一次黑灰产工具网站溯源
介绍
实际上,黑产是指通过违法犯罪行为来获取不正当得利的行为,灰产是指打法律擦边球或是钻法律漏洞,为黑产提供辅助的行为。黑灰产整体的结构,蛮喜欢用这张图描述的:

黑灰产团伙一般都有着明确的分工:
上游:根据市场和中下游的需求,开发各类黑灰产软件,提供各类黑灰产业务,黑灰产业务的开发商。 开发人员、卡源卡商、猫池厂商、号商、黑客组成中游:主要负责将上游所生产和提供的各类黑灰产软件及服务,进行包装和转售,黑灰产业务的销售商。 接码平台、 打码平台、发码平台、账号售平台、工具代售平台、地下黑市组成下游:下直接进行黑灰产行为,黑灰产业务的执行者。 薅羊毛工作室、黄牛工作室、引流工作室、刷单刷评论工作室等
传统的黑灰产业务包含打码接码、刷单刷量、木马病毒、假冒app、刷粉刷量、恶意注册、洗稿抄袭 、三件套等等,目前比较新兴的黑灰产业务包括AI换脸换声、撞库攻击、付费刷量、指纹面容窃取等等
溯源
简单写了下溯源方法

对于黑灰产业务的溯源,我喜欢分为黑灰产业务溯源和黑灰产人员信息溯源
黑灰产业务溯源 这块主要针对黑灰产业务相关的 资产domain、资产ip、工具hash、业务url、网站备案、网站标题、团伙信息、业务范围、黑灰产业务组织架构等等黑灰产人员信息溯源 这块主要针对黑灰产人员信息相关的 人员组织结构、姓名、QQ、微信、钉钉、微博、抖音、手机号、支付宝、住址、身份证、常驻地址、人员关系、担任角色、其他注册网站、登录IP、登录机器固件信息
接下来用一个刚收到的实例说明日常我们能做的黑灰产业务溯源:

今天收到一个师傅关于一个黑灰产网站的域名,涉及业务包含QQ相关的吸粉、引流、采集器、群控、养号等等一系列灰产业务,看了一下兴趣来了,做了一下溯源。
主页截图

备案信息
解析IP:101.206.xxx.xxx

根据主办单位,还找到其它几个域名:
ICP备案/许可证号:浙ICP备20200xxxx号-1 网站域名:dingd****.com(101.43.*.*)
ICP备案/许可证号:浙ICP备20200xxxx号-2 网站域名:xiangf****.cn(101.43.*.*)
注册信息
| 企业名称 | 温州市xxxxxxxx工作室 | 统一社会信用代码 | 9233030xxxxxxx |
|---|---|---|---|
| 经营者 | 陶x | 经营状态 | 开业 |
| 成立日期 | 2020-11-02 | 行政区划 | 浙江省温州市xxxx |
| 注册资本 | - | 实缴资本 | - |
| 企业类型 | 个体工商户 | 所属行业 | 软件和信息技术服务业 |
| 工商注册号 | 3303026xxxxxxx | 组织机构代码 | MA2JBxxxxx |
| 纳税人识别号 | 92330302xxxxxxx | 纳税人资质 | - |
| 营业期限 | 长期有效 | 核准日期 | 2020-11-02 |
| 登记机关 | 温州市xxxxxxxx | 参保人数 | - |
| 曾用名 | - | ||
| 注册地址 | 浙江省温州市xxxxxxxxxxxxxxx | ||
| 经营范围 | 一般项目:网络技术服务;技术服务、技术开发、技术咨询、技术交流、技术转让、技术推广;信息咨询服务(不含许可类信息咨询服务);软件销售;软件开发(除依法须经批准的项目外,凭营业执照依法自主开展经营活动)。 |
业务横向扩展
| 资产 | 备案 | 标题 |
|---|---|---|
| taoxxxx.com(43.154.x.x 腾讯云服务器) | 陶x-桂ICP备1900xxxx号-1(已过期,最后记录于2021-08-21 08:19:25) | QQ群监控,xx之家-专注QQ群监控,邮件营销,网站建设,软件定制开发 |
| 31548.yse***.com | \ | xx之家-共享网盘-官方网站:www.***.com ϟ ☀ ☁ ☂ ☃ ☄ ☉ ☼ ☽ ☾ ♁ ♨ ❄ ❅ ❆ |
| dingxxxxxx.com/links/951Exxxx | \ | xx密卡 |
| ddxxxxx.com(还未使用) | \ | \ |
联系信息
QQ群
795403xxx
823648xxx
1070127xxx
651280xxx
138012xxx
QQ:
315486xxx
165118xxx(存疑,同绑定手机号,不公开其详细信息)
1564542xxx(曾使用,不确定,目前应该已废弃)
姓名
陶x 现改名为 陶xx
手机号
131******58(不公开)
身份证
4501***********016(不公开)
地址
广西壮族自治区南宁市******
就读
广西**中学 201*级 6班
江西软件****大学
定位

QQ:
31548xxxx
165118xxx(存疑,同绑定手机号)
156454xxx(曾使用,不确定,目前应该已废弃)
邮箱:
31548xxxx@qq.com
131xxxxx@163.com
kexxx@qq.com
kexxxx@qq.com
微博
https://www.weibo.com/u/59411xxxxx
LOL
艾欧尼亚 drexxxxxx
微信
3154xxxxx

支付宝

企业微信

看动态,更新还是蛮活跃的,到这就基本能定位到主要犯罪人员了,因为精力有限,要做更大范围的犯罪团伙捕捉,还能做
团伙成员调查:QQ群管理员这些 黑灰业务使用者捕捉:群成员调查、黑灰工具关联用户
这两个方法还能关联出一大批的下游黑灰产人员。
为hvv以及威胁情报交流,为各位师傅共享情报(目前已有漏洞情报监测、情报文章播报、泄露情报开发ing),欢迎各位师傅加我wx号:hkmayfly(已满200),拉你入群,也可以找认识ChaMd5的大佬。

招新小广告
ChaMd5 Venom 招收大佬入圈
新成立组IOT+工控+样本分析 长期招新
欢迎联系admin@chamd5.org

关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 中法元首相会都江堰 7904810
- 2 对日斗争突发新情况 7809217
- 3 海军、国防部、外交部 严正批驳×3 7714333
- 4 国际机构看中国经济 关键词亮了 7618451
- 5 国乒击败日本后齐唱《义勇军进行曲》 7520879
- 6 父亲工资打孩子账户致儿子无法考公 7425517
- 7 净网:网民造谣汽车造成8杀被查处 7329913
- 8 央视曝光汽车智驾神器成夺命陷阱 7236539
- 9 12306出新功能了 7139849
- 10 千吨级“巨无霸”就位 7045385


![芝芝Booty 又到了左手冰饮冻手,右手手机烫手的季节了[赢牛奶]](https://imgs.knowsafe.com:8087/img/aideep/2022/6/24/62aa17be5bb00cbf471714f55b5a861a.jpg?w=250)




Chamd5安全团队
