当前位置:WooYun(白帽子技术社区) >> 社会工程学 >> 我我我我我我竟然被如此低级钓鱼骗术给骗了

我我我我我我竟然被如此低级钓鱼骗术给骗了

鬼五 (此鬼五非彼鬼五) | 2015-03-04 10:23

今天早上起来,习惯性的从枕头底下摸出手机,给妹纸发了句早安,然后发现来邮件了,一般QQ邮箱邮件都是一些垃圾邮件,根本不会去看,但是这封邮件说是我QQ受理单,那就看一下吧

11.png

进去以后提示这个,当时第一个念头竟然是自己是不是被社了?如果被社然后申述为什么会是北京IP而不代理我本地IP申述?申述这个人也挺逗逼的吧(之后发现是自己逗逼)= =

22.png

然后呢?然后我就傻逼似得戳进去了。。对于钓鱼自己还是有防范的,一般自己会先看来信邮箱,但是这次没看(好像QQ客户端也不显示来信邮箱),然后再看地址(之前不是可以邮箱伪造的么?但是QQ邮箱来信好像不支持伪造,安全第一。。)。这次我是想看地址来着,但是。。但是。。但是坑爹的QQ嵌入浏览器不显示网址。。

算了直接输入账号密码吧,登陆什么的一切都正常,网站也做的非常逼真。

3.png

登陆以后我就有点怀疑了,直接让我填写资料,而不是取消申述。

4.png

到这时候我还是半信半疑吧,但是我是懒人一枚啊(幸好我懒),写资料手机码字多麻烦,起床开电脑以后再弄吧~打开电脑以后我登陆QQ邮箱,戳进网址,发现果然有问题,网址已经被拦截的(坑爹的QQ嵌入浏览器不给看网址也不拦截)

5.png

电脑看了看这个钓鱼网站,做的特别逼真,只是部分链接有问题,一般用户很难发现是钓鱼网站。关键是野心很大啊!不止是要QQ账号和密码,账号和密码被钓鱼后会让你重新填写申述资料,然后一步一步你所有QQ信息都被钓鱼了

6.png

7.png

8.png

最后想看看能不能搞下这个钓鱼站来着,但是小白渗透方面研究粗浅,未能拿下,那我也不能就这样放过你。。再次来到钓鱼网站主页:http://dsff6ew.tk:591/?ZSNDU=82831,登陆时候抓包看看,发现“QQ账号”和“密码”是明文传输的

9.png

于是我我我我我我我就乱序生成一些QQ字典和密码,然后。。然后。。然后你们懂得= =


大家可能会觉得:这么简单低级的骗术我肯定不会上当,我一开始也是这样想的,但是有些特殊情况(比如这次),亲身体验一下才觉得确实是防不胜防

分享到:
  1. 1#
    回复此人 感谢
    xsser (十根阳具有长短!!) | 2015-03-04 10:33

    这个真正的问题是说移动端浏览的安全问题啊

  2. 2#
    回复此人 感谢
    Sicalpath (ด้้้้้็็็็็้้้้้็็็็ด้้้้) | 2015-03-04 10:40

    [管理员] 这题目一看就很可疑吧..

  3. 3#
    回复此人 感谢
    answer | 2015-03-04 10:43

    浏览器太坑啊

  4. 4#
    回复此人 感谢
    二狗子 (农村非主流) | 2015-03-04 10:48

    紫苑

  5. 5#
    回复此人 感谢
    Neeke | 2015-03-04 10:50

    移动端内嵌浏览器不显示地址栏是问题

  6. 6#
    回复此人 感谢
    用来怀念 (不是什么人都一定要去拥有,有的人最好用来怀念!) | 2015-03-04 10:52

    @xsser 大神看待问题的高度就是不一样~!

  7. 7#
    回复此人 感谢
    by灰客 | 2015-03-04 11:09

    @用来怀念 拍的好,今晚来我办公室

  8. 8#
    回复此人 感谢
    TestRoot | 2015-03-04 11:12

    因为你手机浏览器看不到网址,如果看到网址就明了了

  9. 9#
    回复此人 感谢
    路人N (☯) | 2015-03-04 11:17

    呵呵手机上地址栏隐藏,我也中过招

  10. 10#
    回复此人 感谢
    zeracker (多乌云、多机会!!! 微信公众号:301在路上) | 2015-03-04 11:23

    移动端 不显示地址栏,不被黑才怪..

  11. 11#
    回复此人 感谢
    泳少 (此号被射!by U神) | 2015-03-04 11:29

    移动端直接点击链接跳转,你根本不清楚转向哪儿,最好看见右上角有功能的点击下,看看是否能复制网址,如果可以复制出来看看

  12. 12#
    回复此人 感谢
    动后河 (☭) | 2015-03-04 11:47

    @用来怀念 我要和你学拍马屁, 收徒吗?

  13. 13#
    回复此人 感谢
    鬼五 (此鬼五非彼鬼五) | 2015-03-04 12:03

    @用来怀念 +10086!!我我我我我我滚去学习了。。

  14. 14#
    回复此人 感谢
    瘦蛟舞 (科普是一种公益行为) | 2015-03-04 12:04

    @xsser 做个webview下拉显示url就好了...

  15. 15#
    回复此人 感谢
    Anymous (ด้้้้้็็็็็้้้้้็็็็็้้้ด้้้้้็็็็็้้้้้็็็็็้้้ด้้้้้็็็็็้้้้้็็็็็้้้ด้้้้้็็็็็้้้้้็็็็็้้้ด้้้้้็็็็็้้้้้็็็็็้้้ด้้้้้็็็็็้้้้้็็็็็้้้ด้้้้้็็็็็้้้้้็็็็็้้้) | 2015-03-04 12:12

    显示来信地址可以右击显示详情即可

  16. 16#
    回复此人 感谢
    RainShine (I'm your angel of music.) | 2015-03-04 13:09

    一看到管理员不就很应该怀疑么

  17. 17#
    回复此人 感谢
    小龙 | 2015-03-04 16:12

    为毛不插个xss

  18. 18#
    回复此人 感谢
    lightless | 2015-03-04 17:28

    那个[管理员]好假啊。。。

  19. 19#
    回复此人 感谢
    咖啡 (SELECT) | 2015-03-04 19:44

    erzijiaodie

  20. 20#
    回复此人 感谢
    龍 、 | 2015-03-04 20:04

    为毛不插个xss

  21. 21#
    回复此人 感谢
    0749orz (你们城里人真会玩) | 2015-03-04 20:48

    学了一招!

  22. 22#
    回复此人 感谢
    鬼五 (此鬼五非彼鬼五) | 2015-03-04 21:16

    @龍 、 @小龙 插了的,字节限制太大。。菜B一枚没有短XSS

  23. 23#
    回复此人 感谢
    鬼五 (此鬼五非彼鬼五) | 2015-03-04 21:17

    @咖啡 jiaoyeyesunzi

  24. 24#
    回复此人 感谢
    鬼五 (此鬼五非彼鬼五) | 2015-03-04 21:18

    @lightless @RainShine 说了的某些情景下你根本不会去在意那么多

  25. 25#
    回复此人 感谢
    用来怀念 (不是什么人都一定要去拥有,有的人最好用来怀念!) | 2015-03-05 03:06

    @动后河 @鬼五 @by灰客 这B装得不错,我可以向你们学习装B么?

  26. 26#
    回复此人 感谢
    M0nster (ส็็็็็็็็็็็็็็็็็็็็็็็http://xiix.ml/ XSS PLATFORM‮)ส้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้) | 2015-03-06 08:16

    @鬼五 http://ⅪⅨ.㎖/ 短字节xss平台等着你

  27. 27#
    回复此人 感谢
    小龙 | 2015-03-06 11:43

    @鬼五 汗,审查元素可以修改字数的

  28. 28#
    回复此人 感谢
    鬼五 (此鬼五非彼鬼五) | 2015-03-06 16:37

    @小龙 服务端过不去吧,反正菜B插不进去= =,大牛你插插看。。卧槽怎么这句话说起来这么别扭

  29. 29#
    回复此人 感谢
    George乔治 (www.cnseu.cn 社会工程学联盟) | 2015-03-07 20:34

    666666666666

  30. 30#
    回复此人 感谢
    wefgod (求大牛指点) | 2015-03-18 21:59

    擦,还是在PC操作这些比较好啊

添加新回复

登录 后才能参与评论.

WooYun(白帽子技术社区)

网络安全资讯、讨论,跨站师,渗透师,结界师聚集之地

登录