小耳朵上的二维码广告背后的黑手

查看 53|回复 1
作者:tomwen   
早上起来发现后视镜上又被贴了小耳朵广告,已经是今年第四次了;
俗话说"再一再二不再三", 这个贴小广告的人也太得饶人处不饶人了,这次决定不再随手撕掉就罢手了;
还得说政府反诈宣传做得好,这种网络招瓢广告一看就是诈骗集团的伪装;先去扫描验证一下,果不其然,一堆艳照之下,只有一个下载 apk 的链接;
这里整理一下跳转路径,扫描之后先去 https://1128mkq.jitazhijia.com , 然后 js 跳转:


接着是调查相关的域名信息:


这里有几点非常可疑,不是普通的黑客利用漏洞破解:
  • 除了第一个没有备案,其他都是即将过期的域名
  • 分布全国各地,有的域名还是有些规模的集团公司
  • 都是二级域名挂个目录或者静态页面,而不是主域名挂马
  • 所指向的主机安全防护都做的很到位,都各只开放了 80 ,443 ,843 ,1985 这 4 个端口
  • 解析的 IP 地址分布全国各地:



    无奈大部分注册商都是 godaddy , 注册信息都隐藏了,只有两个 cn 的域名:


    看来这个孙某和这些背后关系很大;
    我们来查查他的邮箱吧:


    这里大致就可以知道为什么有这么多 IP 地址和快过期的域名可用了:


    所以:
    浙江贰贰网络有限公司
    杭州爱名网络有限公司
    请确认一下这个是个人行为还是公司行为?

    域名, 广告, 过期, 贰贰

  • dapang1221   
    想多了,查到的这家应该只是做防红的,属于灰产,幕后做 app 的黑产买的他们的 url
    您需要登录后才可以回帖 登录 | 立即注册

    返回顶部