ViniciusCostaGrillo/-Phishing-Analysis
GitHub: ViniciusCostaGrillo/-Phishing-Analysis
基于真实 DETRAN 钓鱼邮件案例的防御性安全调查项目,整合了 OSINT、威胁建模与基础设施分析的全流程记录。
Stars: 0 | Forks: 0
# 🕵️♂️ 钓鱼调查案例:DETRAN-BR 虚假警告
## 🛠️ 使用的技术与工具




## 📌 研究范围
本仓库记录了在 Kali Linux 虚拟机中进行的防御性安全调查的步骤,应用了身份保护技术(OPSEC),以在不惊动攻击者的情况下映射其基础设施。
## 🗺️ 威胁建模 (STRIDE)
该攻击基于社会工程学,并结合去中心化的基础设施,以增加被关停和被检测的难度:

### STRIDE 分析应用:
* **Spoofing(欺骗):** 伪造发件人(`nao-responder@Alerta-3108555`)并使用 GoDaddy 的动态子域(`host.secureserver.net`)来掩盖位于德国的 IP。
* **Tampering(篡改):** 未经授权复制 DETRAN/联邦政府门户网站的视觉布局。
* **Repudiation(抵赖):** 使用位于德国的被入侵的合法服务器,使得犯罪分子能够在机器不直接关联到其本人的情况下进行活动。
* **Information Disclosure(信息泄露):** 窃取 CPF 和 CNH 数据。
* **Elevation of Privilege(权限提升):** 攻击者获取了德国服务器的写入权限(通过存在漏洞的 CMS 或面板)以上传钓鱼文件夹。
## 🛠️ 日志与 OSINT 证据
### 📋 攻陷指标 (IOCs) 表
| 类型 | 指标 | 提供商 / 详情 | 建议操作 |
| :--- | :--- | :--- | :--- |
| **IP (SMTP)** | `64.177.66.60` | Vultr (The Constant Company, LLC) | 报告至 `abuse@constant.com` |
| **IP (Web Server)** | `217.73.148.132` | Elbracht-Computer GmbH (德国) | 通知所有者 / 隔离 |
| **Hostname** | `217.73.148.132.host.secureserver.net` | GoDaddy (动态 DNS) | 报告 DNS 滥用 |
| **发件人邮箱** | `nao-responder@Alerta-3108555` | 假冒域名 / SPF 失败 | 添加至拦截规则 |
### 1. 追踪邮件服务器 (SMTP)
针对发送 IP `64.177.66.60` 的 WHOIS 分析:
* **组织:** The Constant Company, LLC (Vultr VPS)
* **来源:** 美国(佛罗里达州)
* **相关元数据:** `X-MS-Exchange-Organization-SCL: 9`(最高垃圾邮件置信度,邮件被直接丢弃到垃圾箱)。
### 2. 调查托管服务器 (Web)
针对 IP `217.73.148.132` 的 Nmap 端口扫描和反向 DNS:
* **反向 DNS:** 指向区域授权 `elbracht.net`(德国公司 *Elbracht-Computer*)。
* **端口状态:** 通过 proxychains 进行的 TCP Connect 扫描(`-sT`)显示所有服务端口均返回 `filtered` 状态。
* **确认关停:** URLScan.io 的日志确认在 Tor 网络之外出现 `net::ERR_CONNECTION_RESET` 错误,验证了滥用处理团队已成功停用该恶意活动。
### 💡 OPSEC(操作安全)经验教训
## 📂 建议的文件夹结构
```
├── logs/
│ ├── smtp_whois.txt # WHOIS do IP da Vultr (Spam)
│ ├── web_whois.txt # Log de erro do bloqueio RIPE no Tor
│ ├── dns_records.txt # Consulta DNS SOA apontando para Elbracht
│ ├── nmap_scan.txt # Varredura Nmap indicando portas filtered
│ └── urlscan.txt # Evidência de conexão resetada (Takedown)
├── src/
│ └── phishing_decoded.html # Código HTML do phishing decodificado do e-mail
├── images/
│ └── threat_diagram.png # Diagrama de fluxo de ameaças da campanha
└── README.md
```
## 📂 如何复现(仅供教育目的)
要在您的 Kali Linux 虚拟机中安全地执行防御性验证和 OSINT 测试:
1. **启动匿名网络:**
sudo systemctl start tor
2. **验证出口 IP(确保 OPSEC):**
proxychains curl https://icanhazip.com
3. **安全地执行 Nmap 扫描 (TCP Connect):**
proxychains nmap -sT -Pn -p 80,443
4. **调查反向 DNS (SOA):**
dig -x
标签:CTI, ESC4, IP 地址批量处理, OSINT, 基础设施分析, 威胁情报, 安全研究案例, 开发者工具, 搜索语句(dork), 配置审计, 钓鱼攻击分析, 防御性安全