22.邮件钓鱼

邮件钓鱼

exe程序挂马

#文件捆绑器 可以将shell.exe和普通程序捆绑 重点是后续免杀
https://gitcode.com/open-source-toolkit/1bde8

快捷方式挂马

之前看到一款俄罗斯黑阔写的的快捷方式下载木马并运行的生成工具(Shortcut Downloader),调用PowerShell创建快捷方式实现下载恶意文件并运行。

https://github.com/codecrack3/Shortcut-Downloader

扩展名伪造

扩展名伪造 = 改文件名 / 编码 / 文件头,让恶意文件(.exe/.php/.js)看起来是安全文件(.jpg/.pdf/.txt)。
利用系统默认隐藏后缀、只校验最后一个后缀、不校验文件头的弱点,诱导你双击执行木马。

怎么手动做一个 “伪装文件”
Windows 快速伪造(演示用)
文件夹 → 查看 → 勾选 文件扩展名(必须先开!)
准备 木马.exe
改名:简历.pdf.exe
右键 → 属性 → 更改图标 → 选 PDF 图标
关掉 “文件扩展名”,别人看到就是 简历.pdf


RLO 字符做法
重命名时,插入 U+202E(字符映射表找 “从右到左覆盖”)
输入:照片.jpg + RLO + exe
显示成:照片.exe.jpg

office宏挂马

常见 Office 挂马手段
1)恶意宏挂马(最主流,占 Office 攻击 70%+)
利用 Office VBA 宏(.docm/.xlsm/.pptxm),把恶意代码写在 AutoOpen/AutoExec 里,文档打开自动触发;黑客常伪装成发票、合同、考勤表、红头通知,提示 “启用内容才能正常显示”,用户一点 “启用”,宏就后台下载远控木马、键盘记录器、挖矿程序,全程静默不弹窗。

2)OLE 对象 / 嵌入恶意文件挂马
在 Word/Excel 里插入OLE 对象(嵌入 exe / 脚本 / 恶意 DLL),改图标为 PDF/Excel 图标,命名 “报表.xlsx”;用户双击对象时,看似打开表格,实际执行内嵌 exe,释放木马;高级玩法会把恶意对象设为隐藏 / 不可见,打开文档自动激活。

3)Office 漏洞挂马(0day / 已知漏洞,无需启用宏)
利用 Office 解析漏洞(如 CVE-2017-11882、CVE-2021-40449),在文档中植入恶意公式 / 控件 / ActiveX,无需启用宏、无需用户点击,只要打开文档甚至预览就触发漏洞,直接执行 shellcode 并下载木马;2018 年 Fareit 木马用此漏洞感染数百万主机。

4)扩展名 + 图标伪装挂马(社会工程 + 文件伪装)
把木马.exe改名为合同.docx.exe,Windows 默认隐藏后缀,只显示 “合同.docx”,再把图标换成 Word 图标;用户双击以为打开 Word,实际运行 exe;高级用RLO 反向字符,显示成 “合同.exe.docx”,更难识破。

5)xlam / 加载项挂马(Excel 专属,隐蔽)
制作恶意 .xlam(Excel 加载项),伪装成 “发票助手.xlam”,邮件附件发送;打开后 Excel 自动加载,后台注入恶意 DLL 或远控;文件常显示空白 / 损坏,降低用户警惕,实际已植入木马。

6)Outlook 规则 / 表单挂马(企业渗透常用)
入侵邮箱后,创建恶意 Outlook 规则 / 自定义表单,触发条件设为 “收到邮件自动执行”;一旦同步到本地,自动运行 PowerShell/VBS 脚本,下载木马并添加开机自启;重装 Office 也无效,因为规则存在邮箱服务器。

7)恶意模板 / 主题挂马
把恶意宏 / 代码写入Office 模板(.dotm/.xltm),伪装成 “公司模板.dotm”;用户基于模板新建文档时,自动继承恶意代码,保存后传播给其他人,形成批量感染。

8)脚本 + 双后缀挂马(PPT/Word)
用 .vbs/.js 脚本改名为 “方案.pptx.vbs”,图标换成 PPT;双击执行脚本,后台下载木马并删除自身,无痕入侵;常伪装成培训课件、项目方案。
https://www.cnblogs.com/nanjiangyue/p/14009407.html

邮件三大安全协议

SPF 发件人策略框架

原理
域名管理者在 DNS 添加SPF 记录,声明哪些服务器 IP 有权限使用当前域名发送邮件。

工作流程
对方用你的域名发邮件
收件邮箱查询你域名的 SPF 记录
核对发邮件 IP 是否在允许列表内
不在列表直接判定伪造邮件,拒收 / 标记垃圾

作用
只验证发送 IP 合法性,防止外人冒用域名服务器发邮件。

缺点
只能验 IP,不能防邮件内容被篡改,也不能防代发转发篡改。

DKIM 域名密钥识别邮件

原理
域名配置公私钥,发邮件时服务器用私钥对邮件正文、标题、附件整体加密签名;收件方通过 DNS 查询域名公钥解密验签。

工作流程
企业发邮件自动加上 DKIM 数字签名
收件服务器获取域名公钥
校验签名是否匹配
邮件内容哪怕改一个字,签名直接失效

作用
防止邮件内容被篡改,保证邮件从发出到接收全程原样未改动。

缺点
不校验发送 IP,可被合法 IP 代发恶意内容。

DMARC 基于域名的邮件身份认证

原理
整合 SPF+DKIM 两大结果,统一制定伪造邮件处理规则,是最终决策协议。

三种执行策略
none:仅记录日志,不拦截
quarantine:可疑邮件扔进垃圾箱
reject:直接彻底拒收伪造邮件

作用
统一判定 SPF、DKIM 是否通过
定义失败邮件如何处理
接收伪造邮件攻击报表,溯源钓鱼来源

地位
邮件防伪造最后一道大门,企业域名必配。

SPF:查是谁发的(IP 身份)
DKIM:查内容有没有被改(内容完整性)
DMARC:判定不合格邮件怎么处理(最终处罚规则)
组合效果:别人再也冒充不了你的公司域名发钓鱼、社工诈骗邮件。

查看spf

C:\Users\Administrator>nslookup -type=txt 163.com
服务器:  UnKnown
Address:  240e:50:c800::210

非权威应答:
163.com text =

        "qdx50vkxg6qpn3n1k6n1tg2syg5wp96y"
163.com text =

        "facebook-domain-verification=kqgnezlldheaauy9huiesb3j2emhh3 "
163.com text =

        "57c23e6c1ed24f219803362dadf8dea3"
163.com text =

        "v=spf1 include:spf.mail.163.com -all"
163.com text =

        "google-site-verification=hRXfNWRtd9HKlh-ZBOuUgGrxBJh526R8Uygp0jEZ9wY"
163.com text =

        "0hz8zn8jpkr3vffgll8hnd6j873bzvsg"

(root)  ??? unknown type 41 ???


命令:nslookup -type=txt 163.com
作用:查询163.com 所有 DNS TXT 解析记录,重点看邮件防伪造三条协议

v=spf1:声明这是SPF 协议记录
include:spf.mail.163.com:引入网易官方合法发信邮件服务器集群
-all:严格拒绝,非授权 IP 一律判定伪造邮件,直接拦截
结论:163 邮箱严格配置 SPF,外部 IP 无法冒用163.com域名发邮件

目前大部分邮箱服务器 开启spf 使用sendgrid mailgun发送邮件

163邮箱可以修改发件人的名称伪造身份

钓鱼链接技巧

域名伪装核心技巧

1. 形近字域名(最常用)
利用字母数字高度相似混淆视觉
0 和 O、1 和 l、i 和 1、n 和 m、u 和 v 替换
例:163.com → 16c0.com、qq.com→qqq.com、alipay.com→alipay.com
原理:肉眼快速浏览很难分辨,手机端辨识度更低

2. 多级子域名混淆
把正规域名放最后,前缀随意造假
格式:假内容.正规域名
示例:pay-163.163.com、wechat-login.qq.com(看似官方,实际自建二级域)
进阶:bank-verify.icbc.com.cn 伪装银行官方页面

3. 反向域名欺骗
把目标域名放末尾前缀放垃圾字符
www-qq-login.abc123.cn,用户只看后半段误以为是 QQ 官网

4. IP 地址伪装域名
直接用纯 IP 做链接,避开域名审查,短链接跳转后落地 IP 站点
例:http://111.22.33.44/login

5. 中文域名钓鱼
注册中文官方域名,浏览器部分环境自动转码,极具迷惑性
例:微信登录.商城 跳转恶意页面

二、链接地址隐藏技巧

1. 短链接压缩
使用短链接平台压缩长恶意地址,隐藏真实落地页
常用:各类短链工具,一键隐藏原网址,聊天框仅显示简短字符

2. 超链接文字欺骗
聊天 / 文档 / 邮件里文字写正规网址,跳转地址填钓鱼地址
肉眼看见 https://www.qq.com ,点击跳转恶意页面,办公钓鱼最常用

3. URL 编码加密
对钓鱼链接进行全量 URL 编码,浏览器可正常访问,肉眼看不懂真实地址

4. 端口隐藏迷惑
正规网站默认 80/443,恶意链接加小众端口,用户无防范意识直接点击
posted @ 2026-09-03 20:33  hello422000  阅读(13)  评论(0)    收藏  举报