码农网包含计算机技术、网站程序源码下载、编程技术论坛、互联网资源下载等产品服务,提供原创、优质、完整内容的专业码农交流分享平台。

热门文章