15年安全老兵详解《孤注一掷》里的黑客技术及杀猪盘

news2024/11/25 21:44:40

img

做为网络安全从业者,今天谈谈电影《孤注一掷》涉及到的相关的黑客攻防技术和场景。

电影制作方也算是用心了,隔壁王大娘提醒我男主张艺兴饰演的潘生与编程语言Python在读音上似乎有点弦外之音,有点类似或谐音。

img

开篇男主潘生从标准码农衬衫打扮到刻意西装革履意气风发,体验了什么是职场失落,在公司全员大会上晋升受阻衬托下氛围瞬间尴尬,男主一气之下扔掉工牌,当场离职不干了,这里其实有违背职场离职流程,现实职场程序员离职还有诸多的流程,交接文档、交接代码库等等。

img

1. SQL注入,投放大量表情包

从瞬间离职可以看出男主比较血气,虽然没有rm -Rf、删库跑路之类的神操作,但片中男主潘生利用sqlmap工具,扫描和寻找可利用的漏洞或弱点,目的也就是通过sql注入方式入侵公司系统,修改了新晋升研发老大的演讲屏幕,并在屏幕上给予了一堆的笑与哭泣的表情包,这也是本片第一个秀了一把黑客入侵场景,也奠定说明了男主有一定的攻防技术,为本片后续情节做了技术铺垫。

img

那什么是SQL注入?,大白话(讲给隔壁王大娘听),假设王大娘您去超市购物时,柜台需要王大娘您提供商品的名称。王大娘您告诉柜台:“我要买苹果”。柜台人员会根据王大娘您的请求找到苹果并交给您。 但是,想象一下,如果有人恶意地顾客告诉柜台:“我要买苹果’ OR ‘1’=‘1’”。这种情况下,柜台人员可能会将所有的商品都给该恶意地顾客,因为条件 ‘1’=‘1’ 总是为真。这就是SQL注入的原理。

黑客世界中, 黑客通过SQL注入伪造请求或绕过网站相关安全验证,窃取你的数据或全部用户数据,甚至是修改和删除数据。

img

本片段,男主潘生利用SQL注入漏洞入侵数据库,获取后台密码,同时利用用户名admin和密码RC075219登陆公司大屏管理系统,并投放系列泄愤的表情包,最后一走了之,奔向梦想的新加坡萤火游戏公司。

img

img

2. 男主潘生入侵骗子手机的傲气与“萤火”梦想破灭

离职后的男主和一群怀着对未来充满希望的年轻人,在飞往梦想的飞机上谈笑风生,潘生对飞机上的几个人都能爆出其大名,同行人都很诧异,怎么知道他们的名字?,这也是本片第二次涉及网络安全,潘生说他入侵了孙阳饰演安俊才的手机,显然,本片段没有讲述如何入侵手机并读取如通讯录、照片等信息。

img

黑客入侵手机的方式方法有很多,如诱导下载带后门/木马的应用程序、伪装成图片并诱导受害者打开图片并植入木马、搭建wifi热点并诱导受害者连接并读取通讯录/图片/短信等等,诸多方式可入侵手机 ,我在这里也提醒王大娘,在大街上/菜市场/陌生人等渠道谨慎扫描二维码,时髦的王大娘不要轻易安装陌生人推荐的APP、不要轻易的趁陌生的WIFI/热点。

隔壁王大娘也用智能手机,让我好好讲讲手机入侵影响小到个人,大到政府官员/国家层面,好好给王大娘讲讲,好奇的王大娘。

现实世界中,入侵手机的案例时常发生,我告诉王大娘,黑客最喜欢入侵您的智能手机,入侵之后窃取您的各类材料只需要喝一杯老北京豆汁的时间,而且您再也没有隐私了。针对政府要员、竞争对手的手机入侵也屡见不鲜,如以色列网络情报公司NSO开发的黑客软件“飞马”入侵多国国家元首、政企界人士、皇室成员等的智能手机,超过5万个电话号码遭监控。

随着飞机到骗局里的目的地,在孙阳饰演安俊才也就是阿才的“看秀”诱惑下,一群带着梦想的年轻人第一次体验了梦碎异国他乡,被街头群殴,从虚幻的满怀期待被拽回残酷的现实,从电影院现场观影观众的情绪和反应来看也算拉起来本片第一个意外的小高潮。

img

入园区之后经过恐吓、挨打、传销式给梦想打气:今天睡地板明天睡老板、避免家人报案: 象征性的给家人报平安, 利用二进制求救(太高端,大家都没有get求救信号),各种带6的手势和包含6的信息(6的二进制是110,意思就是求救,拨打110) 等系列流程之后,男主潘生接到的第一个工作任务或叫研发任务就是写爬虫,阿才问潘生会不会写爬虫,爬取电话号码和邮箱信息。

img

隔壁王大娘问那为什么要写爬虫呢?为什么要爬取电话号码和邮箱信息? 大家或许都收到过莫名涉及赌/博彩等相关内容手机短信或邮件,正所谓姜太公钓鱼愿者上钩,骗子也会利用这点并夹杂着无限诱人的虚假内容,诱导受害者。

同时网络安全领域有一种攻击战术叫钓鱼攻击,通过内容伪造、诱导等方式,诱使受害者填写银行卡密码、转发重要文件、点击恶意链接、打开藏了病毒的附件等操作。诈骗集团会利用爬取到的手机号、电子邮件等进行精准诈骗。

3. 为了安娜500W业绩目标,全面开启“杀猪盘”模式

本片中男主潘生在现实与逼迫下,各种逃跑无路, 一句”我帮你完成业绩任务,你出去报警救我“男主潘生与金晨饰演的梁安娜在同病相怜现实下达成畸形的合作模式,也开启了二人的行骗之旅,说到这,连隔壁王大娘都很差异,问我还有如此简单的程序员,就算任务完成,诈骗集团有放安娜离开的可能吗?

为了金晨饰演的梁安娜能达成500百万的业绩目标,整个骗子集团开启了“杀猪盘”模式。

整个“杀猪盘”,分为3个核心阶段,分别为寻猪、养猪、杀猪。

寻猪阶段

所谓“寻猪”也称为“圈猪”, 就是找到潜在受骗目标或受骗人群,这里就是为什么男主潘生被逼问会不会写爬虫,爬取目标受害人群的电话或邮箱信息,诈骗集团利用爬取的手机号码或电子邮件进行精准投送诈骗信息,这也是王大娘经常和我说手机接收到的各类博彩信息的背后逻辑。

本片中最大受害者,王大陆饰演的顾天之,就是因为收到一条诈骗集团在“寻猪”阶段推送的带有诱导短信内容,一步一步落入骗子的金钱诱惑、美人计等连环圈套中,开启了人生一条不归路。

img

王大娘问我,现实世界中,诈骗集团都有那些阶段来圈定受骗目标,也就是“寻猪”手段都有那些?

  • 诈骗集团经常会通过微信、微博、百合、QQ、世纪佳缘、探探、陌陌等,这些都是诈骗狗推们“寻猪”途径;
  • 非法分子利用伪基站进行钓鱼,传播诈骗短信,在安全意识不足情况下点击链接就可能被“钓鱼”或成为“寻猪”对象;
  • 非法分子群发钓鱼邮件,恶意传播木马或经受不足诱惑,被“钓鱼”或成为“寻猪”对象。

以上只是罗列常见的“寻猪”手段,面对诈骗集团不断翻新的“寻猪”技战术,且已经行程完整成产业链,唯有提高自我警惕性,不要相信天上掉馅饼,唯有如此才能最大限度的避开各类诱惑。

养猪阶段

已落入“圈猪”圈套的顾天之,时刻沉溺在虚幻喜悦中却全然不知,此时诈骗团伙已经为顾天之量身制定了周密的进一步诱骗计划,也就是所谓的“养猪”,不断的让顾天之得到甜头,不断的投喂虚幻的收益和美人计下的温柔与关心。

img

王大娘也很纳闷,顾天之不是赚了不少钱,是真到到账吗?我和王大娘说诈骗集团“不怕你赚钱,就怕你不玩”,人都有两心,贪心与不甘心。

在这个阶段,因为在已经沦为骗子角色的男主潘生技术的加持下,“养猪”的技术手段进一步升级,我和王大娘说涉及到的技术如下(王大娘听的一愣一愣)。

  • 养猪”的第一阶段为顾天之量身定制收益页面,使其肾上腺素飙升,也就是动态篡改网页或动态生成虚假网页,调整虚假赔率,营造巨额收益的假象,使其痴迷。王大娘总结说是不是看到的,你因为的,其实不是真的,大娘总结的精辟。

img

  • 养猪”的第二阶段,诈骗集团釜底抽薪,各种套路诱骗顾天之奋不顾身的投身网赌,顾天之不惜与女友、朋友、家人分裂,最终背水一战瞒着家人抵押房产套现800万元购买科太币。

杀猪阶段

也就是对于被骗者最悲催的阶段,深陷泥潭的顾天之完成房产抵押,并将获得的800万抵押款打入诈骗集团账户,诈骗集团开启收网模式进入“杀猪阶段”。片中顾天之满心期待下被微信拉黑,一切泡沫瞬间破裂,奔溃、自责、懊恼,最终在父母、女友、朋友的面前跳楼自杀,走向人生末路,把悲伤留给活着的人。

img

img

随着顾天之一跃而下,本来前途一片光明的年轻生命就此画上句号,诈骗集团也血淋淋的呈现整个杀猪盘完整过程。

img

写到这里,也再没有心思的完成剩余的片段分析。就像电影的最后,出席记者招待会上最后一排一个手拿诈骗集团标志人物依然镇定自若的坐着, 这个镜头也告诉我们类似的诈骗、类似的悲剧不会停止,唯有提高自我的安全意思,才能更好的保护自己,保护好家人、朋友。

最后送上一首来自网络的反诈“三字经”:

诈骗术、千千万,要防范、也不难。

莫贪心、要记牢,一盲信、就中招。

陌生号、咱不接,陌生人、咱别信。

听讲课、发红包,带节奏、是忽悠,

大馅饼、不砸咱,小便宜、骗大钱。

假链接、咱不点,来推销、咱不理,

银行卡、保管好,要转账、问儿女。

存理财、要当心,卖股权、您别信,

有异常、快报警,找警察,帮助您。

最后

统计数据显示,目前我国网安人才缺口达140万之多…
不管你是网络安全爱好者还是有一定工作经验的从业人员
不管你是刚毕业的行业小白还是想跳槽的专业人员
都需要这份超级超级全面的资料
几乎打败了市面上90%的自学资料
并覆盖了整个网络安全学习范畴
来 收藏它!一定会对你的学习有所帮助!

朋友们如果有需要全套网络安全入门+进阶学习资源包,可以点击免费领取(如遇扫码问题,可以在评论区留言领取哦)~

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

在这里插入图片描述

1.网安必备全套工具包和源码

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,路线图上的每一个知识点,我都有配套的视频讲解。
在这里插入图片描述

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加护网行动、CTF和挖SRC漏洞的经验和技术要点。
在这里插入图片描述

网安方面的电子书我也收藏了200多本,基本上热门的和经典的我都有,也可以共享。
在这里插入图片描述

4.NISP、CISP等各种证书备考大礼包

在这里插入图片描述

5.信息安全工程师备考大礼包

在这里插入图片描述

6.网安大厂面试题

这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。
在这里插入图片描述
在这里插入图片描述
朋友们如果有需要全套网络安全入门+进阶学习资源包,可以点击免费领取(如遇扫码问题,可以在评论区留言领取哦)~

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/978829.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

排序算法:选择排序(直接选择排序、堆排序)

朋友们、伙计们,我们又见面了,本期来给大家解读一下有关排序算法的相关知识点,如果看完之后对你有一定的启发,那么请留下你的三连,祝大家心想事成! C 语 言 专 栏:C语言:从入门到精通…

网络安全人才供需严重失衡,预计2027年缺口将扩大到300万人

网络安全法正式实施5年了。 这5年,是网络安全法治化体系化日趋完善的5年,也是我国网络安全产业黄金发展的5年。 赛迪顾问数据显示,2016年,我国网络安全市场规模为336.2亿元;而2021年,市场规模达到900多亿…

java IO流(四) 数据流 序列化流

数据流 再学习一种流,这种流在开发中偶尔也会用到,我们想把数据和数据的类型一并写到文件中去,读取的时候也将数据和数据类型一并读出来。这就可以用到数据流,有两个DataInputStream和DataOutputStream. DataOutputStream类 写入特定类型 D…

JS 方法实现复制粘贴

背景 以前我们一涉及到复制粘贴功能,实现思路一般都是: 创建一个 textarea 标签 让这个 textarea 不可见(定位) 给这个 textarea 赋值 把这个 textarea 塞到页面中 调用 textarea 的 select 方法 调用 document.execCommand…

Java逻辑控制

目录 一、顺序结构 二、分支结构 1、if语句 (1) 语法格式1​编辑 (2)语法格式2​编辑 (3)语法格式3 2、switch 语句 三、循环结构 1、while循环 2、break 3、continue 4、for 循环 5、do whil…

Pycharm通用设置个性化设置

Pycharm通用设置&个性化设置 通用设置取消打开Pycharm自动进入项目开启【Ctrl鼠标滑轮】放大缩小字体 个性化设置设置彩虹括号 通用设置 取消打开Pycharm自动进入项目 选择选择菜单【File】>【Settings】进入设置页面选择【Appearance & Behavior】>【System S…

dantax参数调优

dantax参数调优 1.speed调优 可能会导致数据倾斜 处理的速度不同,可能会导致job非常慢 举例子,比如总限速是每秒100条record,其中第一个channel速度是每秒99条record,第二个channel是每秒1条record,加起来是每条100条…

Helm Deploy Online Rancher Demo

文章目录 简介预备条件在线安装 Rancher Helm Chart选择 SSL 配置安装 cert-managerHelm 安装 Rancher验证 Rancher Server 是否部署成功 简介 Rancher 是一个开源的企业级全栈化容器部署及管理平台。已有超过 1900 万次下载,4000 生产环境的应用。 简单的说&…

医院如何选择跨网文件交换产品,提升业务效率?

我国医院根据国家信息安全相关法规要求,大多都采用网闸等隔离手段,将网络隔离为内网和外网,但网络隔离后,医院仍需要进行内外网间的文件交换,如患者的检测报告、学术研究等资料。而医院内的不同科室都存在内外网文件交…

被动元件库存“见底”,或迎涨价潮? | 百能云芯

近日,有消息称被动元件可能会涨价,这促使了被动元件相关股票的全面上涨。国内相关供应链表示,虽然目前没有涨价的条件,但经过长时间的库存消化,各种应用的库存几乎已经清空,只等待终端需求的回升。 自2021年…

软件测试/测试开发丨测试用例自动录入 学习笔记

点此获取更多相关资料 本文为霍格沃兹测试开发学社学员学习笔记分享 原文链接:https://ceshiren.com/t/topic/27139 测试用例自动录入 测试用例自动录入的价值 省略人工同步的步骤,节省时间 兼容代码版本的自动化测试用例 用例的执行与调度统一化管理…

STM32--蓝牙

本文主要介绍基于STM32F103C8T6和蓝牙模块实现的交互控制 简介 蓝牙(Bluetooth)是一种用于无线通信的技术标准,允许设备在短距离内进行数据交换和通信。它是由爱立信(Ericsson)公司在1994年推出的,以取代…

【前端打怪升级日志之CSS篇】position定位

学习链接:阮一峰CSS定位详解 学习总结: 学习应用:待补充。。。

阿里云再推视频生成大模型,2分钟生成高清电影级效果视频

近日,阿里云推出全新视频生成大模型I2VGen-XL,并在魔搭社区开放体验,用户上传一张图片后2分钟左右即可生成一段1280*720的高分辨率视频,该模型研发负责人表示,未来将进一步实现2K超清效果,可应用于短视频内…

懂点心理学 - 踢猫效应

懂点心理学,生活工作两不误~ 什么是踢猫效应 某公司董事长为了重整公司事务,许诺自己将早到晚归。有一次,他在家看报太入迷以至于忘记了时间,为了不迟到,他在公路上超速驾驶,结果被警察开了罚单…

Vue + Element UI 实现权限管理系统 前端篇(十四):菜单功能实现菜

Vue Element UI 实现权限管理系统 前端篇(十四):菜单功能实现 菜单功能实现 菜单接口封装 菜单管理是一个对菜单树结构的增删改查操作。 提供一个菜单查询接口,查询整颗菜单树形结构。 http/modules/menu.js 添加 findMenu…

微信公众号开发:Vue3+Pinia

步骤一:绑定域名 先登录微信公众平台进入“公众号设置”的“功能设置”里填写“JS接口安全域名”。 步骤二:引入JS文件 在需要调用JS接口 :http://res.wx.qq.com/open/js/jweixin-1.6.0.js npm install weixin-js-sdk 这里报错了。 //…

语音识别数据的采集方法:基本流程数据类型

“人工智能是一种模仿人类功能的产品。数据采集的方法需要针对特定的场景需求。”—–Mark Brayan (澳鹏CEO) 我们一直说,对于一个高质量的人工智能产品离不开高质量的训练数据。对于不同的人工智能我们需要不同的数据对其训练。要采集正确的数据去训练特定的模型才…

float浮动布局大战position定位布局

华子目录 布局方式普通文档流布局浮动布局(浮动主要针对与black,inline元素)float属性浮动用途浮动元素父级高度塌陷 position属性定位篇相对定位(relative为属性值,配合left属性,和top属性使用&#xff09…

快速理解DDD领域驱动设计架构思想-基础篇 | 京东物流技术团队

1 前言 本文与大家一起学习并介绍领域驱动设计(Domain Drive Design) 简称DDD,以及为什么我们需要领域驱动设计,它有哪些优缺点,尽量用一些通俗易懂文字来描述讲解领域驱动设计,本篇并不会从深层大论述讲解落地实现,这…