VaishuSidhu/Smishing-Threat-Investigation
GitHub: VaishuSidhu/Smishing-Threat-Investigation
一个记录金融钓鱼短信基础设施调查全过程的真实案例项目,涵盖被动侦察、威胁情报关联和 IOC 收集。
Stars: 0 | Forks: 0
# 钓鱼短信威胁调查与基础设施分析
## 概述
本项目记录了对多条被识别为疑似金融钓鱼短信活动的可疑短信的实际调查过程。调查的重点是利用 Kali Linux 和公开的威胁情报平台进行被动威胁情报分析、基础设施关联以及 IOC(妥协指标)收集。
这些短信包含可疑域名、以金融为主题的诱饵、紧急策略以及轮换的发送方 ID。通过基础设施分析和 OSINT 技术,多项指标表明存在相互协调的钓鱼基础设施。
# 目标
* 分析通过短信接收的可疑域名
* 安全地进行被动侦察
* 识别基础设施相似性
* 收集并关联 IOC
* 了解钓鱼/短信钓鱼的运营行为
* 实践 SOC 风格的调查工作流
# 使用的工具
| 工具 | 用途 |
| ---------- | ---------------------------------------- |
| Kali Linux | 调查环境 |
| WHOIS | 域名注册分析 |
| NSLOOKUP | DNS 解析分析 |
| DIG | DNS 元数据分析 |
| CURL | HTTP 标头检查 |
| VirusTotal | 威胁声誉分析 |
| URLScan.io | 基础设施与 Web 行为分析 |
# 识别出的可疑域名
```
xm87.xyz
nd33.xyz
re13.xyz
lk94.top
```
# 调查工作流
## 阶段 1 — WHOIS 分析
执行 WHOIS 分析以识别:
* 域名注册时间线
* 注册商重复使用
* 域名服务器重复使用
* 基础设施关联
### 关键发现
* 所有域名均为近期注册
* 多个域名在几秒钟内相继注册
* 识别出相同的注册商:Spaceship, Inc.
* 观察到相同的 Cloudflare 域名服务器
* 识别出随机的、一次性风格的域名命名模式
### 示例命令
```
whois xm87.xyz
```
## 阶段 2 — DNS 分析
使用以下工具执行 DNS 分析:
```
nslookup domain
```
和
```
dig domain
```
### 关键发现
* 所有域名均成功解析
* 观察到多个 IPv4 和 IPv6 记录
* 识别出重复的 Cloudflare 关联 IP 段
* 所有域名的基础设施行为相似
* 观察到较低的 TTL 值
### 观察到的示例 IP 段
```
104.21.x.x
172.67.x.x
```
## 阶段 3 — VirusTotal 分析
VirusTotal 用于检查:
* 钓鱼检测
* 声誉指标
* HTTP 行为
* SSL 证书
* 被动 DNS 数据
### 关键发现
* 一个域名被 ESET 标记为钓鱼网站
* 域名被归类为新注册网站
* 识别出共享的基础设施指标
* 观察到相似的 SSL 签发时间线
* 检测次数较低,可能是由于基础设施刚建立不久
### 示例发现
```
HTTP/1.1 204 No Content
Server: cloudflare
```
## 阶段 4 — URLScan 分析
URLScan 用于检查:
* 基础设施行为
* TLS 证书
* Web 交易
* 托管提供商
* 域名年龄
### 关键发现
* 在所有域名中均识别出 Cloudflare 基础设施
* 观察到极少的 HTTP 活动
* 没有合法可见的网站内容
* 检测到相似的 TLS 证书模式
* 可能是一次性钓鱼基础设施
## 阶段 5 — HTTP 标头分析
使用以下工具检查 HTTP 标头:
```
curl -I http://domain
```
### 关键发现
* 所有域名均返回 HTTP 204 响应
* 观察到相似的 Cloudflare 标头
* 未公开暴露任何网页内容
* 检测到可能存在的反分析或条件投递行为
### 示例标头
```
HTTP/1.1 204 No Content
Server: cloudflare
```
# 妥协指标 (IOC)
## 域名
```
xm87.xyz
nd33.xyz
re13.xyz
lk94.top
```
## 域名服务器
```
aron.ns.cloudflare.com
josh.ns.cloudflare.com
```
## 基础设施 ASN
```
AS13335 (Cloudflare)
```
## 重复的 IP 段
```
104.21.x.x
172.67.x.x
```
# 观察到的社会工程学技术
| 技术 | 目的 |
| ------------------- | ------------------------ |
| 金融诱饵 | 引发好奇心 |
| 虚假账户信贷 | 建立信任 |
| 紧急策略 | 迫使快速行动 |
| 时间压力 | 降低理性思考 |
| 随机域名 | 逃避检测 |
# MITRE ATT&CK 映射
| 技术 | MITRE ID |
| --------- | ------------------ |
| Phishing | T1566 |
| Smishing | 短信钓鱼 |
# 技术评估
调查识别出多个与协调的短信钓鱼基础设施密切相关的指标:
* 近期注册的域名
* 共享的注册商和域名服务器
* 相似的 TLS 签发时间线
* 共享的 Cloudflare 支持的基础设施
* 一致的 HTTP 响应行为
* 极少的 Web 活动
* 一次性域名命名惯例
* 以金融为主题的钓鱼诱饵
基础设施模式表明,这可能是旨在用于短信钓鱼活动的快速部署的钓鱼基础设施。
# 风险评估
| 威胁 | 风险等级 |
| ------------------ | ---------- |
| 凭证窃取 | 高 |
| 金融欺诈 | 高 |
| 恶意软件投递 | 中 |
| 短信钓鱼 | 高 |
# 建议
* 避免点击未知短信链接
* 通过官方银行应用程序核实交易
* 启用短信垃圾过滤
* 避免安装来自短信的 APK
* 使用多因素认证
* 报告可疑的域名和短信
# 学习成果
该项目帮助加深了对以下方面的理解:
* 被动侦察
* 威胁情报工作流
* IOC 提取与关联
* 基础设施分析
* DNS 调查
* HTTP 标头分析
* 短信钓鱼/钓鱼检测
* SOC 风格的调查方法论
# 安全提示
所有调查活动都是被动的,并在受控环境中使用公开可访问的 OSINT 和威胁情报工具进行。未执行任何与恶意负载的交互或未经授权的访问活动。
# 结论
本次调查展示了多个与金融主题短信相关的可疑域名如何共享高度相似的基础设施特征、DNS 行为、TLS 签发模式以及 HTTP 响应指纹。
收集到的证据有力地支持了这样一个假设:存在一个协调的短信钓鱼/钓鱼活动,其利用基于 Cloudflare 的一次性基础设施进行短信钓鱼操作。
标签:ESC4, OSINT, 基础设施分析, 威胁情报, 开发者工具, 网络钓鱼分析