网易首页 > 网易号 > 正文 申请入驻

电子邮件网络钓鱼细节解析之病毒附件钓鱼

0
分享至

一、钓鱼邮件内容


打开百度APP畅享高清图片

二、钓鱼病毒附件


三、病毒附件代码





下面是上述代码中被Base64编码改写的脚本:



四、代码细节解析

1. 页面结构与伪装手段

双重扩展名伪装:文件名为xxx.jpg.html,利用图片扩展名(.jpg)掩盖.html的真实类型,诱导用户误以为是图片文件。

视觉欺骗:

页面模仿登录界面,包含“验证”、“密码”等中文提示,模仿企业邮箱或文档服务(如“电子邮箱超时 登录以查看文档”)。

背景使用模糊效果和渐变阴影,模仿专业服务界面设计。

固定邮箱地址:邮箱输入框(ludi@ps.ac.cn)被禁用,暗示用户需输入密码,针对特定目标(如某机构员工)。

2. 数据收集与传输

服务器端交互:

img变量为Base64编码的URL,解码后为https://africafirstconsultants.com/blog/auth.php,这是攻击者的服务器端点,用于接收被盗的邮箱和密码。

通过AJAX POST请求将数据发送至该地址,参数包括email、password、count(提交次数)和page(固定值sF Al3rt)。

//javascript

data: {

email: email,

password: password,

count: count,

page: page, // 固定值 "SF Al3rt:"(可能用于标记攻击来源)

重定向逻辑:

用户提交密码后,若提交次数≥2次,页面延迟2秒后跳转到邮箱域名(如user@example.com跳转至example.com),掩盖攻击痕迹。

首次提交显示错误提示(如“密码错误”),诱导用户多次尝试。

//javascript

$("#wrong").show().html(" ► ► ► ► ►");

//javascript

window.location.replace("https://" + dominos); // dominos为邮箱域名(如example.com)

3. 代码混淆与反检测

Base64编码:

CSS样式和JavaScript代码通过Base64嵌入,规避基础文本扫描。

中文提示使用Unicode转义字符(如验证对应“验证”),绕过字符过滤。

错误提示使用►(右箭头符号)代替明文错误信息,降低用户警觉性。

依赖jQuery:使用公共CDN引入jQuery库,减少代码体积并增强动态交互能力。

4. 钓鱼邮件特征

附件伪装:

使用双重扩展名(.jpg.html)或.html文件伪装为图片/文档,利用用户对常见文件格式的信任。

邮件正文可能包含“文档过期需重新登录”等紧急话术,诱导用户打开附件。

技术特征:

页面禁用右键菜单、复制操作(通过oncontextmenu事件限制)。

依赖外部服务器接收数据,无需自建基础设施。

五、防御措施建议

用户层面

1. 警惕双重扩展名文件:

检查文件真实类型(如Windows中显示完整扩展名),避免打开.jpg.html、.doc.exe等文件。

通过邮件正文内容判断真实性,避免点击紧急或威胁性提示。

2. 验证页面行为:

提交密码前检查页面URL是否合法(如是否为HTTPS、域名是否匹配服务商)。

注意异常跳转(如多次提交后跳转至非预期域名)。

企业层面

1. 邮件安全防护:

部署高级威胁防护(ATP),检测并拦截含双重扩展名的附件。

使用沙箱技术动态分析附件行为(如检测外部HTTP请求)。

2. 员工安全意识培训:

开展钓鱼邮件模拟演练,强调“不打开不明附件、不提交敏感信息”。

教育员工识别Unicode转义字符、Base64编码等混淆手段。

技术层面

1. 网络流量监控:

拦截向非信任域名(如africafirstconsultants.com)发送敏感数据的请求。

使用WAF(Web应用防火墙)阻断恶意PHP脚本的访问。

2. 终端防护:

启用浏览器安全扩展(如NoScript),阻止动态加载的第三方脚本(如jQuery CDN)。

使用EDR工具监控异常进程(如从HTML文件启动浏览器)。

3. 代码审计与黑名单:

定期更新恶意域名/IP黑名单,封禁已知钓鱼服务器。

对Base64编码内容进行动态解码检测。

六、总结

该钓鱼页面通过双重扩展名伪装、视觉欺骗和代码混淆,诱导用户输入密码并发送至攻击者服务器。攻击链依赖外部服务接收数据,隐蔽性较高。防御需结合邮件安全网关、终端防护和员工培训,形成“技术+意识”双重屏障。企业尤其需警惕针对性的固定邮箱钓鱼攻击,及时更新安全策略以应对此类威胁。

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
马斯克再发文自证清白!发现萝莉岛是少女派对后拒绝 点名比尔·盖茨有罪

马斯克再发文自证清白!发现萝莉岛是少女派对后拒绝 点名比尔·盖茨有罪

快科技
2026-02-03 08:07:05
金价大幅回落 刚买的金饰能退吗?法律人士解读

金价大幅回落 刚买的金饰能退吗?法律人士解读

极目新闻
2026-02-03 07:58:07
陪读妈妈实锤:老公国内搬砖老婆国外养汉,牢A没造谣

陪读妈妈实锤:老公国内搬砖老婆国外养汉,牢A没造谣

没有偏旁的常庆
2026-02-02 06:55:09
模特控诉爱泼斯坦“吃人”后离奇消失17年,如今他在厨房追逐年轻女孩的画面曝光

模特控诉爱泼斯坦“吃人”后离奇消失17年,如今他在厨房追逐年轻女孩的画面曝光

北美省钱快报
2026-02-03 08:06:47
49年解放军开炮轰击英舰,斯大林惊了:毛泽东既有傲骨,更有虎胆

49年解放军开炮轰击英舰,斯大林惊了:毛泽东既有傲骨,更有虎胆

舆图看世界
2026-02-03 07:10:03
命中率百分百,火箭队被低估锋线8+3,值得顶替水货 乌度卡妥协了

命中率百分百,火箭队被低估锋线8+3,值得顶替水货 乌度卡妥协了

替补席看球
2026-02-03 11:00:17
中戏落榜生李展旭曝光?曾被闫学晶儿子冒名顶替?真相来了

中戏落榜生李展旭曝光?曾被闫学晶儿子冒名顶替?真相来了

史行途
2026-02-02 16:44:28
前央视李斯璇赴美一年判若两人这组对比照火了网友还是那个她吗?

前央视李斯璇赴美一年判若两人这组对比照火了网友还是那个她吗?

动物奇奇怪怪
2026-02-03 02:03:24
“牡丹花下死,做鬼也风流”,这一次,74岁的张纪中彻底成了笑话

“牡丹花下死,做鬼也风流”,这一次,74岁的张纪中彻底成了笑话

洲洲影视娱评
2025-12-08 19:52:00
蒙古国首都骚乱再起,社会矛盾愈发尖锐,反华到底图啥

蒙古国首都骚乱再起,社会矛盾愈发尖锐,反华到底图啥

素衣读史
2026-01-24 17:12:53
阿根廷大逆袭!米莱执政两年,通胀暴跌,经济增速扭负为正!

阿根廷大逆袭!米莱执政两年,通胀暴跌,经济增速扭负为正!

百态人间
2026-01-07 16:41:49
C919第二总装厂落地哪里?这三个城市激烈竞争,但最终输给了它!

C919第二总装厂落地哪里?这三个城市激烈竞争,但最终输给了它!

比利
2026-01-30 19:32:26
深圳南山小学期末试卷,彻底撕下了应试教育的遮羞布

深圳南山小学期末试卷,彻底撕下了应试教育的遮羞布

马蹄烫嘴说美食
2026-02-03 02:05:55
热搜炸了!广东小学女校长荣誉等身,退休前9年主动投案令人惋惜

热搜炸了!广东小学女校长荣誉等身,退休前9年主动投案令人惋惜

朗威谈星座
2026-02-02 20:04:18
哈佛大学研究:活过90岁的人29项共同特征

哈佛大学研究:活过90岁的人29项共同特征

尚曦读史
2025-12-06 08:27:08
日本秋叶原咖啡店关门,门口用多国语言表示感谢,但是中文却只写“请勿入内

日本秋叶原咖啡店关门,门口用多国语言表示感谢,但是中文却只写“请勿入内

日本物语
2026-01-31 20:34:19
赵睿不当言论后致歉:情绪化回复,不应将情绪发泄在球迷朋友身上

赵睿不当言论后致歉:情绪化回复,不应将情绪发泄在球迷朋友身上

篮球资讯达人
2026-02-02 21:30:53
原来有这么多工作需要保密!网友:牺牲12年的爸爸竟然回来了!

原来有这么多工作需要保密!网友:牺牲12年的爸爸竟然回来了!

另子维爱读史
2026-01-16 18:29:22
12岁小玥儿正脸曝光!单眼皮高鼻梁,和汪小菲复制粘贴?

12岁小玥儿正脸曝光!单眼皮高鼻梁,和汪小菲复制粘贴?

娱乐领航家
2026-02-03 12:30:25
心理学家:极度自私的人,往往不是斤斤计较,而是有着这3个特征

心理学家:极度自私的人,往往不是斤斤计较,而是有着这3个特征

木言观
2025-12-27 18:01:28
2026-02-03 13:31:00
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
279文章数 0关注度
往期回顾 全部

科技要闻

1.25万亿美元!xAI员工赢麻了

头条要闻

男子投200万做租赁业务起步即爆单 每周收租金超百万

头条要闻

男子投200万做租赁业务起步即爆单 每周收租金超百万

体育要闻

“也许我的一小步,会成为中国足球的一大步”

娱乐要闻

小S致词:感谢具俊晔陪伴大S的最后3年

财经要闻

精神病医院骗保内幕调查:住院相当于坐牢

汽车要闻

问界M6官图首发 以年轻化设计叩击25-30万级市场

态度原创

艺术
教育
手机
亲子
军事航空

艺术要闻

2026年,中国最值得期待的20个新建筑

教育要闻

英语四六级听力总是跟不上,脑子一片空白,有什么方法能快速提高

手机要闻

米粉隔空喊话卢伟冰 Turbo 6需要1TB大存储

亲子要闻

高敏感儿童是有病吗? 用这样的运动处方:家长从此告别内耗与焦虑

军事要闻

委内瑞拉外长会见美外交使团团长

无障碍浏览 进入关怀版