六二二
凌晨两点半,睡不着,刷手机
评论区有的链接先别急着点,发现可疑链接第一步是看它跳到哪里
以下是一个真实案例,从发现到举报的全过程
发现钓鱼链接
本来是在找 Minecraft YSM(Yes Steve Model)的模型资源
YSM 自带的几个模型玩腻了,想上网找找有没有更多的优质模型,免费白嫖的
YSM 是个模组,模型是单独的模型文件,结果搜到一个视频标题写着「800模型免费下载分享|ysm常见问题」
UP主「某UP主」,5 级号,播放量 1.3 万
视频链接:已打码
点进去发现视频里叠了两个水印,明显是搬运的,连自己的内容都懒得做
简介里的链接一点就跳到站外去了
再往下翻还有一大群「已三连」,日期全是同一天
往下翻评论区,UP 主自己发了条评论「整合包」,后面挂着蓝色的 b23.tv 短链接
看到这就已经感觉不太对了

评论区里贴的是 URL 编码过的 B 站短链
解码后是 https://b23.tv/xxx,实际上编不编码都是同一个短链
然后跳到盗版美团的假三连检测页(market.waimaiXXXXX.com),挂着 AI 写的进度条加倒计时,假装在检测三连
倒计时结束就跳到真正的目标,134.19.XXX.XXX:6004 的假 B 站登录页
整条链都是 HTTP 没有 HTTPS,InPrivate 检测到不安全连接会弹警告
如果跳转被拦了,会看到「三连验证未通过」的页面,标题也是「三连检测中…」,刷新一下就自动跳了,进度条和倒计时完全是装样子的,如下图

正在检测的时候长这样,进度条是匀速的倒计时条

跳转后网址栏显示的是假 B 站域名和实际 IP

看似正常的链接也可能解出惊喜
这个域名也有意思,11.biliXX.cn.bbbXXXX33.com
biliXX.cn 本身是个真实注册的 .cn 域名,bbbXXXX33.com 也是另一个真域名
拼在一起读起来就像 11.biliXX.cn 加 .bbbXXXX33.com,让人以为在访问两个合法域名
但 DNS 解析上整个就是 bbbXXXX33.com 的子域名,biliXX.cn 只是子域名名字里的一段字符串
利用 .cn 长得像顶级域的特性来制造视觉迷惑
最终跳到 134.19.XXX.XXX:6004/一串随机字符串,每个短链对应不同路径,用来跟踪点击来源
bbbXXXX33.com、market.waimaiXXXXX.com、6004 端口的假 B 站全在同一台服务器上
各个端口行为独立,404 页面都不一样,cookie 命名风格又统一
应该是各自跑了独立的 nginx 容器,不是同一个 nginx 实例管的
HTTP/2 302location: https://market.waimaiXXXXX.com/gd2/wm/40JZCH ?tenant=gundam&isMultiTab=true&bs=0000 &lch=SJ_nryx8ywmqnBzadj_5正版域名是 waimai.meituan.com,这个钓鱼的是 waimaiXXXXX.com
看得出来waimaiXXXXX.com是主域名了
跟那些假官网套路一样,正版和盗版放一起一眼就能看出来
而且用的假官网做的还比较像
- 正版
steampowered.com,盗版steamXXXXa.com特别版steam我可没有听说过 - 正版
7-zip.org,盗版7zix.dxx来源不明没有备案界面一看就是AI写的/套得模板,dxx我在CloudFlare的Pages静态托管中见过 - 正版
huorong.cn,盗版app-huXrong.xxx.cn和hu-huXrong.xxx.cn纯纯李鬼,一踏乱塞东西进去
去掉点、加横杠、换后缀,怎么像怎么来,下到下崽器就有的受了,甚至可能下到带银狐病毒的安装包
认准正版链接:
钓鱼页面
感觉还是像AI写的页面,这和我要找的ysm模型没半毛钱关系啊
背景抽象,钓鱼更抽象😅
结果后面偶然间发现是模板套的😅
TIP话说一般支持作者的渠道是作者的工房或者爱发电啊,就算是给粉丝们白嫖也是用网盘啊(
谁会有事没事写一个谁都没有听过的平台让你去获取啊,这不就明摆着钓鱼诈骗嘛(
刚开始睡不着,正好来研究一下嘿嘿😋

下面还有个手机+验证码登录的表单

这个表单的背景水印写着「陌陌电玩」,陌陌是个正规社交平台,不做电玩,水印应该是随便贴的素材(研究到下面其实是模板)
两套方案:扫码偷 session,或者短信中转偷验证码
不过二维码挑设备,电脑上能扫手机上不行
页面底部还有条B站内置浏览器自带的温馨提示:「当前网页不在哔哩哔哩官方域名下,请注意您的账号安全」
B站内置浏览器检测到跳到外站,当然,其他浏览器也可能会提示http不安全
端口扫描
查 IP 和确认解析:
curl ipinfo.io/134.19.XXX.XXXnslookup market.waimaiXXXXX.com134.19.XXX.XXX,AS49453 Global Layer B.V.,机房荷兰 Lelystad
然后我打开终端直接一个nmap“肘”起(新机忘了装了)
先装上先
sudo pacman -S nmapnmap 是一个开源的网络探测工具,全称 Network Mapper,用来扫描主机端口、识别服务和操作系统
官网:nmap.org,文档和教程在 nmap.org/docs.html
上了 nmap,先扫常用端口:
nmap -sS -T4 --top-ports 1000 134.19.XXX.XXX文档是有写的
-sS SYN 半开扫描,只发 SYN 包不完成握手,速度快且不在目标留日志
-T4 时序模板,T0 最慢最隐蔽,T5 最快
--top-ports 1000 只扫最常用的 1000 个端口
80 和 443 是 nginx,其他全被防火墙拦了,nginx 返回的是面板默认页「恭喜,站点创建成功」,nginx默认页连改都懒得改
来都来了,全端口扫一遍:
nmap -sS -T4 -p- --min-rate 5000 134.19.XXX.XXX小寄巧:
-p- 等于 -p 1-65535,扫所有端口
--min-rate 5000 每秒至少发 5000 个包,提速用,网好像抽了一下,问题不大
结果:
PORT STATE SERVICE80/tcp open http nginx443/tcp open ssl/http nginx6004/tcp open http nginx → 假登录页8006/tcp open http nginx → noVNC13876/tcp open unknown41922/tcp open ssh OpenSSH 8.9p1 Ubuntu45461/tcp open unknownopen 端口开放且有服务监听
filtered 防火墙阻止了探测
closed 端口可达但无服务在监听
8006 跑着 noVNC 网页远程桌面,加载的配置文件:
curl http://134.19.XXX.XXX:8006/defaults.jsoncurl http://134.19.XXX.XXX:8006/mandatory.jsondefaults.json: { "resize": "scale", "reconnect_delay": 3000 }mandatory.json: { "reconnect": true, "autoconnect": true }自动连接 + 断线重连 3 秒,websockify 返回 502
41922 挂着 SSH,抓主机密钥:
ssh-keyscan -p 41922 -t rsa 134.19.XXX.XXXssh-keyscan -p 41922 -t ecdsa 134.19.XXX.XXXOpenSSH 8.9p1 Ubuntu-3ubuntu0.15
13876 和 45461 能建立 TCP 连接,发 HTTP 请求后被重置
浏览器直接打开 http://134.19.XXX.XXX:8006,出来了 Windows 锁屏界面
时间显示 4:14,用户名 docker
看到用户名的时候没绷住

能看到的就是锁屏上的信息,仅此而已
没碰密码,等机房和相关部门来处理

nmap 扫到 nginx + Ubuntu SSH,浏览器看到 Windows 锁屏
说明 Windows 跑在 Docker 容器里,宿主机是 Linux,用户名 docker 是默认用户
架构推测
各个服务独立运行,互不影响,nginx 正常的时候 noVNC 的 websockify 挂了个 502,典型的前端反代和后端分离
这个 Windows 不是跑钓鱼页面的,只是个管理后台
骗子通过 noVNC 远程进 Windows 桌面,在上面管理容器和钓鱼页面
这个 noVNC 还是 QEMU 的,跟我用Linux的WinBoat项目跑Windows办公/工程软件一样(Winboat是基于KVM/QEMU的虚拟机,但做了容器封装,和docker整一起就是Docker容器套KVM虚拟机的复合架构)
本质上还是Linux上开个Windows虚拟机,可以通过 noVNC 网页访问桌面
插一嘴Winboat
启动Winboat(GUI的Winboat有点抽,纯docker+RDP也挺好用)
docker start WinBoat#以下是输出❯ Warning: you are using the BTRFS filesystem for /storage, this might introduce issues with Windows Setup! #问题不大,我试过了❯ Detected that your custom .iso file was removed, will be ignored.❯ Booting Windows using QEMU v10.0.6...BdsDxe: loading Boot0004 "Windows Boot Manager" from HD(1,GPT,D8E76AF0-FA43-4084-A619-43E315A23461,0x800,0x40000)/\EFI\Microsoft\Boot\bootmgfw.efiBdsDxe: starting Boot0004 "Windows Boot Manager" from HD(1,GPT,D8E76AF0-FA43-4084-A619-43E315A23461,0x800,0x40000)/\EFI\Microsoft\Boot\bootmgfw.efi❯ Windows started successfully, visit http://127.0.0.1:8006/ to view the screen...容器运行状态
docker stats WinBoat#以下是输出CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM % NET I/O BLOCK I/O PIDSc42a0361a07f WinBoat 113.01% 4.17GiB / 30.46GiB 13.69% 290kB / 90.3kB 1GB / 128MB 39但是,就个人体验而言,还是双方启用了udp快,自然在本地跑的时候,VNC的体验肯定不如开了UDP并且像freerdp或者KDEplasma自带的KRDC这种RDP客户端好使和流畅就是了
继续~
Linux 主机(Ubuntu,SSH 端口 41922) ├── Docker │ ├── 容器: nginx-proxy(80/443 反代) │ ├── 容器: phishing-web(钓鱼页面) │ ├── 容器: Windows(8006 noVNC,管理后台) │ └── 容器: maybe-db └── SSH 直连宿主机这套架构的好处:
快速迁移:镜像打包好,换台服务器 docker compose up -d 就恢复
这可能是域名从 2025 年 8 月一直活跃的原因,被投诉后换机房重新部署就行
故障隔离:单个容器挂了不影响其他
权限隔离:拿到容器权限也不等于拿到宿主机
域名信息收集
继续挖
没装 whois
sudo pacman -S whois查域名 whois
sudo pacman -S whoiswhois waimaiXXXXX.com- 或者浏览器打开
whois.com/whois/waimaiXXXXX.com)(后来了解过后才知道,但还是是终端方便啊Q.Q)
结果:
Domain: waimaiXXXXX.comRegistrar: NameSilo, LLC(IANA 1479)Created: 2025-08-10Expires: 2026-08-10Status: clientTransferProhibitedNameServer: ns1.dnsowl.com / ns2.dnsowl.com / ns3.dnsowl.comPrivacy: PrivacyGuardian.orgNameSilo + PrivacyGuardian + dnsowl,注册信息隐藏,DNS 不审核内容
这套组合就是钓鱼站的经典配方:免审注册商 + WHOIS 隐藏 + 不管内容的 DNS,三个服务商凑一起刚好够骗子安心运营
查证书透明度日志(浏览器打开 crt.sh/?q=waimaiXXXXX.com):
2025-08-10 .... Let's Encrypt 首次签发2025-09-17 .... 续签2025-12-17 .... 续签2026-03-14 .... 续签2026-06-11 .... 续签(当前有效)每个 SSL 证书申请都记录在公开的日志里,域名注册多久、用过哪些子域名都能查到
从 2025 年 8 月到现在,五轮续签,一直在运营
子域名还暴露了另一个仿冒对象:gaoneng.bilibili.com.waimaiXXXXX.com
仿 B 站高能,主域名还是那样 换汤不换药,前面任他造,造了一堆很长的猎奇的子域名
诶?Let’s Encrypt 是免费公开的,好站坏站都能用,区别在于域名和用途\
我的正经站一开始就是HTTPS,而这条链全走HTTP,有证书也没见用上,害
钓鱼模板平台
顺着域名又挖到一个页面,xxx.xxx/reg-v2/admin/,标题是「后台管理系统 - 专属链接生成器」
这个面板里有 60 多个钓鱼模板,覆盖了各种热门套路:
游戏类:黑神话悟空、艾尔登法环、幻兽帕鲁、原神、星穹铁道、绝区零、鸣潮、三角洲行动、蛋仔派对、第五人格、荒野大镖客、战地风云6 网盘类:百度网盘超级年卡、夸克网盘SVIP、腾讯微云、123网盘 视频类:爱奇艺年卡、怪奇物语第五季、疯狂动物城2 擦边类:各类擦边引流模板 骗局类:0元购、拼多多砍价助力、流量包充值、邀请好友赚钱、苹果17三折叠
选个模板点进去,还有「注册QQ通用模板生成器」「社交平台通用模板生成器」之类的工具,换张背景图就能批量生产钓鱼页面
每个模板可以选背景图片(每个模板配了十几张背景图),还能自定义标题文案什么的
整个后台是 PHP 写的,根目录直接 302 跳到这个管理面板
模板文件、图片资源目录都能访问,API 接口重定向到 HTTP(连 HTTPS 都懒得开全)
不过模板生成页面需要登录才能用

这个模板叫「通用推广模板(支持QQ/陌陌等)」,直接是一个手机号注册登录页
上面的「腾讯电玩」「破解版游戏大全」大字也是模板自带的,连内容都懒得自己写就套上去了
(六百六十六,套模板连背景图都懒得换,盐都不盐了😅)
这个运行后台套了 Cloudflare,跟钓鱼服务器不在同一台机器,属于诈骗团伙的另一个组件
CAUTION发现该平台请勿自行尝试登录或注册,建议直接向反诈中心举报
毕竟咱的反诈的力度是很顶的
做这些的人很刑很可拷啊
早点扬了吧,每次看到这些乱七八糟的东西/广告都烦

关联线索
同网段扫一下相邻 IP:
nmap -sn 134.19.XXX.XXX-230-sn ping 扫描,只查哪些在线不扫端口
发现 226/227/228/229 都在线,统一跑着 katfile.com,Apache/AlmaLinux
同一反向域名 connected-by.global-layer.com,是一个集群
短链接变体用 urlscan.io 查(搜 domain:waimaiXXXXX.com):
b23.tv/xxx → /gd2/wm/40JZCHb23.tv/xxx → /gd2/wm/40JZCWxxx 最早 2026-05-07 就被 urlscan 记录了,说明至少从 5 月开始活动
同一模式 cm-cmt-1-1OG2 结尾换字符批量生成,落地页路径分两个版本
举报
然后发了投诉信:
- 机房 abuse@global-layer.com:要求封 134.19.XXX.XXX
- 注册商 abuse@namesilo.com:要求冻结 waimaiXXXXX.com
通过邮件上报的,端口扫描表、跳转链、证书时间线、SSH 指纹、whois 记录全附上了
英语不好,写邮件还是交给猫娘了😋
提交到 12321 反诈中心也通过了
收工
搞完了
最后还是找到了别的up分享的有ysm,有能力的话还是可以支持一下的
一夜突发恶疾写出来的[Doge]
鏖战通宵了啊,饿啊,凌晨两点写到八点还不困啊
不管了,继续吃瓜看还有什么乐子
TIP叠个甲[手动狗头]
全程未触及任何密码,未尝试解锁或登录任何系统
所有信息均来自公开端口扫描、DNS 查询和证书透明度日志
发现的问题已通过合规渠道上报机房和域名注册商处理
本案例仅作技术学习参考,请勿对未经授权的目标进行扫描
钓鱼/诈骗属于违法犯罪行为,请勿尝试模仿或用于非法用途
如果这篇文章对你有帮助,欢迎分享给更多人!
部分信息可能已经过时
