对一次钓鱼邮件攻击的简单溯源

admin 2022年6月21日02:45:13评论47 views字数 1334阅读4分26秒阅读模式

1

前言

昨天连续收到两封欺骗邮件,分别是凌晨和下午,邮件的主题、内容都是一样的,主要是发送人的信息不同,两份邮件截图如下所示:

第一封:

对一次钓鱼邮件攻击的简单溯源

第二封:

对一次钓鱼邮件攻击的简单溯源


2

溯源

邮件内容中,欺骗用户连接的URL地址也是一样的,都是:

http://xiangwangshenghuo.cn/page.php

因此,可认定为同一个组织/个人实施的邮件欺骗攻击。

唉,怎么一不小心就成为攻击目标了,还一天两封,晕。

今天在outlook直接点击访问,发现360已经会进行拦阻,显示如下:

对一次钓鱼邮件攻击的简单溯源

直接复制url:http://xiangwangshenghuo.cn/page.php进行浏览器访问,登陆界面如下:

对一次钓鱼邮件攻击的简单溯源

欺骗用户填写邮箱的账户和密码。

如果直接访问主页http://xiangwangshenghuo.cn,发现显示的也是邮件登陆系统,界面如下:

对一次钓鱼邮件攻击的简单溯源

随便输入虚拟的邮箱账户和密码,显示“密码错误”,如下。

对一次钓鱼邮件攻击的简单溯源

网站的结构大概如下:

对一次钓鱼邮件攻击的简单溯源

很明显,这就是赤裸裸的邮件钓鱼攻击,用于收集被攻击对象的邮箱账户和密码。

通过分析邮件头属性,发现攻击者没有对邮件头进行信息伪造,邮件实际发送者就是outlook邮箱中显示的发送者,分别是<[email protected]>和<[email protected]>,这两个域名是国内正常的两家公司,说明攻击者通过其他手段获取了这两个邮箱的控制权限,尤其是micropoint.com.cn这家公司,还是做网络安全业务的。

第1封邮件头如下:

对一次钓鱼邮件攻击的简单溯源

从上图可知,该邮件是通过主机名为PC293的主机发送的,网关地址为:10.10.10.1。

第2封邮件头如下:

对一次钓鱼邮件攻击的简单溯源

从上面的邮件头可以看出,攻击者通过名为PC293的主机发送邮件,但是本次外部IP地址却明显显示在邮件头里面,该IP地址为:58.243.143.201,根据IP地址查询为安徽黄山的联通用户,因此我们可以猜测上面的10.10.10.1是否是联通内部的网关地址?

对一次钓鱼邮件攻击的简单溯源

再来看看欺骗域名的情况,xiangwangshenghuo.cn应该是汉字“向往生活”的拼音,不知道攻击者是希望过上怎样的生活,呵呵。

通过ping解析,域名指向的IP是156.234.27.228,位置在中国香港。

对一次钓鱼邮件攻击的简单溯源

对一次钓鱼邮件攻击的简单溯源

我们再来查看156.234.27.228上绑定的域名,查询结果如下,一看都是近几天才绑定的域名,汗,没想到邮箱竟直接成为首轮攻击对象。

对一次钓鱼邮件攻击的简单溯源

通过直接访问 ousiman568.com、hwobuswangzhe.cn域名,发现登陆界面和xiangwangshenghuo是一样的,如下图:

对一次钓鱼邮件攻击的简单溯源

因此,说明这三个域名都是攻击者注册并绑定的,可能用于不同的攻击对象。

再分别对三个域名进行注册信息查询,结果分别如下:

对一次钓鱼邮件攻击的简单溯源

对一次钓鱼邮件攻击的简单溯源

对一次钓鱼邮件攻击的简单溯源

从上面可判断,上述三个域名都是通过浙江贰贰网络有限公司进行申请注册的,通过贰贰网络查询域名,结果如下:

对一次钓鱼邮件攻击的简单溯源

综上,我们可以初步判断攻击者的基本信息,包含域名注册的姓名、QQ号和所在的大概地理位置。


作者:cgf99,文章转载于FreeBuf


对一次钓鱼邮件攻击的简单溯源

END

对一次钓鱼邮件攻击的简单溯源

• 往期精选

对一次钓鱼邮件攻击的简单溯源
对一次钓鱼邮件攻击的简单溯源

windows提权总结

一次SSH爆破攻击haiduc工具的应急响应

记一次艰难的SQL注入(过安全狗)

记一次溯源

对一次钓鱼邮件攻击的简单溯源

下方点击关注发现更多精彩

原文始发于微信公众号(银河护卫队super):对一次钓鱼邮件攻击的简单溯源

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年6月21日02:45:13
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   对一次钓鱼邮件攻击的简单溯源https://cn-sec.com/archives/1130094.html

发表评论

匿名网友 填写信息