☰
CiLocks钓鱼页面设计解析:仿Instagram特效页背后的社会工程心理学
2026/9/25 15:28:53 网站建设 项目流程

CiLocks钓鱼页面设计解析:仿Instagram特效页背后的社会工程心理学

【免费下载链接】CiLocksCrack Interface lockscreen, Metasploit and More Android/IOS Hacking项目地址: https://gitcode.com/GitHub_Trending/ci/CiLocks

CiLocks 是一款面向 Android/iOS 的锁屏破解与安全测试工具集,其中内置的"Instagram 特效生成器"钓鱼页面(SpyCam 模块)是研究社会工程攻击设计的绝佳样本。本文将逐层拆解这个仿 Instagram 特效钓鱼页面的界面设计、心理诱导手法和静默回传机制,帮助你理解钓鱼攻击"为什么有效",并学会识别同类页面的破绽。

钓鱼页面从哪里来:CiLocks 的 SpyCam 模块

CiLocks 的主脚本 cilocks 提供一个 15 项功能的交互式菜单。与钓鱼页面直接相关的是第 14 项Get WebCam {Over Internet}(跨互联网获取摄像头)。

它的工作流程非常简洁(见 cilocks#L879-L886):

  1. 用 PHP 内置服务器php -S 127.0.0.1:3333启动本地 Web 服务;
  2. 通过 ngrok 把本地服务暴露成一个公网https://xxx.ngrok.io短链;
  3. 用sed把占位符forwarding_link替换成真实短链,动态生成 index2.html(钓鱼页面)和 index.php(入口跳板);
  4. 提示攻击者"Send this link to the Target"——把链接发给受害者。

也就是说,仓库根目录里的 index2.html 是成品示例,而 tmp.html、tmp.php 才是真正的模板,index.php 与 tmp.php 逻辑一致:先引入 ip.php 记录访问者 IP 和 User-Agent(ip.php#L19-L27),再跳转到特效页面。

页面设计拆解:一张"专业感"十足的伪装页

打开钓鱼页面,第一眼看到的是一个相当完整的落地页(index2.html#L641-L665):

  • Hero 区:整幅动漫风背景大图(即 Screenshoot/background1.png,1920x1080,16:9 横版),叠加白色导航栏和标题Instagram Effect Creator;
  • 两个输入框:占位文字分别是Take picture和Please Allow the Camera(index2.html#L660-L663)——注意,它们只是装饰,真正的摄像头请求由页面加载时自动发起;
  • 中部卡片区:"collections" 特效合集卡片,模拟真实特效站的浏览体验;
  • 下载区:Email/Phone 单选按钮、"Try Now" 按钮、Apple Store / Play Store 商店徽章(index2.html#L733-L767);
  • 页脚区:五列导航链接 + 法律免责声明,营造"正规大公司"观感(index2.html#L768-L827)。

社会工程心理学:为什么受害者会允许摄像头

这个页面的说服力来自四重心理机制的叠加 👇

1. 品牌光环:白嫖 "Instagram" 的信任

标题直接写Instagram Effect Creator。Instagram 是全球亿级用户熟悉的平台,借用其品牌名可以瞬间绕过"这是不是钓鱼页"的质疑——大脑对知名品牌有"熟悉度=安全感"的启发式判断,用户几乎不会去验证域名。

2. 利益前置 + "One Click" 降低决策成本

下载区的文案是 "Create an Instagram Effect withOne Clickand Easy"(index2.html#L739-L740)。"免费""一键""简单"是典型的低门槛承诺:当收益被描述为零成本时,用户拒绝的心理代价反而变高了。

3. 话术包装的权限请求

最巧妙的一笔是把索取权限伪装成功能说明。输入框占位文字Please Allow the Camera让用户以为"允许摄像头"是使用特效的必要步骤,而非"页面在偷拍我"。这是框架效应(Framing Effect)的典型应用:同一个权限弹窗,被叙述成"服务需求"后,授权率会显著上升。

4. 隐藏机制:受害者看不见的摄像头

真正的摄录逻辑藏在<head>里(index2.html#L572-L636):

  • 一个hidden="hidden"的<video>元素和 canvas 画布,页面上完全不可见;
  • 页面加载即调用getUserMedia请求前置摄像头(facingMode: "user");
  • 用户一旦点下"允许",setInterval每1.5 秒把一帧画面画到 canvas、转成 base64,静默 POST 到 post.php;
  • post.php#L11-L15 将 base64 解码后按时间戳保存为cam/cam<日期时间>.png。

受害者全程只看到特效页面,没有任何预览画面提示"正在拍摄"——视觉上的"无事发生"进一步强化了信任。

数据回传链路:一次访问能泄露什么

把三个 PHP 文件连起来看,一条完整的回传链路就清晰了:

环节文件作用
入口记录ip.php抓取受害者 IP + User-Agent,追加写入ip.txt
跳转跳板index.php / tmp.php记录 IP 后 302 跳转到特效页面
图像回传post.php接收 base64 摄像头截图,落盘到cam/目录
地理定位info/index2.html → info/get.phpIP Logger 变体:诱导开启定位,收集经纬度、设备内存/核心数、屏幕分辨率,最后重定向到 google.com 打草惊蛇
结果聚合cilocks#L539-L576终端自动解析geolocate.txt,输出坐标、地图链接、设备指纹

如何识别这类钓鱼页面:5 个可操作检查点

🚩 这个页面其实留下了不少破绽,掌握以下检查点可以快速识破:

  1. 看域名:正规产品不会把特效站部署在随机字符的临时隧道子域(如xxx.ngrok.io)上;
  2. 看页脚版权:本页面页脚仍保留 "ABOUT ZOMATO"、"© Zomato™ Ltd." 字样(index2.html#L772-L824)——套用模板忘了改文案,是伪造页面最经典的马脚;
  3. 看权限逻辑:真实 Instagram 不会在 H5 落地页里要求你"允许摄像头"才能浏览特效。凡是浏览型页面索要摄像头/定位的,一律高危;
  4. 看请求行为:页面打开后若出现无意义的高频 POST 请求(每 1.5 秒一张图),说明在静默回传数据;
  5. 看链接来源:来路不明的短信/社交私信里的"特效""照片"链接,是此类攻击最主要的投递渠道。

防护建议与学习提醒

✅给普通用户:点击陌生链接前先看域名;对任何"允许摄像头/定位"弹窗保持默认怀疑,先拒绝;定期检查系统权限列表中的"最近使用相机"应用。

✅给安全学习者:CiLocks 的这套"品牌伪装 + 利益诱导 + 隐藏采集"组合,是 Phishing-as-a-Service 的极简教学案例。但请务必注意:该项目仓库自身也明确标注了"Please Don't Use for illegal Activity"(见 README.md)。未经明确授权,对他人设备或账号实施任何社会工程与数据采集行为均属违法——本文分析仅用于防御视角的学习与教学,合法使用场景限定于你拥有授权的环境(如红蓝对抗演练、自有设备测试)。

【免费下载链接】CiLocksCrack Interface lockscreen, Metasploit and More Android/IOS Hacking项目地址: https://gitcode.com/GitHub_Trending/ci/CiLocks

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询