记一次实战攻防中传统社工信息收集的溯源
原文中文,约1000字,阅读约需3分钟。
📝
内容提要
在值守中发现攻击IP为阿里云机器,通过反查域名发现攻击者的个人博客和支付宝微信收款二维码,进一步通过ICP备案查询得到攻击者的完整姓名信息,同时发现其在GitHub、CSDN和百度贴吧等平台使用相同ID昵称。通过QQ邮箱和手机号码的收集,最终完成信息溯源。
🔎
延伸解读
从IP到个人博客:攻击者资产暴露的常见路径
文章展示了攻击者使用阿里云机器发起攻击,但该IP绑定了开放的WEB资产,且网站中直接提供了个人博客链接和捐助二维码。这提醒防守方,攻击者的基础设施可能与其个人身份信息交叉,通过反查域名和访问网站内容,能快速获取社交账号、支付信息等线索。
ICP备案与跨平台ID检索:身份关联的关键步骤
通过ICP备案查询获得攻击者完整姓名,并与微信转账名字比对一致,增强了信息可信度。随后利用邮箱ID在全网平台检索,发现GitHub、CSDN、百度贴吧使用相同昵称,这种跨平台ID复用是溯源中常见的突破口,但也依赖攻击者缺乏身份隔离意识。
邮箱与手机号收集:完成线索闭环
文章利用163邮箱的忘记密码功能获取手机号前3后3位,再结合百度贴吧发帖中留下的QQ邮箱,收集到QQ号和完整手机号,最后通过云闪付校验实现强关联。这一过程说明,邮箱和手机号是串联虚拟身份与现实身份的重要纽带,但操作需注意法律边界。
❓
Q&A
如何通过IP地址进行攻击者信息溯源?
可以通过反查域名和ICP备案查询,结合社交媒体和邮箱信息,逐步收集攻击者的个人信息。
在攻击者的个人博客中可以找到哪些信息?
可以找到攻击者的联系信息、支付宝和微信收款二维码,以及其完整姓名。
如何确认攻击者在多个平台使用相同ID昵称?
通过收集攻击者的邮箱和其他社交媒体信息,进行全网平台ID名称的检索来确认。
攻击者的联系方式是如何被收集到的?
通过访问攻击者的个人博客和捐助链接,获取了其邮箱、手机号码和QQ号码等信息。
在信息溯源中,社会工程学的作用是什么?
社会工程学可以帮助分析和推测攻击者的身份信息,增强信息收集的有效性。
攻击者的真实姓名是如何被确认的?
通过ICP备案查询和与微信转账名字信息的比对,确认了攻击者的真实姓名。
🏷️