GHOST系统之家 - Windows系统光盘下载网站!
当前位置:GHOST系统之家>电脑问题 > 黑客讲述 | 我如何逼小偷把 iPhone 还回来

黑客讲述 | 我如何逼小偷把 iPhone 还回来

来源:Ghost系统之家浏览:时间:2023-04-15 14:29:12

A:手机丢了,以为被扒,打手机显示关机,悲了个催的用“找回iPhone”功能,突然能找到了,一打电话,咦,开机了!对面一个温柔的男声:你好,我捡到你的手机了,但之前没电了,刚充上电开机,约个地方把手机给你吧……若干剧情后,你收获了手机和一枚男盆友。

B:手机丢了,以为被扒,打手机显示关机,悲了个催的用“找回iPhone”功能,然而找不到,真的被扒……iPhone7 朝你招手!

C:手机丢了,以为被扒,打手机显示关机,悲了个催的用“ 找回iPhone ”功能,然而找不到,真的被扒……呜呜,第二天收到“ Apple”发来的验证短信,ID、密码被套取,iPhone7 朝你招手!

D:手机丢了,以为被扒,打手机显示关机,悲了个催的用“ 找回iPhone ”功能,然而找不到,真的被扒……呜呜,第二天收到“ Apple”发来的验证短信,ID、密码被套取,然后,你的朋友是个大神,通过攻击短信里的钓鱼网站以及一系列复杂剧情,你找回了手机,这次没有理由买 iPhone7了。

洗把脸醒醒,看看这个世界,A剧情就不要想了,人生最重要的是务实!大部分人遭遇的是B和C剧情,D剧情看上去真的像“故事”,但是,

黑客讲述

距离 carry_your 利用技术手段找回他朋友丢失的 iPhone 其实已经一个月了,但对谈起这件事来,他还是眉飞色舞。来还原下详细剧情!

1.被骗刷机

9月12号晚上9点,carry_your 的小伙伴在某地铁拥挤的人群里被偷走了iPhone。当晚,carry_your面对一脸懊悔的朋友后,曾尝试使用“找回iPhone ”这个功能来找手机。

然而,骗子很机智,手段很纯熟。偷走手机后,首先关了机,然后拔出手机卡,又关掉了联网功能。于是,“ 找回iPhone ”功能失效了…… 没有被偷过iPhone 的编辑小李天真的认为,电视剧里被绑架到山区几乎没网还能定位给警察情郎的情节几乎是真的……电视剧害死人。

黑客讲述

事情来了个大转弯。第二天,carry_your 的朋友接到一个短信。

黑客讲述

焦急的朋友没有多想,登陆了上述网址,输入了账户 ID 和密码。然后就杯具了……

黑客讲述


丢手机的朋友如果接收到这条短信,第一,请看发送短信号码是否属实;第二,请看网址是否是钓鱼网址;第三,如果发送短信号码看上去像苹果客服,可能从伪基站发出,请再次核实网址。

手机那一头的骗子同伙从钓鱼网站得到 ID 和密码后迅速刷机,如果没有 carry_your 后来的技术反制,故事到这里应该就结束了,结局会是你的手机已经可以在市场流通,你有理由去买 iPhone7 了!

2.扒掉团伙的面纱以及……底裤

朋友后知后觉,但将此事告知了 carry_your 。

作为一个白帽子,赌上荣誉和尊严,都要抢回这部被偷走还被刷机的手机!不过,应该怎么做?怎样才能和这个团伙联系上?怎样才能让他们乖乖交回手机?

carry_your 看到了钓鱼网址,心生一计——挖漏洞,找到管理员账号、密码、后台地址,还要找到他的联系方式,这是第一步!

carry_your 理清思路后,在上午10点后迅速对该钓鱼网站发动攻击,他看了看略 Low的网站,心想估计也没什么特别专业的技术人员在做技术支持,哼,骗子还是太年轻!于是果断选用了最常见的 XSS 攻击。

黑客讲述

在钓鱼网站在输入密码以后,钓鱼网站让我输入密保信息,我在答案输入框中输入了 XSS 代码,然后就成功提交了。

以下是小白教学时间:

所谓 XSS,即跨站脚本攻击,攻击者向 Web 页面里插入恶意 Script 代码,当用户浏览该页之时,嵌入 Web 中的 Script代码会被执行,从而达到恶意攻击用户的目的。

小白不要怕,也可以查到获取,从而进行 XSS 攻击,是为了拿到后台地址。

在等待收到 XSS 的过程中,carry_your 觉得不能把鸡蛋放在一个篮子里,要再找找他其他漏洞。大写的机智!

carry_your 运用了一个扫描和监控网站的小工具,发现了钓鱼网站的一处逻辑漏洞,通过会话劫持,carry_your 拿到了一个返回包,其中包含了smtp (简单邮件传输协议)登陆过程、管理员账号密码,且密码为base64编码。




不要灰心!我们要拥抱挫折。

黑客讲述

上一处漏洞进行不下去了,我又进行了一翻寻找,又找到一处漏洞,这是一处注入,是update型的报错注入,我拿到管理员的信息。

这里的注入,是指 SQL 注入,通过把 SQL 命令插入到 Web 表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的 SQL命令。 而 update型的报错注入,是指通过在正常的更新数据库语句参数里,插入伪装的恶意语句,使数据库引擎执行恶意语句并出错,将恶意语句查询出来的信息暴露出来。

于是,骗子的面纱揭开了!carry_your 得到了如下图所示的许多管理员的信息。

黑客讲述

同时,好消息接连传过来,骗子的底裤都被扒掉了,XSS 平台反馈了后台地址及密码信息。

黑客讲述

黑客讲述

密码也是 Base64 编码。反编码后, 后台地址,管理员账号、密码一应俱全。 登陆之后,carry_your 看到了这些:

黑客讲述

carry_your 同时发现了46个账号,46个域名,46个管理账号的邮箱。这个盗窃团伙不是一般大!

黑客讲述

同时,他也发现了很多受骗者的信息。原来被骗的人有这么多……真是让人痛心疾首,你看,有两位盆友还认认真真填写了两次,包括“你的理想工作是什么”“吃饱等饿”……只怪骗子太狡猾,钓鱼网站略逼真!

黑客讲述

黑客讲述

3.不要忽视哥,哥要动真格!

资料搜集完毕,carry_your 开始与骗子斗智斗勇了。

carry_your 告诉, 他给46个管理者的邮箱群发了一封邮件,开始宣战,大意是“

为了表明自己谈判的决心,carry_your 修改了一些管理者的账户密码,并清除掉了两个钓鱼网站搜罗到的新受骗者的 ID及密码信息,如果骗子没来得及备份,那么,你懂的。总之,意思就是,不要忽视哥,哥要动真格!

黑客讲述

黑客讲述

黑客讲述

黑客讲述

黑客讲述

黑客讲述

黑客讲述

carry_your 对说,如果一直攻击钓鱼网站,一直删除其中的受骗者信息,而网站有漏洞,骗子不知道怎么修复,那么骗子会损失惨重。

同时,此前骗子如果已经给1000位被偷手机者发送了钓鱼网站链接,而链接已经如骗子而言,为了躲避carry_your的攻击修改了域名,受害者信息还没回复信息的话,那么这意味着之前1000条短信都白发了。

黑客讲述

于是,在较量之下,沟通了一下午,骗子终于妥协,答应将手机送回来了。

4.归还手机——上演谍战大戏

9月13日深夜,骗子派来的马仔提前和carry_your 预定好了归还手机的地点。让他没想到的是,骗子派来的马仔还是开着路虎来送的手机,呵呵。

黑客讲述

马仔将手机交给他的方式极其特别,像谍战片里地下工作者接头。将路虎远远停在路对面,迅速下车,走到约定地点,镇定地将手机放到地上,快步返回车上,整个过程不过短短几分钟。carry_your明白骗子这样做的目的:骗子在预防有警察蹲点……

手机拿回来了,0点,carry_your 向朋友传达了这一喜讯。

黑客讲述

此事已经告一段落。但是,还有多少手机在骗子手中?

carry_your 认为,如果第二天没有接到钓鱼短信,没有及时技术反制和斡旋,想必手机早就流通到黑市中,就算攻击骗子的钓鱼网站,也不可能拿回手机。

同时,他感叹,这真是一伙分工明确、沟通顺畅的盗窃团伙,居然能在一个下午从“茫茫机海”中找到他朋友的这一部。

可以看到,这个手机上还标注了原来的手机号,据骗子说,他们在盗窃手机后,归库登记时甚至还会记录盗窃地点等详细信息。

一整套流程下来,你怕不怕?没关系,要么成为白帽子,要么有一个贴心的白帽子的朋友就好,或者,干脆谨慎小心,不要丢手机好了,然而,你又会少一个借口买iPhone7 了!

推荐系统

  • 电脑公司Ghost Win8.1 x32 精选纯净版2022年7月(免激活) ISO镜像高速下载

    电脑公司Ghost Win8.1 x32 精选纯净版2022年7月(免激活) ISO镜像高速下载

    语言:中文版系统大小:2.98GB系统类型:Win8

    电脑公司Ghost Win8.1x32位纯净版V2022年7月版本集成了自2022流行的各种硬件驱动,首次进入系统即全部硬件已安装完毕。电脑公司Ghost Win8.1x32位纯净版具有更安全、更稳定、更人性化等特点。集成最常用的装机软件,精心挑选的系统维护工具,加上绿茶独有

  • 微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    语言:中文版系统大小:5.13GB系统类型:Win11

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Win11 64位 Office办公版(免费)优化  1、保留 Edge浏览器。  2、隐藏“操作中心”托盘图标。  3、保留常用组件(微软商店,计算器,图片查看器等)。  5、关闭天气资讯。 

  • Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    语言:中文版系统大小:4.75GB系统类型:Win11

    Ghost Win11 21H2是微软在系统方面技术积累雄厚深耕多年,Ghost Win11 21H2系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Ghost Win11 21H2是微软最新发布的KB5019961补丁升级而来的最新版的21H2系统,以Windows 11 21H2 22000 1219 专业版为基础进行优化,保持原汁原味,系统流畅稳定,保留常用组件

  • windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载,微软win11发布快大半年了,其中做了很多次补丁和修复一些BUG,比之前的版本有一些功能上的调整,目前已经升级到最新版本的镜像系统,并且优化了自动激活,永久使用。windows11中文版镜像国内镜像下载地址微软windows11正式版镜像 介绍:1、对函数算法进行了一定程度的简化和优化

  • 微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载,微软2022年正式推出了win11系统,很多人迫不及待的要体验,本站提供了最新版的微软Windows11正式版系统下载,微软windows11正式版镜像 是一款功能超级强大的装机系统,是微软方面全新推出的装机系统,这款系统可以通过pe直接的完成安装,对此系统感兴趣,想要使用的用户们就快来下载

  • 微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    语言:中文版系统大小:0MB系统类型:Win11

    微软Ghost win11 正式版镜像文件是一款由微软方面推出的优秀全新装机系统,这款系统的新功能非常多,用户们能够在这里体验到最富有人性化的设计等,且全新的柔软界面,看起来非常的舒服~微软Ghost win11 正式版镜像文件介绍:1、与各种硬件设备兼容。 更好地完成用户安装并有效地使用。2、稳定使用蓝屏,系统不再兼容,更能享受无缝的系统服务。3、为

  • 雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    语言:中文版系统大小:4.75GB系统类型:

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载在系统方面技术积累雄厚深耕多年,打造了国内重装系统行业的雨林木风品牌,其系统口碑得到许多人认可,积累了广大的用户群体,雨林木风是一款稳定流畅的系统,一直以来都以用户为中心,是由雨林木风团队推出的Windows11国内镜像版,基于国内用户的习惯,做了系统性能的优化,采用了新的系统

  • 雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    语言:中文版系统大小:5.91GB系统类型:Win7

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO在系统方面技术积累雄厚深耕多年,加固了系统安全策略,雨林木风win7旗舰版系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。win7 32位旗舰装机版 v2019 05能够帮助用户们进行系统的一键安装、快速装机等,系统中的内容全面,能够为广大用户