一次黑灰产工具网站溯源

百家 作者:Chamd5安全团队 2022-06-17 15:56:17

介绍

实际上,黑产是指通过违法犯罪行为来获取不正当得利的行为,灰产是指打法律擦边球或是钻法律漏洞,为黑产提供辅助的行为。黑灰产整体的结构,蛮喜欢用这张图描述的:

黑灰产团伙一般都有着明确的分工:

  • 上游:根据市场和中下游的需求,开发各类黑灰产软件,提供各类黑灰产业务,黑灰产业务的开发商。
    • 开发人员卡源卡商猫池厂商号商黑客组成
  • 中游:主要负责将上游所生产和提供的各类黑灰产软件及服务,进行包装和转售,黑灰产业务的销售商。
    • 接码平台、打码平台发码平台账号售平台工具代售平台地下黑市组成
  • 下游:下直接进行黑灰产行为,黑灰产业务的执行者。
    • 薅羊毛工作室黄牛工作室引流工作室刷单刷评论工作室

传统的黑灰产业务包含打码接码刷单刷量木马病毒假冒app刷粉刷量恶意注册洗稿抄袭三件套等等,目前比较新兴的黑灰产业务包括AI换脸换声撞库攻击付费刷量指纹面容窃取等等

溯源

简单写了下溯源方法

对于黑灰产业务的溯源,我喜欢分为黑灰产业务溯源黑灰产人员信息溯源

  • 黑灰产业务溯源
    • 这块主要针对黑灰产业务相关的资产domain资产ip工具hash业务url网站备案网站标题团伙信息业务范围黑灰产业务组织架构等等
  • 黑灰产人员信息溯源
    • 这块主要针对黑灰产人员信息相关的人员组织结构姓名QQ微信钉钉微博抖音手机号支付宝住址身份证常驻地址人员关系担任角色其他注册网站登录IP登录机器固件信息

接下来用一个刚收到的实例说明日常我们能做的黑灰产业务溯源:

今天收到一个师傅关于一个黑灰产网站的域名,涉及业务包含QQ相关的吸粉引流采集器群控养号等等一系列灰产业务,看了一下兴趣来了,做了一下溯源。

主页截图

备案信息

解析IP:101.206.xxx.xxx

根据主办单位,还找到其它几个域名:

ICP备案/许可证号:浙ICP备20200xxxx号-1 网站域名:dingd****.com(101.43.*.*)
ICP备案/许可证号:浙ICP备20200xxxx号-2 网站域名:xiangf****.cn(101.43.*.*)

注册信息

企业名称温州市xxxxxxxx工作室统一社会信用代码9233030xxxxxxx
经营者陶x经营状态开业
成立日期2020-11-02行政区划浙江省温州市xxxx
注册资本-实缴资本-
企业类型个体工商户所属行业软件和信息技术服务业
工商注册号3303026xxxxxxx组织机构代码MA2JBxxxxx
纳税人识别号92330302xxxxxxx纳税人资质-
营业期限长期有效核准日期2020-11-02
登记机关温州市xxxxxxxx参保人数-
曾用名-

注册地址浙江省温州市xxxxxxxxxxxxxxx

经营范围一般项目:网络技术服务;技术服务、技术开发、技术咨询、技术交流、技术转让、技术推广;信息咨询服务(不含许可类信息咨询服务);软件销售;软件开发(除依法须经批准的项目外,凭营业执照依法自主开展经营活动)。

业务横向扩展

资产备案标题
taoxxxx.com(43.154.x.x 腾讯云服务器)陶x-桂ICP备1900xxxx号-1(已过期,最后记录于2021-08-21 08:19:25)QQ群监控,xx之家-专注QQ群监控,邮件营销,网站建设,软件定制开发
31548.yse***.com\xx之家-共享网盘-官方网站:www.***.com          ϟ ☀ ☁ ☂ ☃ ☄ ☉ ☼ ☽ ☾ ♁ ♨ ❄ ❅ ❆
dingxxxxxx.com/links/951Exxxx\xx密卡
ddxxxxx.com(还未使用)\\

联系信息

QQ群

795403xxx
823648xxx
1070127xxx
651280xxx
138012xxx

QQ:

315486xxx
165118xxx(存疑,同绑定手机号,不公开其详细信息)
1564542xxx(曾使用,不确定,目前应该已废弃)

姓名

陶x 现改名为 陶xx

手机号

131******58(不公开)

身份证

4501***********016(不公开)

地址

广西壮族自治区南宁市******

就读

广西**中学 201*级 6班
江西软件****大学

定位

QQ:

31548xxxx
165118xxx(存疑,同绑定手机号)
156454xxx(曾使用,不确定,目前应该已废弃)

邮箱:

31548xxxx@qq.com
131xxxxx@163.com
kexxx@qq.com
kexxxx@qq.com

微博

https://www.weibo.com/u/59411xxxxx

LOL

艾欧尼亚 drexxxxxx

微信

3154xxxxx

支付宝

企业微信

看动态,更新还是蛮活跃的,到这就基本能定位到主要犯罪人员了,因为精力有限,要做更大范围的犯罪团伙捕捉,还能做

  • 团伙成员调查:QQ群管理员这些
  • 黑灰业务使用者捕捉:群成员调查、黑灰工具关联用户

这两个方法还能关联出一大批的下游黑灰产人员。

为hvv以及威胁情报交流,为各位师傅共享情报(目前已有漏洞情报监测情报文章播报泄露情报开发ing),欢迎各位师傅加我wx号:hkmayfly(已满200),拉你入群,也可以找认识ChaMd5的大佬。

招新小广告

ChaMd5 Venom 招收大佬入圈

新成立组IOT+工控+样本分析 长期招新

欢迎联系admin@chamd5.org



关注公众号:拾黑(shiheibook)了解更多

[广告]赞助链接:

四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接