7. 钓鱼
7.1 话术
| 目标 | 话术 |
|---|---|
| 赌客 | 系统故障(无法开户/充值/提现) / 开启代理(无法返水) / 海外赌客(无法添加银行卡) |
| 应聘 | 发送简历→约会议室→面试软件升级 |
| 合作 | 公会会长 / 赌客资料一手 / 四方支付(成功率低 |
7.2 域名购买/水坑搭建
域名选择: Expireddomains.com (typo/unicode) / Unicode字符列表 / ditto
SPF绕过: spf / espoofer / swaks / emkei.cz / Mail-Probe / 子机构自建邮服域名 / SendGrid / mailgun
水坑页面制作: | 类型 | 工具/方法 | |------|---------| | Chrome钓鱼 | Google Chrome | | Flash钓鱼 | Flash-Pop / FakeFlash | | 客服系统升级 | XSS → 自建客服平台 → 文件内容解析(markdown标签) | | 钓鱼模板 | SiteCopy / smalltool / zphisher / EvilnoVNC / evilginx | | Fake Login | fakelogonscreen / SharpLocker / CredsLeaker / Evilginx2-Phishlets / evilginx-collection / Web-Windows-Login-Phishing |
后端环境搭建及反沙箱: - OTP: asnphishing - XSS自搭平台(cookie不泄露给第三方) - Goblin (Flash自己改) - lure (收集email|配合emailall) - Session-Hijacking-Visual-Exploitation - evilgophish
7.3 恶意载荷制作方式
| 技术 | 工具/说明 |
|---|---|
| WinRAR自解压 + CVE-2023-38831 | exploit |
| RLO文件名倒置 | os.rename('1.exe', '1\u202egnp.exe') / exe→scr/pif |
| LNK快捷方式 | lnkbomb / Lnk-Trojan / Rocabella / FTPlnk_phishing |
| 文件捆绑 | GoFileBinder |
| CHM | easychm + HTML HELP ActiveX: <OBJECT id=x classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11"> |
| ICO替换 | BeCyIconGrabber / Resource Hacker / IconsExt |
| B2E | B2E - notepad+chcp 1200+PowerShell IEX下载 |
| 超长文件名 | - |
| 二维码 | cli.im/tools |
| CrossNet | CrossNet-Beta - 学习思路 |
| Bad-Pdf | |
| smuggling | BobTheSmuggler |