首页 网络安全 安全运维 查看内容

邮件钓鱼攻击与溯源

2019-2-13 17:25 |来自: 互联网 2952 0

摘要: 近日朋友收到一封来自海外的钓鱼邮件委托我帮忙分析。因此我对钓鱼者身份和攻击路径进行了一次详细的溯源。大致摸清了攻击者组织身份、攻击手法以及动机。本次溯源工作主要是通过提取攻击者控制的肉鸡服务器、网站访 ...
关键词:钓鱼攻击

一、前言

近日朋友收到一封来自海外的钓鱼邮件委托我帮忙分析。因此我对钓鱼者身份和攻击路径进行了一次详细的溯源。大致摸清了攻击者组织身份、攻击手法以及动机。本次溯源工作主要是通过提取攻击者控制的肉鸡服务器、网站访问日志、攻击者后门特征等。关联分析这些日志和特征最终得到攻击者的身份信息。本文以流水账的方式详细记录整个溯源过程,包括分析手法和思路,以供安全研究人员参考。

二、信息收集

这是一封冒充 Microsoft Outlook WebApp 密码过期的钓鱼邮件。

2.1 邮件正文

  1. Received: from sysmailout1.platon.sk (unknown [85.248.228.17])
  2. by bizmx16.qq.com (NewMx) with SMTP id
  3. for <test@test.cn>; Thu, 29 Nov 2018 06:56:41 +0800
  4. X-QQ-SPAM: true
  5. X-QQ-FEAT: jfJxHuYZxOCSeMM7azx75jXNlqmrApsudtGuMpkas54ZAC17UV7M4b/R5+7i0
  6. PKMg4QGPsKjsZDM+XUXd0s8kb9W0jCArNfxa3+HTU9vKECwH9fbHyzA2+de0ctDM9+ziJ5w
  7. 1BJI2Ppc9DVh5DYSq8ySLhcBVRj6sBsJefxrSztWrgzKi58wWFCv7LPgqOAXS+VVMyVipbT
  8. fHFacZXmdB00T62nXv8xQociZvHE+8ELBoHVgcA3ZWA7p4no8o1e0Z8ShUvX2P5FwhvXPLZ
  9. QUg8HNiMhXk5NEtQVC0Y7R9JwKV2VeKybQbg==
  10. X-QQ-MAILINFO: Mms3jrkBGwMrz972clMUbgsPqZ0t5EGjrqWV2rMFcEfTT5Y9lunbPCtSM
  11. 4HaaK+iUBVTvuth5bvdEvVKkuiTcOnkJ0t3khnTYcRGfQmEIZI+ZrNXlT/8QxjWMjOsiHkK
  12. yGbgfv5Gx9Qr65abnNzXymg=
  13. X-QQ-mid: bizmx16t1543445804ti4ex7suw
  14. X-QQ-CSender: www-data@m7web1.platon.sk
  15. X-QQ-ORGSender: www-data@m7web1.platon.sk
  16. X-KK-mid:bizmxp6t1543445804t9ne878su
  17. Received: from m7web1.platon.sk (m7web1.platon.sk [85.248.229.150])
  18. by sysmailout1.platon.sk (Postfix) with ESMTP id 8EFCC217002E
  19. for <test@test.cn>; Wed, 28 Nov 2018 23:56:38 +0100 (CET)
  20. Received: by m7web1.platon.sk (Postfix, from userid 33)
  21. id 89364400A3A1; Wed, 28 Nov 2018 23:56:38 +0100 (CET)
  22. To: test@test.cn
  23. Subject: =?UTF-8?Q?Password_expiry_notice?=
  24. Date: Wed, 28 Nov 2018 23:56:38 +0100
  25. From: =?UTF-8?Q?Microsoft_Online_Services_Team?= <no-response@365.mirohaviar.sk>
  26. Message-ID: <0a9ee06dc11866565f0302302c647c7a@www.mirohaviar.sk>
  27. X-Priority: 3
  28. MIME-Version: 1.0
  29. Content-Transfer-Encoding: quoted-printable
  30. Content-Type: text/html; charset="us-ascii"
  31. 略...
  32. <br>The password for the Microsoft 365 account<span style=3D"font-weight: b=
  33. old;"> test@test.cn
  34. </span> has
  35. expired.<br>![mir-nc.png-57.1kB][2]
  36. <span class=3D"Apple-converted-space"></span><br>To protect your Microsoft =
  37. account, your existing password may cease to work
  38. shortly.<br>
  39. <br>
  40. You are now required to <span class=3D"Apple-converted-space"></span><a hre=
  41. f=3D"http://www.rosturplast.com/shells/logon.secureaccess/?ml=3Dtest@=
  42. test.cn
  43. "><span style=3D"font-weight: bold;">change
  44. your password</span></a>
  45. immediateIy.<span class=3D"Apple-converted-space"> <br>
  46. =2E</span><br>
  47. <a href=3D"http://www.rosturplast.com/shells/logon.secureaccess/[email protected]
  48. 略...

2.2 分析邮件内容

根据邮件内容得到的信息如下

钓鱼网站  
www.rosturplast.com137.74.81.5 法国  
钓鱼链接:  
http://www.rosturplast.com/shells/logon.secureaccess/[email protected]  
发件地址  
[email protected]  
服务商  
Platon Technologies, s.r.o 斯洛伐克  
SMTP  
sysmailout1.platon.sk 85.248.228.17 斯洛伐克

三、渗透钓鱼网站

3.1 漏洞分析

目标网站www.rosturplast.com

访问钓鱼链接一个克隆OWA修改密码的的虚假页面我们按照正常流程走一遍密码随便输入。不出所料页面提示密码错误这么做可以收集受害者多个密码提高成功率仔细想想这个功能还是很贴心的。

Step 1  
Step2

Step 2 

抓包如下 

注入、跨站之流都是不存在的。  

邮件钓鱼攻击与溯源

访问首页这是一家俄罗斯的塑料水管厂商攻击者入侵了这个网站放置了钓鱼页面再通过邮件传播。

端口扫描显示开放了一堆端口防火墙做了策略限制。

[+] HOST: www.rosturplast.com 137.74.81.5 法国  
[+] OS: Red Hat 4.8  
[+] Web Server: Apache/2.4.6 OpenSSL/1.0.2k-fips mod_fcgid/2.3.9 PHP/5.4.16  
[+] CMS: Joomla 3.3.3 Joomla!是一套海外流行的建站系统基于PHP+MySQL开发

声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除


路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部