我真没想到——91爆料|我差点点进去:我整理了证据链

我真没想到——91爆料|我差点点进去:我整理了证据链

导语 昨天在群里看到一条看起来“普通”的链接,标题写着吸引人的关键词——我差点点进去。出于职业习惯我先没点,而是把它保存下来做了简单核查。结果发现的东西超出预期:层层跳转、伪造证书、隐蔽脚本、以及多个可疑域名互相牵连。把整个调查过程和证据链整理出来,供大家参考和检验。

当时的情形

  • 来源:微信群转发的一条短链接,配文含模糊诱导性语句。
  • 我的第一反应:感觉不对,但又好奇。于是决定“不点链接”,而是用工具去看后台发生了什么。
  • 结论性感受:这不是单纯的垃圾广告,背后有一套相对成熟的引流/欺骗机制。

我如何调查(步骤)

  1. 保存原始短链接并用在线沙箱打开(不在主力设备上)。
  2. 在 URL 扫描服务(如 urlscan.io、VirusTotal)提交原链接查看跳转链和快照。
  3. 用 WHOIS/CRT.SH 查域名注册信息与 SSL 证书历史,分析证书颁发主体和到期/创建时间。
  4. 检查跳转过程中出现的中间域名与 IP,利用被动 DNS、Shodan、Censys 查询宿主信息。
  5. 下载页面源代码并用 JS 美化工具查看是否有 base64/obfuscation/动态 eval 执行。
  6. 在受控环境中抓包(浏览器 DevTools / Wireshark)记录请求与返回,确认是否有第三方追踪、逃逸脚本或可疑文件下载。
  7. 结合在线威胁情报(恶意域名黑名单、沙箱报告)交叉验证。

核心证据链(要点编号)

  1. 原始短链接 -> 第一跳:短链解析到一个中转域名(域名通常为近期注册,WHOIS 信息被隐匿)。
  2. 中转域名 -> 第二跳:通过 3~6 次 HTTP 重定向到多个不同域名,跳转链长度和多次跨域是典型的隐藏真实目的地的做法。
  3. 最终落脚页:看似正常页面,但源代码中有大量混淆的 JavaScript,包含被 base64 编码并通过 eval 执行的逻辑,分析后发现有以下行为:
  • 动态注入 iframe 并请求外部 JS。
  • 尝试触发浏览器通知权限弹窗并诱导用户同意。
  • 检测环境(是否为虚拟机、是否有开发者工具打开)后才加载下一步脚本(延迟加载、反分析机制)。
  1. SSL/证书异常:部分中间域名使用自签或通配证书,另有域名采用 Let’s Encrypt 等免费证书但证书链频繁更换,指向机构信息不一致。
  2. 第三方请求与数据泄露风险:抓包显示页面会向外部分析/广告域名发送大量 headers、referer、部分 cookie 信息,存在指纹收集的迹象。
  3. 关联域名网络:被动 DNS 和 SSL 指纹显示多个域名共享相同 IP 池或相邻 ASN,且这些域名历史上多次出现在垃圾邮件/钓鱼报告中。

可核查的证据资源(我用过的工具和平台)

  • URL 扫描:urlscan.io、VirusTotal(URL + 文件沙箱)
  • 域名与证书:WHOIS、crt.sh、SecurityTrails
  • 被动 DNS 与托管信息:PassiveTotal、Shodan、Censys
  • JS/页面分析:浏览器 DevTools、jsbeautifier、Burp/Charles(代理抓包)
  • 行为沙箱:Hybrid-Analysis、ANY.RUN 这些工具的结果可以互相印证,任何一个环节单独看可能模糊,但连起来就能形成完整链条。

可疑行为与技术细节(简述)

  • 多层重定向:通过短链、中转、再到目标域,降低追踪难度。
  • JS 混淆与动态执行:用 base64/hex 编码和 eval,使人工审查困难。
  • 权限诱导:伪装成“查看内容需允许通知/下载”的提示,诱导用户授权或下载伪装软件。
  • 浏览器指纹与流量上报:收集 userAgent、屏幕分辨率、时区、插件信息等以实现精准推送/分发。
  • 恶意订阅与费用陷阱:确认过的案例中,有通过通知推送促成“付费订阅”或下载钓鱼 apk 的记录。

给读者的可操作建议(简短)

  • 遇到可疑链接:先不点。把链接复制到 URL 扫描平台或在隔离环境打开。
  • 不随意允许浏览器通知、不要安装来源不明的扩展或 APK。
  • 使用广告与脚本拦截器(uBlock Origin、NoScript 类)降低被动追踪风险。
  • 若误点击并输入过信息:及时更改相关账号密码,开启双因素认证,检查交易明细。
  • 发现恶意页面:向浏览器/平台举报、同时把域名提交到 VirusTotal/对应厂商。

如果你想进一步核验 我可以把我收集到的扫描报告链接、关键截图与抓包摘要整理成一个可下载的包(不包含任何可执行文件,仅报告与日志),方便你在本地做复查。也可以把原始短链或页面地址发给我,我按上面的流程帮你做一次完整的自动化核查并给出结论。