CiLocks钓鱼页面设计解析:仿Instagram特效页背后的社会工程心理学
【免费下载链接】CiLocksCrack Interface lockscreen, Metasploit and More Android/IOS Hacking项目地址: https://gitcode.com/GitHub_Trending/ci/CiLocks
CiLocks 是一款面向 Android/iOS 的锁屏破解与安全测试工具集,其中内置的"Instagram 特效生成器"钓鱼页面(SpyCam 模块)是研究社会工程攻击设计的绝佳样本。本文将逐层拆解这个仿 Instagram 特效钓鱼页面的界面设计、心理诱导手法和静默回传机制,帮助你理解钓鱼攻击"为什么有效",并学会识别同类页面的破绽。
钓鱼页面从哪里来:CiLocks 的 SpyCam 模块
CiLocks 的主脚本 cilocks 提供一个 15 项功能的交互式菜单。与钓鱼页面直接相关的是第 14 项Get WebCam {Over Internet}(跨互联网获取摄像头)。
它的工作流程非常简洁(见 cilocks#L879-L886):
- 用 PHP 内置服务器
php -S 127.0.0.1:3333启动本地 Web 服务; - 通过 ngrok 把本地服务暴露成一个公网
https://xxx.ngrok.io短链; - 用
sed把占位符forwarding_link替换成真实短链,动态生成 index2.html(钓鱼页面)和 index.php(入口跳板); - 提示攻击者"Send this link to the Target"——把链接发给受害者。
也就是说,仓库根目录里的 index2.html 是成品示例,而 tmp.html、tmp.php 才是真正的模板,index.php 与 tmp.php 逻辑一致:先引入 ip.php 记录访问者 IP 和 User-Agent(ip.php#L19-L27),再跳转到特效页面。
页面设计拆解:一张"专业感"十足的伪装页
打开钓鱼页面,第一眼看到的是一个相当完整的落地页(index2.html#L641-L665):
- Hero 区:整幅动漫风背景大图(即 Screenshoot/background1.png,1920x1080,16:9 横版),叠加白色导航栏和标题Instagram Effect Creator;
- 两个输入框:占位文字分别是
Take picture和Please Allow the Camera(index2.html#L660-L663)——注意,它们只是装饰,真正的摄像头请求由页面加载时自动发起; - 中部卡片区:"collections" 特效合集卡片,模拟真实特效站的浏览体验;
- 下载区:Email/Phone 单选按钮、"Try Now" 按钮、Apple Store / Play Store 商店徽章(index2.html#L733-L767);
- 页脚区:五列导航链接 + 法律免责声明,营造"正规大公司"观感(index2.html#L768-L827)。
社会工程心理学:为什么受害者会允许摄像头
这个页面的说服力来自四重心理机制的叠加 👇
1. 品牌光环:白嫖 "Instagram" 的信任
标题直接写Instagram Effect Creator。Instagram 是全球亿级用户熟悉的平台,借用其品牌名可以瞬间绕过"这是不是钓鱼页"的质疑——大脑对知名品牌有"熟悉度=安全感"的启发式判断,用户几乎不会去验证域名。
2. 利益前置 + "One Click" 降低决策成本
下载区的文案是 "Create an Instagram Effect withOne Clickand Easy"(index2.html#L739-L740)。"免费""一键""简单"是典型的低门槛承诺:当收益被描述为零成本时,用户拒绝的心理代价反而变高了。
3. 话术包装的权限请求
最巧妙的一笔是把索取权限伪装成功能说明。输入框占位文字Please Allow the Camera让用户以为"允许摄像头"是使用特效的必要步骤,而非"页面在偷拍我"。这是框架效应(Framing Effect)的典型应用:同一个权限弹窗,被叙述成"服务需求"后,授权率会显著上升。
4. 隐藏机制:受害者看不见的摄像头
真正的摄录逻辑藏在<head>里(index2.html#L572-L636):
- 一个
hidden="hidden"的<video>元素和 canvas 画布,页面上完全不可见; - 页面加载即调用
getUserMedia请求前置摄像头(facingMode: "user"); - 用户一旦点下"允许",
setInterval每1.5 秒把一帧画面画到 canvas、转成 base64,静默 POST 到 post.php; - post.php#L11-L15 将 base64 解码后按时间戳保存为
cam/cam<日期时间>.png。
受害者全程只看到特效页面,没有任何预览画面提示"正在拍摄"——视觉上的"无事发生"进一步强化了信任。
数据回传链路:一次访问能泄露什么
把三个 PHP 文件连起来看,一条完整的回传链路就清晰了:
| 环节 | 文件 | 作用 |
|---|---|---|
| 入口记录 | ip.php | 抓取受害者 IP + User-Agent,追加写入ip.txt |
| 跳转跳板 | index.php / tmp.php | 记录 IP 后 302 跳转到特效页面 |
| 图像回传 | post.php | 接收 base64 摄像头截图,落盘到cam/目录 |
| 地理定位 | info/index2.html → info/get.php | IP Logger 变体:诱导开启定位,收集经纬度、设备内存/核心数、屏幕分辨率,最后重定向到 google.com 打草惊蛇 |
| 结果聚合 | cilocks#L539-L576 | 终端自动解析geolocate.txt,输出坐标、地图链接、设备指纹 |
如何识别这类钓鱼页面:5 个可操作检查点
🚩 这个页面其实留下了不少破绽,掌握以下检查点可以快速识破:
- 看域名:正规产品不会把特效站部署在随机字符的临时隧道子域(如
xxx.ngrok.io)上; - 看页脚版权:本页面页脚仍保留 "ABOUT ZOMATO"、"© Zomato™ Ltd." 字样(index2.html#L772-L824)——套用模板忘了改文案,是伪造页面最经典的马脚;
- 看权限逻辑:真实 Instagram 不会在 H5 落地页里要求你"允许摄像头"才能浏览特效。凡是浏览型页面索要摄像头/定位的,一律高危;
- 看请求行为:页面打开后若出现无意义的高频 POST 请求(每 1.5 秒一张图),说明在静默回传数据;
- 看链接来源:来路不明的短信/社交私信里的"特效""照片"链接,是此类攻击最主要的投递渠道。
防护建议与学习提醒
✅给普通用户:点击陌生链接前先看域名;对任何"允许摄像头/定位"弹窗保持默认怀疑,先拒绝;定期检查系统权限列表中的"最近使用相机"应用。
✅给安全学习者:CiLocks 的这套"品牌伪装 + 利益诱导 + 隐藏采集"组合,是 Phishing-as-a-Service 的极简教学案例。但请务必注意:该项目仓库自身也明确标注了"Please Don't Use for illegal Activity"(见 README.md)。未经明确授权,对他人设备或账号实施任何社会工程与数据采集行为均属违法——本文分析仅用于防御视角的学习与教学,合法使用场景限定于你拥有授权的环境(如红蓝对抗演练、自有设备测试)。
【免费下载链接】CiLocksCrack Interface lockscreen, Metasploit and More Android/IOS Hacking项目地址: https://gitcode.com/GitHub_Trending/ci/CiLocks
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考