求助各位师傅,我们被境外黑产盯上薅羊毛了。搞了大量虚假账户薅羊毛,我们正在排查可疑的账户,正在让业务部门同事想办法追回。我们在溯源对方的过程运气不错,搞到了对方的一些源代码。
现在我们这边的思路是这样的:
第一步:先对这些代码做审计,看能不能挖到漏洞,最好是能拿下对方服务器的权限。
第二步:拿到权限后有两个想法:
植入JS脚本,记录他们登录的IP地址
或者做个假的Flash更新弹窗,诱导他们下载我们准备的程序,直接控制对方电脑收集证据
不过说实话,这么搞确实有点擦边。想听听大家的意见:
技术上这条路走得通吗?有没有其他的一些办法可以分享?法律风险怎么规避?
麻烦各位师傅给点建议,谢谢!
现在我们这边的思路是这样的:
第一步:先对这些代码做审计,看能不能挖到漏洞,最好是能拿下对方服务器的权限。
第二步:拿到权限后有两个想法:
植入JS脚本,记录他们登录的IP地址
或者做个假的Flash更新弹窗,诱导他们下载我们准备的程序,直接控制对方电脑收集证据
不过说实话,这么搞确实有点擦边。想听听大家的意见:
技术上这条路走得通吗?有没有其他的一些办法可以分享?法律风险怎么规避?
麻烦各位师傅给点建议,谢谢!




sbbbb.cn 网络安全导航


