ViniciusCostaGrillo/-Phishing-Analysis

GitHub: ViniciusCostaGrillo/-Phishing-Analysis

基于真实 DETRAN 钓鱼邮件案例的防御性安全调查项目,整合了 OSINT、威胁建模与基础设施分析的全流程记录。

Stars: 0 | Forks: 0

# 🕵️‍♂️ 钓鱼调查案例:DETRAN-BR 虚假警告 ## 🛠️ 使用的技术与工具 ![Kali Linux](https://img.shields.io/badge/OS-Kali%20Linux-blue?style=for-the-badge&logo=kali-linux&logoColor=white) ![Tor Network](https://img.shields.io/badge/Network-Tor%20Network-purple?style=for-the-badge&logo=tor-project&logoColor=white) ![Nmap](https://img.shields.io/badge/Tools-Nmap-orange?style=for-the-badge) ![Status](https://img.shields.io/badge/Campaign_Status-Mitigated%20%2F%20Takedown-green?style=for-the-badge) ## 📌 研究范围 本仓库记录了在 Kali Linux 虚拟机中进行的防御性安全调查的步骤,应用了身份保护技术(OPSEC),以在不惊动攻击者的情况下映射其基础设施。 ## 🗺️ 威胁建模 (STRIDE) 该攻击基于社会工程学,并结合去中心化的基础设施,以增加被关停和被检测的难度: ![威胁建模](https://static.pigsec.cn/wp-content/uploads/repos/cas/78/78a617b55a597bc3c42b0b926e8f5f050c7c77251b8046cad0bf7cde242f7553.jpg) ### STRIDE 分析应用: * **Spoofing(欺骗):** 伪造发件人(`nao-responder@Alerta-3108555`)并使用 GoDaddy 的动态子域(`host.secureserver.net`)来掩盖位于德国的 IP。 * **Tampering(篡改):** 未经授权复制 DETRAN/联邦政府门户网站的视觉布局。 * **Repudiation(抵赖):** 使用位于德国的被入侵的合法服务器,使得犯罪分子能够在机器不直接关联到其本人的情况下进行活动。 * **Information Disclosure(信息泄露):** 窃取 CPF 和 CNH 数据。 * **Elevation of Privilege(权限提升):** 攻击者获取了德国服务器的写入权限(通过存在漏洞的 CMS 或面板)以上传钓鱼文件夹。 ## 🛠️ 日志与 OSINT 证据 ### 📋 攻陷指标 (IOCs) 表 | 类型 | 指标 | 提供商 / 详情 | 建议操作 | | :--- | :--- | :--- | :--- | | **IP (SMTP)** | `64.177.66.60` | Vultr (The Constant Company, LLC) | 报告至 `abuse@constant.com` | | **IP (Web Server)** | `217.73.148.132` | Elbracht-Computer GmbH (德国) | 通知所有者 / 隔离 | | **Hostname** | `217.73.148.132.host.secureserver.net` | GoDaddy (动态 DNS) | 报告 DNS 滥用 | | **发件人邮箱** | `nao-responder@Alerta-3108555` | 假冒域名 / SPF 失败 | 添加至拦截规则 | ### 1. 追踪邮件服务器 (SMTP) 针对发送 IP `64.177.66.60` 的 WHOIS 分析: * **组织:** The Constant Company, LLC (Vultr VPS) * **来源:** 美国(佛罗里达州) * **相关元数据:** `X-MS-Exchange-Organization-SCL: 9`(最高垃圾邮件置信度,邮件被直接丢弃到垃圾箱)。 ### 2. 调查托管服务器 (Web) 针对 IP `217.73.148.132` 的 Nmap 端口扫描和反向 DNS: * **反向 DNS:** 指向区域授权 `elbracht.net`(德国公司 *Elbracht-Computer*)。 * **端口状态:** 通过 proxychains 进行的 TCP Connect 扫描(`-sT`)显示所有服务端口均返回 `filtered` 状态。 * **确认关停:** URLScan.io 的日志确认在 Tor 网络之外出现 `net::ERR_CONNECTION_RESET` 错误,验证了滥用处理团队已成功停用该恶意活动。 ### 💡 OPSEC(操作安全)经验教训 ## 📂 建议的文件夹结构 ``` ├── logs/ │ ├── smtp_whois.txt # WHOIS do IP da Vultr (Spam) │ ├── web_whois.txt # Log de erro do bloqueio RIPE no Tor │ ├── dns_records.txt # Consulta DNS SOA apontando para Elbracht │ ├── nmap_scan.txt # Varredura Nmap indicando portas filtered │ └── urlscan.txt # Evidência de conexão resetada (Takedown) ├── src/ │ └── phishing_decoded.html # Código HTML do phishing decodificado do e-mail ├── images/ │ └── threat_diagram.png # Diagrama de fluxo de ameaças da campanha └── README.md ``` ## 📂 如何复现(仅供教育目的) 要在您的 Kali Linux 虚拟机中安全地执行防御性验证和 OSINT 测试: 1. **启动匿名网络:** sudo systemctl start tor 2. **验证出口 IP(确保 OPSEC):** proxychains curl https://icanhazip.com 3. **安全地执行 Nmap 扫描 (TCP Connect):** proxychains nmap -sT -Pn -p 80,443 4. **调查反向 DNS (SOA):** dig -x
标签:CTI, ESC4, IP 地址批量处理, OSINT, 基础设施分析, 威胁情报, 安全研究案例, 开发者工具, 搜索语句(dork), 配置审计, 钓鱼攻击分析, 防御性安全