【上图为标准的洗库流程】
———————————
【洗库】
拖库以后我们将会对获取的数据进行分类,去重,排序,形成一份完整明文数据。
通过各种渠道进行倾销。而这一步我们称为洗库,购买者叫洗料。
(1)用户账号中的虚拟货币,游戏账号,装备,都可以通过交易的方式变现,也就是俗称的“盗号”。
(2)金融类账号比如,支付宝,网银,信用卡,股票的账号和密码,则可以用来进行金融犯罪和诈骗。
(3)最后一些可归类的用户信息,如学生,打工者,老板等,多用于发送广告,垃圾短信,电商营销。
(4)信用卡又称为CVC或CVV ,由于门槛低,启动成本少,市场需求大,这类人群最为活跃。用鱼料(网站钓鱼)/ 库料(渗透或劫持嗅探)/同步鱼(前后端监听配合通道使用)进行盗刷变现获取利润。
(5) 邮箱数据,可用来搭建钓鱼网站进行邮件群发,邮箱+该网站密码可进行主流平台或游戏的撞库攻击。
也有专门的广告投放公司,花钱购买这些分门别类的信息。
———————————
【洗库】
拖库以后我们将会对获取的数据进行分类,去重,排序,形成一份完整明文数据。
通过各种渠道进行倾销。而这一步我们称为洗库,购买者叫洗料。
(1)用户账号中的虚拟货币,游戏账号,装备,都可以通过交易的方式变现,也就是俗称的“盗号”。
(2)金融类账号比如,支付宝,网银,信用卡,股票的账号和密码,则可以用来进行金融犯罪和诈骗。
(3)最后一些可归类的用户信息,如学生,打工者,老板等,多用于发送广告,垃圾短信,电商营销。
(4)信用卡又称为CVC或CVV ,由于门槛低,启动成本少,市场需求大,这类人群最为活跃。用鱼料(网站钓鱼)/ 库料(渗透或劫持嗅探)/同步鱼(前后端监听配合通道使用)进行盗刷变现获取利润。
(5) 邮箱数据,可用来搭建钓鱼网站进行邮件群发,邮箱+该网站密码可进行主流平台或游戏的撞库攻击。
也有专门的广告投放公司,花钱购买这些分门别类的信息。
❤1
数据经历了拖库、洗库
接下来,还有剩余价值
这就是【撞库】
【撞库】
撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就可以理解为撞库攻击。
(1)首先找到一个目标网站,随便输入一组用户名和密码,测试其验证码是否可以被绕过。
(2)提交正确的验证码,重复两次,显示的都是提示账户名和密码错误。说明该网站验证码可绕过。
(3)设置彩虹表,就是黑客手中已有的账户名和密码。网络上面有很多可以使用的彩虹表。
(4)开始撞库,登录进去之后,姓名,身份证,工作单位,手机号,家庭住址什么信息都有。分分钟获得1000+有用的用户名和密码。可登录的用户名和密码会暴露我们的很多信息。
经过拖库、洗库、撞库等一系列流程之后,数据最后会汇集到社工库里面,再发起定向攻击
接下来,还有剩余价值
这就是【撞库】
【撞库】
撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就可以理解为撞库攻击。
(1)首先找到一个目标网站,随便输入一组用户名和密码,测试其验证码是否可以被绕过。
(2)提交正确的验证码,重复两次,显示的都是提示账户名和密码错误。说明该网站验证码可绕过。
(3)设置彩虹表,就是黑客手中已有的账户名和密码。网络上面有很多可以使用的彩虹表。
(4)开始撞库,登录进去之后,姓名,身份证,工作单位,手机号,家庭住址什么信息都有。分分钟获得1000+有用的用户名和密码。可登录的用户名和密码会暴露我们的很多信息。
经过拖库、洗库、撞库等一系列流程之后,数据最后会汇集到社工库里面,再发起定向攻击
数据集中化处理
1.密码在数据库中的存储应该优先考虑防拖库设计,如MD5加盐加密的方法;
2.设置合理的登录业务逻辑,如每一次登录请求更新为请求验证码;
3.登录错误信息返回优化,避免明确告知错误信息;
4.基于IP防控,对短时间内大量请求登录接口的IP进行监控告警甚至封禁;
5.移动端应考虑设备指纹特征,当识别到某一账号设备指纹发生变化时即有可能被撞库,可引入更高级的身份验证方式;
6.基于行为交互式验证码技术,有效防范工具软件批量操作;
7.基于大数据分析的用户行为模型和策略,利用特征库识别发现异常请求。
对于普通用户而言
我们要做的就是提高风险意识
1.不要在多个场合使用同一个密码,为不同的场景使用不同密码;
2.不要长期使用固定密码,应定期进行修改;
3.不要使用具有关联性的密码、弱密码(长度、特殊字符、大小写);
4.采用安全的密码管理工具进行个人密码管理;
5.尽可能使用平台提供的两步认证方式登录,如短信验证码、挑战令牌等。
1.密码在数据库中的存储应该优先考虑防拖库设计,如MD5加盐加密的方法;
2.设置合理的登录业务逻辑,如每一次登录请求更新为请求验证码;
3.登录错误信息返回优化,避免明确告知错误信息;
4.基于IP防控,对短时间内大量请求登录接口的IP进行监控告警甚至封禁;
5.移动端应考虑设备指纹特征,当识别到某一账号设备指纹发生变化时即有可能被撞库,可引入更高级的身份验证方式;
6.基于行为交互式验证码技术,有效防范工具软件批量操作;
7.基于大数据分析的用户行为模型和策略,利用特征库识别发现异常请求。
对于普通用户而言
我们要做的就是提高风险意识
1.不要在多个场合使用同一个密码,为不同的场景使用不同密码;
2.不要长期使用固定密码,应定期进行修改;
3.不要使用具有关联性的密码、弱密码(长度、特殊字符、大小写);
4.采用安全的密码管理工具进行个人密码管理;
5.尽可能使用平台提供的两步认证方式登录,如短信验证码、挑战令牌等。
以上就是这几天整理给大家的相关市场结构,让大家知道灰产的来龙去脉。 接下来开始整理心得/思路/布局。希望可以帮助大家。
另外不要再咨询了,很早就不收徒了,感谢各位支持和好意。
————————
市场变化莫测,各行业技术不断提高与更新,以上皆为个人所了解认为正确的内容,略有差异请包涵。
另外不要再咨询了,很早就不收徒了,感谢各位支持和好意。
————————
市场变化莫测,各行业技术不断提高与更新,以上皆为个人所了解认为正确的内容,略有差异请包涵。
Media is too big
VIEW IN TELEGRAM
【如何整理目标给我】
F12 代码如下:
https://www.browserling.com/tools/duplicate-lines
F12 代码如下:
for(var a of document.getElementsByTagName('a')){console.log(a.href)}
去掉重复地址如下:https://www.browserling.com/tools/duplicate-lines