CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 漏洞列表
  3. 正文

qq钓鱼

2018年11月12日 671点热度 0人点赞 0条评论
  • FB招聘站
  • 分类阅读
  • 专栏
  • 公开课
  • FIT 2019
  • 企业服务
  • 用户服务
  • 搜索
  • 投稿
  • 登录
  • 注册

利用QQ钓鱼或者定位女友是否回家

刀郎2017-07-18+20共901877人围观 ,发现 51 个不明物体WEB安全

前言

随着手机开始普及,现在几乎是人手一部手机,而且qq是必装的app,这正好给了骗子可乘之机,根据你的爱好,给你推送相应的内容,让你防不胜防。

后续内容:QQ定位女友是否回家系列二之定位系统的打造

看看下面的聊天:

QQ对话截图

哈哈此时我们看看后台(后台代码看地址定位章节)

后台代码

哈哈,已经得到女友的ip了,现在查询一下地址在哪里?是不是你老婆不在加班啊!!!

第一章 效果展示

当你在qq群或者好友中发送一条网址,qq会提示一个问号

QQ聊天框网址截图

群友或者朋友肯定会犹豫是否要点击

但是如果你qq群或者好友发送这种消息给你,你肯定会点击的(特别是你感兴趣的内容,比如刀郎粉丝群,如果你发送下面的消息,大家肯定都会点击的)

歌曲链接

第二章 构造使用

http://connect.qq.com/widget/shareqq/index.html?url=http%3A%2F%2F[WEBURL]%3Fid%3D41P3w80rxV2&desc=&title=%E5%88%80%E9%83%8E%20-%20%E6%83%85%E4%BA%BA&summary=%E6%88%91%E5%9C%A8%E9%85%B7%E7%8B%97%E5%B8%B8%E5%90%AC%E7%9A%84%E3%80%8A%E5%88%80%E9%83%8E%20-%20%E6%83%85%E4%BA%BA%E3%80%8B%EF%BC%8C%E4%BD%A0%E4%B9%9F%E6%9D%A5%E5%90%AC%E5%90%AC%E5%90%A7%EF%BC%81%EF%BC%88%E6%9D%A5%E8%87%AA%20PC%20%E9%85%B7%E7%8B%97%E9%9F%B3%E4%B9%90%EF%BC%89&pics=http://imge.kugou.com/stdmusic/135/20150720/20150720173400344661.jpg&flash=&site=[WEB]

我们构造WEBURL 和WEB 替换成自己的

比如 bbs.microdesktop.com

http://connect.qq.com/widget/shareqq/index.html?url=http%3A%2F%2Fbbs.microdesktop.com/index.php%3Fid%3D41P3w80rxV2&desc=&title=%E5%88%80%E9%83%8E%20-%20%E6%83%85%E4%BA%BA&summary=%E6%88%91%E5%9C%A8%E9%85%B7%E7%8B%97%E5%B8%B8%E5%90%AC%E7%9A%84%E3%80%8A%E5%88%80%E9%83%8E%20-%20%E6%83%85%E4%BA%BA%E3%80%8B%EF%BC%8C%E4%BD%A0%E4%B9%9F%E6%9D%A5%E5%90%AC%E5%90%AC%E5%90%A7%EF%BC%81%EF%BC%88%E6%9D%A5%E8%87%AA%20PC%20%E9%85%B7%E7%8B%97%E9%9F%B3%E4%B9%90%EF%BC%89&pics=http://imge.kugou.com/stdmusic/135/20150720/20150720173400344661.jpg&flash=&site=bbs.microdesktop.com

第三章 利用

我想到了二点

第一点:构造钓鱼网站

比如马化腾70岁生日

构造钓鱼网址

http://connect.qq.com/widget/shareqq/index.html?url=http%3A%2F%2Fbbs.microdesktop.com/index.php%3Fid%3D41P3w80rxV2&desc=&title=%E8%85%BE%E4%BF%A1%20-%20%E9%80%81qb&summary=%E9%A9%AC%E5%8C%96%E8%85%BE70%E5%B2%81%E7%94%9F%E6%97%A5%EF%BC%8C%E7%8E%B0%E5%9C%A8%E6%AF%8F%E4%BA%BA%E9%80%81100%E4%B8%AAqb%EF%BC%88%E6%9D%A5%E8%87%AA%20PC%20%E9%85%B7%E7%8B%97%E9%9F%B3%E4%B9%90%EF%BC%89&pics=http://imge.kugou.com/stdmusic/135/20150720/20150720173400344661.jpg&flash=&site=bbs.microdesktop.com

接着再做一个钓鱼网站,当别人访问的时候就弹出登录框,让人输入账号密码,钓鱼网站我就不做了,对于手机qq版本,如果从对话框中打开,还看不到网站地址,这样欺骗更大

不显示网址

第二点:地址定位

这个利用也差不多,首先打探一下,你家妹子喜欢什么,再做一个框框,

采用bbs.microdesktop.com博客的图片

这个图片是采用bbs.microdesktop.com博客的图片啊

只要他点击,你后台网站就记录访问的ip,后台代码实现

记录ip

再查一下ip所在的位置(查询ip,参考此帖子)

总结

感觉防不胜防,因为现在各大群都在转发分享内容和歌曲,看到自己感兴趣的内容都会忍不住点一下,个人感觉尽量少点,实在不行挂一个vpn,哈哈

* 本文作者:刀郎,转载请注明来自FreeBuf

刀郎

刀郎8 篇文章等级: 4级
|
|
  • 上一篇:“双枪”狙击:首例连环感染MBR和VBR的顽固木马分析
  • 下一篇:思科WebEx视频会议插件再度发现严重RCE漏洞,这是今年第二次了

这些评论亮了

  • 孔繁森回复
    “老婆。。我发你听听” ,然后你老婆发给你了一首歌,然后她被定位了。。
    )67(亮了
  • eval0day(4级)FB特约首席安全顾问回复
    虽然我小学没毕业,但基本逻辑还算清楚,你就这么明目张胆的侮辱大家的智商
    )50(亮了
  • 戒贤(4级)一只混迹在安全圈子边缘的调酒师回复
    IP:117.61.31.0

    亲,哪个是你女朋友??
    看了半天最后你就只拿到了个IP....
    )40(亮了
  • 路人戊回复
    然而4G网络定位的是基站IP
    )29(亮了
  • 路人假回复
    你好,是狼哥吗社会狼,我想买把枪,让子弹上膛,它得哒哒哒哒哒还得冒蓝火
    )20(亮了
发表评论

已有 51 条评论

  • 路人戊 2017-07-18回复1楼

    然而4G网络定位的是基站IP

    亮了(29)
  • 刀郎 (4级)2002的第一场雪 2017-07-18回复2楼

    用wifi的人还是很多,4G流量不够用

    亮了(2)
  • Mr_Onion (1级) 2017-07-18回复3楼

    如果连4G的话。。误差大到十几公里。。。

    亮了(4)
  • 张学无 2017-07-18回复4楼

    垃圾

    亮了(5)
  • 路人假 2017-07-18回复5楼

    你好,是狼哥吗社会狼,我想买把枪,让子弹上膛,它得哒哒哒哒哒还得冒蓝火

    亮了(20)
    • G 2017-07-18回复

      @ 路人假 哒哒哒哒哒

      亮了(2)
      • 在山的那边海的那边有一个小菜逼 2017-07-18回复

        @ G 哒哒哒哒哒哒哒哒哒哒哒哒

        亮了(1)
  • mmc (4级) 2017-07-18回复6楼

    王哥,社会王,我想买哒哒哒哒哒哒冒蓝光的加特林

    亮了(2)
  • 梦岚 (1级) 2017-07-18回复7楼

    这太麻烦了,以前可以发消息或者图片抓包获取IP地址现在只能打QQ电话,不管接不接通都可以抓到包·······wireshark和一个IP定位的软件就可以了,小白也可以操作不用代码

    亮了(4)
    • 刀郎 (4级)2002的第一场雪 2017-07-18回复

      @ 梦岚  地位是一个用途而已,还有一个用途是钓鱼网站,我上面已经构造了 马化腾生日

      亮了(2)
  • manwu91 (4级) 2017-07-18回复8楼

    是直接发qq消息么?怎么我这不管用

    亮了(1)
  • 孔繁森 2017-07-18回复9楼

    “老婆。。我发你听听” ,然后你老婆发给你了一首歌,然后她被定位了。。

    亮了(67)
    • 2333 2017-07-18回复

      @ 孔繁森 要重看一次才懂~

      亮了(0)
  • Lan_Fomalhaut 2017-07-18回复10楼

    早就被玩烂了…

    亮了(0)
  • 戒贤 (4级)一只混迹在安全圈子边缘的调酒师 2017-07-18回复11楼

    IP:117.61.31.0

    亲,哪个是你女朋友??

    看了半天最后你就只拿到了个IP….

    亮了(40)
    • filefox 2017-07-18回复

      @ 戒贤  微信可以获取位置信息,H5可以调用gps,你懂得。

      亮了(5)
    • Fireant 2017-07-18回复

      @ 戒贤  师傅干得漂亮

      亮了(0)
  • 邮票君 2017-07-18回复12楼

    刀郎用户名暴露了你的年龄层~

    亮了(4)
  • delectate (3级) 2017-07-18回复13楼

    竟然会有女朋友?楼主想太多了。肯定是小号。

    亮了(1)
  • CostasLoop 2017-07-18回复14楼

    搞信安的人的名声就是这样一点点败坏的

    亮了(4)
  • eval0day (4级)FB特约首席安全顾问 2017-07-18回复15楼

    虽然我小学没毕业,但基本逻辑还算清楚,你就这么明目张胆的侮辱大家的智商

    亮了(50)
  • Airbasic 2017-07-18回复16楼

    你确定要点击?我看缩略图也不错啊…

    亮了(1)
  • fuck 2017-07-18回复17楼

    擦,qq都N年不用的东西了,直接远程登录路由器看看无线客户端mac就是了,2B

    亮了(4)
    • KDKJ (2级) 2017-07-18回复

      @ fuck 如何远程登录?

      亮了(0)
      • farmer 2017-07-18回复

        @ KDKJ  他的意思是远程连接到自己家里的路由器,看看gf的手机有没有连接上。
        不过,显然没认真看文章

        亮了(1)
  • 雅不鲁 2017-07-18回复18楼

    [doge] 幸亏我用的是联通冰激凌套餐,100G全国流量随便上网绝对不连任何WIFI,查到IP又何妨:D

    亮了(2)
  • MC 嘎巴 2017-07-18回复19楼

    我也想买把加特林

    亮了(1)
  • 白骨夫人的约定 2017-07-18回复20楼

    首先你要有个女朋友

    亮了(0)
  • 望江南屿 2017-07-18回复21楼

    我尼玛,老子每嗝十分钟换一个地址,能查到又何妨?

    亮了(0)
  • JesseMccreeeeee 2017-07-18回复22楼

    举报了

    亮了(0)
  • 我叫扛把子 2017-07-18回复23楼

    回没回家打个电话就够了呀。。

    亮了(1)
  • 光头强 2017-07-18回复24楼

    如果此时媳妇转发这条给了别人呢?

    亮了(1)
  • ccav 2017-07-18回复25楼

    智商检测贴

    亮了(1)
  • Voraka (3级)0x6379 2017-07-18回复26楼

    这个博客广告我给满分!

    亮了(0)
  • aa 2017-07-18回复27楼

    左手发给右手?中间再来个慢动作

    亮了(0)
  • farmer 2017-07-18回复28楼

    思路不错啊,大家想象力要丰富一点嘛。
    这应该算是漏洞吧,估计要被补上了。。。

    亮了(0)
  • 李斌李先生 2017-07-19回复29楼

    nb

    亮了(0)
  • 打酱油 (1级) 2017-07-19回复30楼

    亲爱的

    亮了(0)
  • 我是个死宅 2017-07-19回复31楼

    其实把网址搞到一些适合xml上,那样是最好的

    亮了(1)
  • abc 2017-07-19回复32楼

    羡慕有两个qq号的人!

    亮了(5)
  • ArthurKiller (7级)窃.格瓦拉驻FreeBuf办事处 2017-07-19回复33楼

    既然要定位,为什么不用各种地图的API接口?

    亮了(1)
  • r0ut1n3 2017-07-19回复34楼

    一看就是被绿怕了,天天满脑子的扫操作。哪像我们单身汪,最多也就绿别人媳妇。

    亮了(1)
  • Jasminehello (1级) 2017-07-19回复35楼

    神级马赛克,两个手机对话真神奇,为什么是女朋友发歌曲?而不是男朋友发歌曲?我电脑反了?

    亮了(0)
    • 鬼魅羊羔 (4级)网络尖刀的小屌丝一枚。 2017-07-19回复

      @ Jasminehello  我估摸着,是想演示这个场景,自己拿女票的手机和自己互相发送对话来幻想一个场景,结果在发歌曲链接的时候,忘了切换手机了。。。

      亮了(2)
  • 田田田 (1级) 2017-07-20回复36楼

    假装自己有女朋友

    亮了(2)
  • 流言 (1级) 2017-07-24回复37楼

    装个后门多好~要是你女朋友正在啪啪啪,根本没兴趣听歌啊。

    亮了(0)
  • freebuf新闻媒体 (1级) 2017-07-25回复38楼

    @ 路人假 给我来一把冒蓝火的加特林

    亮了(1)
  • Firewings 2017-07-27回复39楼

    怎么把网址以工具形式发出去呢

    亮了(0)
  • 2028123 (1级) 2017-07-31回复40楼

    问一下大家,我按照刀郎哥说的做了,但是为什么只在数据库能够显示ip信息, 但是后台点击lookip,里面是空白的啥都没有 这是什么原因 求大家指教 感激不尽

    亮了(0)
  • 坚持! (1级)不想把沉迷技术作为情商低的借口。 2017-08-09回复41楼

    信安小白一枚,前来学习大婶们的经验,以后就要和你们这些大神们为伍了,希望以后我能变的比你们更强

    亮了(0)
  • 如昱 (1级) 2017-09-17回复42楼

    ni zhen de xiao si wo le . lao po gei ni fa le yi shou ge,ran hou lao po jiu bei ding wei le ?

    亮了(1)

 

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

刀郎

刀郎

2002的第一场雪

8文章数30评论数

最近文章

打造一款自己的勒索软件预警系统

2018.08.28

打造刀郎安全PHP系统

2018.07.23

Android调试工具之一包操作上

2017.09.27

浏览更多

相关阅读

  • 利用XML签名攻击绕过SAML2.0单点登录
  • 有趣的安全实验:利用多线程资源竞争技术上传shell
  • Chrome、Edge、IE和Firefox 明年初将不再支持RC4加密技术
  • MySQL绕过WAF实战技巧
  • 如何通过LDAP注入在20秒之内绕过Joomla!的登录认证(含演示视频)

特别推荐

关注我们 分享每日精选文章

活动预告

  • 11月

    FreeBuf精品公开课·双11学习狂欢节 | 给努力的你打打气

    已结束
  • 10月

    【16课时-连载中】挖掘CVE不是梦(系列课程2)

    已结束
  • 10月

    【首节课仅需1元】挖掘CVE不是梦

    已结束
  • 9月

    【已结束】自炼神兵之自动化批量刷SRC

    已结束

FREEBUF

  • 免责声明
  • 协议条款
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2018 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2018年11月12日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me