文章总结: 该文解析《毛骗》第三集中社会工程学手法:黎伟通过预设情境让王秘书在可被观察处输入密码,结合肩窥获取凭据,并讨论企业应核实请求发起人、保护敏感工位、离席锁屏等防护措施。同时提及付斌交钱情节,强调日志无法记录社工攻击两端。
综合评分: 78
文章分类: 社会工程学,网络安全,实战经验,安全意识
《毛骗》第三集:校长电脑有密码,黎伟等的却是王秘书
原创
messfree
messfree
MessFreeSecurity
2026年9月30日 08:00
河北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
《毛骗》人心攻防录 03|社会工程学 × 网络安全
《毛骗》讲一群年轻人如何合伙设局。第三集开头,小宝他们盯上了秦雪:在团伙看来,她靠谈感情取得信任,再借机骗钱。安宁正在接触的付斌,也被他们认作同一路数的“爱情骗子”。几个人商量,让这两位各自以为遇到了有钱人,再从中收一笔“介绍费”。
团伙里的黎伟还有自己的麻烦。他参加高考多年,老师告诉他,新校长对这件事很不满;若今年再考不上,可能找机会让他离开。黎伟想给自己留条退路,打算去找校长的把柄。于是,咖啡馆里有人等着见“富人”,学校里有人惦记着校长的电脑。两条线交替出现,直到后半集才各自收网。
两个爱情骗子,都想先见到人
小宝他们没有直接说“我认识有钱人”。团伙先用图像软件做出报纸版面,把秦雪和付斌各自包装成值得结识的富人,再把报纸放到咖啡馆里。有人翻到报纸,身边恰好又有人认识报上的人,搭话便顺理成章。
图1|约 09:20,“富商之子”的版面正在图像软件里制作。
安宁陪付斌谈借钱,小宝陪秦雪谈认识富人。两边都听到了一万元介绍费,也都没立刻掏钱。付斌说自己出七千,由安宁出三千;秦雪说今晚拿不出钱。他们有同一个要求:先见人,再谈付款。
图2|约 10:40,付斌听到一万元介绍费,提出先见面。
介绍费还没到手。另一边,黎伟已经进了校长办公室,却在电脑前停住了。
办公室进去了,电脑进不去
黎伟和同伴进了校长办公室。他坐到电脑前,屏幕停在 Administrator 的密码框。人能进屋,电脑不让进。后来黎伟也说:“电脑有密码。”
图3|约 22:10,黎伟面对管理员密码框。
他没有在镜头里试出密码。同伴便去找王秘书搭话,自称新来团委宣传部,负责网站管理,还解释领导正在楼上开会。秘书没有在镜头里核实他的身份。过一会儿,黎伟又在走廊里碰洒饮料,帮王秘书擦拭。两次接触都没拿到电脑权限,却让这几个人以“办事”“帮忙”的姿态留在她身边。
图4|约 23:40,黎伟的同伴自称来自团委宣传部。
那封邮件没到,王秘书却输过了密码
黎伟接着打电话,自称“教务处刘老师”,说卫生评比出了新规定,文件已经发到校长邮箱,请王秘书过去看看,最好下载后存在校长电脑里。王秘书答应去查。
图5|约 26:08,黎伟在电话里提起“卫生评比的新规定”。
王秘书往办公室走时,黎伟抢先一步到办公桌旁,调好一台带屏幕的小设备。镜头切到设备画面:键盘就在视野里。王秘书回来,坐下输入密码,打开邮箱,却没有找到那封邮件。黎伟在电话里改口,说可能是网络问题,文件可以打印后送来。
图6|约 26:38,小屏幕显示办公桌上的键盘。
图7|约 26:46,王秘书回到电脑前输入密码,随后去查邮箱。
邮件没有收到,文件也没有下载。电话里说改天打印后送来,王秘书便离开了办公室。黎伟又回到办公桌,看小屏幕里的键盘画面,再在 Administrator 界面输入。他盯着电脑说:“我就不信你这里面没有秘密。”
图8|约 27:20,黎伟查看小屏幕里的键盘画面。画面里读不出具体口令。
图9|约 27:22,黎伟回到管理员登录界面输入。片中没拍到他打开哪份文件。
王秘书没有把密码告诉电话那头的人。她只是照常做秘书的工作:有人说给校长发了文件,她去查一眼。黎伟要的正是这个动作。他不问密码,而是给知道密码的人安排了一次登录,还提前选好了能看见键盘的位置。
安全行业把“编一个身份和办事理由,让对方照着做”称作预设情境(pretexting)。这场戏里又叠了一层肩窥:旁人通过设备观察密码输入。管理员密码框没有失效;黎伟设法决定了王秘书何时输、在哪里输,以及谁能看到她的手。NIST 的研究也把视频观察密码输入列为一种物理风险。
片尾,同伴在黎伟的电脑上看到一张打码的私人照片,追问照片发给了谁,还惊讶地提到校长。校长随后改口,说黎伟“想上多久就上多久”。剧情暗示黎伟找到了能施压的材料,但没有拍清照片从何而来,也没展示文件被打开、复制和发送的完整过程。这里能讨论的,是黎伟如何让秘书在可被观察的地方登录;“破解口令”“植入木马”都不是这段戏拍到的事。
付斌见到了人,还是交出七千
校园这边忙着找把柄,介绍费那条线也到了后半场。小宝带着秦雪,安宁带着付斌,终于让两人见了面。双方刚介绍完,现场一场冲突就把谈话打断。团伙随后说,想再约一次,介绍费得先交。
付斌原本坚持“先见到人”,这回他的确见了。于是他把七千元交给小宝。镜头没有同样清楚地拍到秦雪付款,也没有拍到另一笔三千元交付。
付斌防的是“人根本不存在”。团伙让他见到了人,却又把收费条件挪到下一次见面。人确实来过,仍回答不了另一个问题:这一万元凭什么交给眼前的介绍人?
日志上是本人登录,谁派的任务?
假如这通电话打进公司,话术可能是:“领导让我催你核一张付款单,现在登录后台看一下。”财务打开真实系统,输入自己的密码。登录日志通常会记下账号、时间和设备,却不会写明任务是谁编的、键盘旁站着谁。系统只确认口令正确;付款单是否真的要在此刻处理,仍得回到业务流程核实。
这正是网络安全里社工难查的地方。攻击者可以编出一件员工职责内的事,再挑选办理的时间和现场;员工带着自己的合法权限完成登录。接下来若有人试图复用口令或接手未锁定的会话,异常活动可能落在一个看似正常的账号下。剧里拍清了假电话、键盘视角和黎伟再次输入;影片没有展示他打开了哪份文件,不能从片尾照片倒推完整入侵链。
防线得接在这条过程上。突然来的内部要求,用原有通讯录核实发起人;不明身份的人和设备不能靠近敏感工位;日常查邮件不依赖管理员权限,离席锁屏。转账、导出数据、改权限这类高风险操作,再加审批或二次认证。怀疑口令被拍到,就更换凭据、结束会话,并把来电、访客、登录和文件访问记录按时间对起来。NIST SP 800-171 Rev.3也分别要求保护无人看管的设备、控制访客活动。
第三集的密码确实挡住过黎伟。后来的风险出在更早一环:他安排了王秘书要处理的事,也安排了她输入密码的现场。企业要把身份验证向前接到“谁发起请求”,向后接到“账号做了什么”。只留下一条“本人登录成功”,恰好漏掉社工做局的两端。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:MessFreeSecurity messfree
messfree《《毛骗》第三集:校长电脑有密码,黎伟等的却是王秘书》