3435 字
9 分钟
关于我凌晨睡不着,顺手扒了一下钓鱼站这档事
2026-06-22

六二二
凌晨两点半,睡不着,刷手机

评论区有的链接先别急着点,发现可疑链接第一步是看它跳到哪里

以下是一个真实案例,从发现到举报的全过程

发现钓鱼链接#

本来是在找 Minecraft YSM(Yes Steve Model)的模型资源
YSM 自带的几个模型玩腻了,想上网找找有没有更多的优质模型,免费白嫖的
YSM 是个模组,模型是单独的模型文件,结果搜到一个视频标题写着「800模型免费下载分享|ysm常见问题」
UP主「某UP主」,5 级号,播放量 1.3 万
视频链接:已打码 点进去发现视频里叠了两个水印,明显是搬运的,连自己的内容都懒得做
简介里的链接一点就跳到站外去了
再往下翻还有一大群「已三连」,日期全是同一天

往下翻评论区,UP 主自己发了条评论「整合包」,后面挂着蓝色的 b23.tv 短链接
看到这就已经感觉不太对了

UP主评论区发钓鱼链接

评论区里贴的是 URL 编码过的 B 站短链
解码后是 https://b23.tv/xxx,实际上编不编码都是同一个短链
然后跳到盗版美团的假三连检测页(market.waimaiXXXXX.com),挂着 AI 写的进度条加倒计时,假装在检测三连
倒计时结束就跳到真正的目标,134.19.XXX.XXX:6004 的假 B 站登录页

整条链都是 HTTP 没有 HTTPS,InPrivate 检测到不安全连接会弹警告

如果跳转被拦了,会看到「三连验证未通过」的页面,标题也是「三连检测中…」,刷新一下就自动跳了,进度条和倒计时完全是装样子的,如下图

假三连验证失败页

正在检测的时候长这样,进度条是匀速的倒计时条

正在检测三连

跳转后网址栏显示的是假 B 站域名和实际 IP

跳转后的假B站页面

看似正常的链接也可能解出惊喜

这个域名也有意思,11.biliXX.cn.bbbXXXX33.com
biliXX.cn 本身是个真实注册的 .cn 域名,bbbXXXX33.com 也是另一个真域名
拼在一起读起来就像 11.biliXX.cn.bbbXXXX33.com,让人以为在访问两个合法域名

但 DNS 解析上整个就是 bbbXXXX33.com 的子域名,biliXX.cn 只是子域名名字里的一段字符串
利用 .cn 长得像顶级域的特性来制造视觉迷惑

最终跳到 134.19.XXX.XXX:6004/一串随机字符串,每个短链对应不同路径,用来跟踪点击来源

bbbXXXX33.commarket.waimaiXXXXX.com、6004 端口的假 B 站全在同一台服务器上

各个端口行为独立,404 页面都不一样,cookie 命名风格又统一
应该是各自跑了独立的 nginx 容器,不是同一个 nginx 实例管的

HTTP/2 302
location: https://market.waimaiXXXXX.com/gd2/wm/40JZCH
?tenant=gundam&isMultiTab=true&bs=0000
&lch=SJ_nryx8ywmqnBzadj_5

正版域名是 waimai.meituan.com,这个钓鱼的是 waimaiXXXXX.com

看得出来waimaiXXXXX.com是主域名了

跟那些假官网套路一样,正版和盗版放一起一眼就能看出来
而且用的假官网做的还比较像

  • 正版 steampowered.com,盗版 steamXXXXa.com 特别版steam我可没有听说过
  • 正版 7-zip.org,盗版 7zix.dxx 来源不明没有备案界面一看就是AI写的/套得模板,dxx我在CloudFlare的Pages静态托管中见过
  • 正版 huorong.cn,盗版 app-huXrong.xxx.cnhu-huXrong.xxx.cn 纯纯李鬼,一踏乱塞东西进去

去掉点、加横杠、换后缀,怎么像怎么来,下到下崽器就有的受了,甚至可能下到带银狐病毒的安装包

认准正版链接:

钓鱼页面#

感觉还是像AI写的页面,这和我要找的ysm模型没半毛钱关系啊
背景抽象,钓鱼更抽象😅
结果后面偶然间发现是模板套的😅

TIP

话说一般支持作者的渠道是作者的工房或者爱发电啊,就算是给粉丝们白嫖也是用网盘啊(
谁会有事没事写一个谁都没有听过的平台让你去获取啊,这不就明摆着钓鱼诈骗嘛(
刚开始睡不着,正好来研究一下嘿嘿😋

假扫码登录页-二维码

下面还有个手机+验证码登录的表单

手机号+验证码钓鱼表单
这个表单的背景水印写着「陌陌电玩」,陌陌是个正规社交平台,不做电玩,水印应该是随便贴的素材(研究到下面其实是模板)

两套方案:扫码偷 session,或者短信中转偷验证码
不过二维码挑设备,电脑上能扫手机上不行

页面底部还有条B站内置浏览器自带的温馨提示:「当前网页不在哔哩哔哩官方域名下,请注意您的账号安全」
B站内置浏览器检测到跳到外站,当然,其他浏览器也可能会提示http不安全

端口扫描#

查 IP 和确认解析:

curl ipinfo.io/134.19.XXX.XXX
nslookup market.waimaiXXXXX.com

134.19.XXX.XXX,AS49453 Global Layer B.V.,机房荷兰 Lelystad

然后我打开终端直接一个nmap“肘”起(新机忘了装了
先装上先

sudo pacman -S nmap

nmap 是一个开源的网络探测工具,全称 Network Mapper,用来扫描主机端口、识别服务和操作系统
官网:nmap.org,文档和教程在 nmap.org/docs.html
上了 nmap,先扫常用端口:

nmap -sS -T4 --top-ports 1000 134.19.XXX.XXX

文档是有写的
-sS SYN 半开扫描,只发 SYN 包不完成握手,速度快且不在目标留日志
-T4 时序模板,T0 最慢最隐蔽,T5 最快
--top-ports 1000 只扫最常用的 1000 个端口

80 和 443 是 nginx,其他全被防火墙拦了,nginx 返回的是面板默认页「恭喜,站点创建成功」,nginx默认页连改都懒得改

来都来了,全端口扫一遍:

nmap -sS -T4 -p- --min-rate 5000 134.19.XXX.XXX

小寄巧:
-p- 等于 -p 1-65535,扫所有端口
--min-rate 5000 每秒至少发 5000 个包,提速用,网好像抽了一下,问题不大

结果:

PORT STATE SERVICE
80/tcp open http nginx
443/tcp open ssl/http nginx
6004/tcp open http nginx → 假登录页
8006/tcp open http nginx → noVNC
13876/tcp open unknown
41922/tcp open ssh OpenSSH 8.9p1 Ubuntu
45461/tcp open unknown

open 端口开放且有服务监听
filtered 防火墙阻止了探测
closed 端口可达但无服务在监听

8006 跑着 noVNC 网页远程桌面,加载的配置文件:

curl http://134.19.XXX.XXX:8006/defaults.json
curl http://134.19.XXX.XXX:8006/mandatory.json
defaults.json: { "resize": "scale", "reconnect_delay": 3000 }
mandatory.json: { "reconnect": true, "autoconnect": true }

自动连接 + 断线重连 3 秒,websockify 返回 502

41922 挂着 SSH,抓主机密钥:

ssh-keyscan -p 41922 -t rsa 134.19.XXX.XXX
ssh-keyscan -p 41922 -t ecdsa 134.19.XXX.XXX

OpenSSH 8.9p1 Ubuntu-3ubuntu0.15

13876 和 45461 能建立 TCP 连接,发 HTTP 请求后被重置

浏览器直接打开 http://134.19.XXX.XXX:8006,出来了 Windows 锁屏界面
时间显示 4:14,用户名 docker

看到用户名的时候没绷住

VNC 远程桌面锁屏

能看到的就是锁屏上的信息,仅此而已
没碰密码,等机房和相关部门来处理

锁屏用户名为 docker

nmap 扫到 nginx + Ubuntu SSH,浏览器看到 Windows 锁屏
说明 Windows 跑在 Docker 容器里,宿主机是 Linux,用户名 docker 是默认用户

架构推测#

各个服务独立运行,互不影响,nginx 正常的时候 noVNC 的 websockify 挂了个 502,典型的前端反代和后端分离

这个 Windows 不是跑钓鱼页面的,只是个管理后台
骗子通过 noVNC 远程进 Windows 桌面,在上面管理容器和钓鱼页面

这个 noVNC 还是 QEMU 的,跟我用Linux的WinBoat项目跑Windows办公/工程软件一样(Winboat是基于KVM/QEMU的虚拟机,但做了容器封装,和docker整一起就是Docker容器套KVM虚拟机的复合架构)
本质上还是Linux上开个Windows虚拟机,可以通过 noVNC 网页访问桌面

插一嘴Winboat#

启动Winboat(GUI的Winboat有点抽,纯docker+RDP也挺好用)

docker start WinBoat
#以下是输出
Warning: you are using the BTRFS filesystem for /storage, this might introduce issues with Windows Setup! #问题不大,我试过了
Detected that your custom .iso file was removed, will be ignored.
Booting Windows using QEMU v10.0.6...
BdsDxe: loading Boot0004 "Windows Boot Manager" from HD(1,GPT,D8E76AF0-FA43-4084-A619-43E315A23461,0x800,0x40000)/\EFI\Microsoft\Boot\bootmgfw.efi
BdsDxe: starting Boot0004 "Windows Boot Manager" from HD(1,GPT,D8E76AF0-FA43-4084-A619-43E315A23461,0x800,0x40000)/\EFI\Microsoft\Boot\bootmgfw.efi
Windows started successfully, visit http://127.0.0.1:8006/ to view the screen...

容器运行状态

docker stats WinBoat
#以下是输出
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM % NET I/O BLOCK I/O PIDS
c42a0361a07f WinBoat 113.01% 4.17GiB / 30.46GiB 13.69% 290kB / 90.3kB 1GB / 128MB 39

但是,就个人体验而言,还是双方启用了udp快,自然在本地跑的时候,VNC的体验肯定不如开了UDP并且像freerdp或者KDEplasma自带的KRDC这种RDP客户端好使和流畅就是了

继续~#

Linux 主机(Ubuntu,SSH 端口 41922)
├── Docker
│ ├── 容器: nginx-proxy(80/443 反代)
│ ├── 容器: phishing-web(钓鱼页面)
│ ├── 容器: Windows(8006 noVNC,管理后台)
│ └── 容器: maybe-db
└── SSH 直连宿主机

这套架构的好处:

快速迁移:镜像打包好,换台服务器 docker compose up -d 就恢复
这可能是域名从 2025 年 8 月一直活跃的原因,被投诉后换机房重新部署就行

故障隔离:单个容器挂了不影响其他
权限隔离:拿到容器权限也不等于拿到宿主机

域名信息收集#

继续挖
没装 whois

sudo pacman -S whois

查域名 whois

sudo pacman -S whois
whois waimaiXXXXX.com
  • 或者浏览器打开 whois.com/whois/waimaiXXXXX.com)(后来了解过后才知道,但还是是终端方便啊Q.Q)

结果:

Domain: waimaiXXXXX.com
Registrar: NameSilo, LLC(IANA 1479)
Created: 2025-08-10
Expires: 2026-08-10
Status: clientTransferProhibited
NameServer: ns1.dnsowl.com / ns2.dnsowl.com / ns3.dnsowl.com
Privacy: PrivacyGuardian.org

NameSilo + PrivacyGuardian + dnsowl,注册信息隐藏,DNS 不审核内容

这套组合就是钓鱼站的经典配方:免审注册商 + WHOIS 隐藏 + 不管内容的 DNS,三个服务商凑一起刚好够骗子安心运营

查证书透明度日志(浏览器打开 crt.sh/?q=waimaiXXXXX.com):

2025-08-10 .... Let's Encrypt 首次签发
2025-09-17 .... 续签
2025-12-17 .... 续签
2026-03-14 .... 续签
2026-06-11 .... 续签(当前有效)

每个 SSL 证书申请都记录在公开的日志里,域名注册多久、用过哪些子域名都能查到
从 2025 年 8 月到现在,五轮续签,一直在运营
子域名还暴露了另一个仿冒对象:gaoneng.bilibili.com.waimaiXXXXX.com
仿 B 站高能,主域名还是那样 换汤不换药,前面任他造,造了一堆很长的猎奇的子域名

诶?Let’s Encrypt 是免费公开的,好站坏站都能用,区别在于域名和用途\

我的正经站一开始就是HTTPS,而这条链全走HTTP,有证书也没见用上,害

钓鱼模板平台#

顺着域名又挖到一个页面,xxx.xxx/reg-v2/admin/,标题是「后台管理系统 - 专属链接生成器」

这个面板里有 60 多个钓鱼模板,覆盖了各种热门套路:

游戏类:黑神话悟空、艾尔登法环、幻兽帕鲁、原神、星穹铁道、绝区零、鸣潮、三角洲行动、蛋仔派对、第五人格、荒野大镖客、战地风云6 网盘类:百度网盘超级年卡、夸克网盘SVIP、腾讯微云、123网盘 视频类:爱奇艺年卡、怪奇物语第五季、疯狂动物城2 擦边类:各类擦边引流模板 骗局类:0元购、拼多多砍价助力、流量包充值、邀请好友赚钱、苹果17三折叠

选个模板点进去,还有「注册QQ通用模板生成器」「社交平台通用模板生成器」之类的工具,换张背景图就能批量生产钓鱼页面

每个模板可以选背景图片(每个模板配了十几张背景图),还能自定义标题文案什么的

整个后台是 PHP 写的,根目录直接 302 跳到这个管理面板
模板文件、图片资源目录都能访问,API 接口重定向到 HTTP(连 HTTPS 都懒得开全)
不过模板生成页面需要登录才能用

通用推广模板

这个模板叫「通用推广模板(支持QQ/陌陌等)」,直接是一个手机号注册登录页
上面的「腾讯电玩」「破解版游戏大全」大字也是模板自带的,连内容都懒得自己写就套上去了
(六百六十六,套模板连背景图都懒得换,盐都不盐了😅)

这个运行后台套了 Cloudflare,跟钓鱼服务器不在同一台机器,属于诈骗团伙的另一个组件

CAUTION

发现该平台请勿自行尝试登录或注册,建议直接向反诈中心举报
毕竟咱的反诈的力度是很顶的
做这些的人很刑很可拷

早点扬了吧,每次看到这些乱七八糟的东西/广告都烦

12321 投诉提交成功

关联线索#

同网段扫一下相邻 IP:

nmap -sn 134.19.XXX.XXX-230

-sn ping 扫描,只查哪些在线不扫端口

发现 226/227/228/229 都在线,统一跑着 katfile.com,Apache/AlmaLinux
同一反向域名 connected-by.global-layer.com,是一个集群

短链接变体用 urlscan.io 查(搜 domain:waimaiXXXXX.com):

b23.tv/xxx → /gd2/wm/40JZCH
b23.tv/xxx → /gd2/wm/40JZCW

xxx 最早 2026-05-07 就被 urlscan 记录了,说明至少从 5 月开始活动
同一模式 cm-cmt-1-1OG2 结尾换字符批量生成,落地页路径分两个版本

举报#

然后发了投诉信:

通过邮件上报的,端口扫描表、跳转链、证书时间线、SSH 指纹、whois 记录全附上了
英语不好,写邮件还是交给猫娘了😋

提交到 12321 反诈中心也通过了

收工#

搞完了
最后还是找到了别的up分享的有ysm,有能力的话还是可以支持一下的

一夜突发恶疾写出来的[Doge]
鏖战通宵了啊,饿啊,凌晨两点写到八点还不困啊

不管了,继续吃瓜看还有什么乐子

TIP

叠个甲[手动狗头]
全程未触及任何密码,未尝试解锁或登录任何系统
所有信息均来自公开端口扫描、DNS 查询和证书透明度日志
发现的问题已通过合规渠道上报机房和域名注册商处理
本案例仅作技术学习参考,请勿对未经授权的目标进行扫描
钓鱼/诈骗属于违法犯罪行为,请勿尝试模仿或用于非法用途

分享

如果这篇文章对你有帮助,欢迎分享给更多人!

关于我凌晨睡不着,顺手扒了一下钓鱼站这档事
https://text.lilystar.cn/posts/fishing/
作者
Lily
发布于
2026-06-22
许可协议
CC BY-NC-SA 4.0

部分信息可能已经过时

目录