服务器日志拉出来的那一刻,我盯着屏幕看了很久。入侵手法很眼熟,漏洞利用路径几乎跟我半年前那篇教程里写的一模一样。连上传的webshell文件名都带着我文章里示例代码的命名习惯。那一刻不知道该笑还是该骂。自己免费教出去的东西,最终被人拿回来用在了自己头上。
这事儿说起来挺讽刺。几年前我开始写公众号,初衷很简单,觉得黑帽SEO这行太封闭,真正干活的人不说话,市面上飘着的不是过时货就是割韭菜的课程。我想着分享点真实的东西,吸引同行交流,顺便给自己的业务导流。于是从快照劫持到寄生虫,从蜘蛛池搭建到泛目录轮链,前前后后写了上百篇。有些文章阅读量很高,后台一堆人加微信,开口就是“大佬带带”。我当时还挺享受这种感觉。
现在回头看,那种感觉有毒。
问题就出在“免费”和“真实”这两点上。真实意味着你写的东西有实操价值,别人拿去就能用。免费意味着没有任何门槛,来的人鱼龙混杂,其中不乏专门盯着你资产的人。你以为是技术交流,人家当你是活体靶场。
我举个例子。去年我写过一篇关于“镜像站群”的教程,里面提到了自己某个测试站的目录结构,截图时打了码,但打得不彻底。文章发出去第三天,那个测试站被爆了。攻击者先是用目录扫描工具摸了一遍,然后针对性地上传了一个伪装成缓存文件的脚本。我查了访问日志,对方第一个请求的URL,就是我截图里露出的一小段路径。就凭那点信息,他拼出了完整的后台地址。
再早一点,我分享过“快照劫持”的判断逻辑,讲百度蜘蛛和真实用户UA分离的原理。那篇文章本身没什么敏感信息,但有人在评论区跟我讨论,我回复时提了一句“自己站上用了某某方案”。半个月后,我的一个正规站被同行用相同思路做了劫持测试。对方不是为了偷流量,就是为了证明“你也不过如此”。那段时间我的站排名忽上忽下,百度站长平台里一堆异常抓取。
黑帽SEO圈子有个很荒诞的规律:真正赚钱的人从不出来讲课,出来讲的要么已经不做这行了,要么就在课程里埋雷。免费分享的人更惨,你不仅要面对白嫖党,还要防着那些把你当跳板的人。我认识的几个做黑帽的,后来都销声匿迹了,不是被抓了,就是被同行搞到退圈。有个做“快排”的兄弟,因为公开了点击算法的几个核心参数,第二天自己的快排接口就被竞争对手打穿,上百个客户的网站被集体降权。他赔了三十多万,从此再也没在群里说过话。
这些事让我慢慢明白一个道理:黑帽技术不是知识,是武器。你免费发武器,就要做好被人拿枪指着你的准备。更现实的是,你分享得越多,暴露得越多。你写的每一个操作细节,都在不经意间泄露你自己的防御习惯、服务器环境、甚至域名注册信息。攻击者不需要很多,一条线索就能顺藤摸瓜。
比如我曾在文章里提过自己用某款小众的服务器管理面板,因为那面板对某些函数禁得不严,方便做跳转。结果呢?有人专门去扫了那面板的默认端口,尝试爆破我的服务器。虽然那次没成功,但吓得我连夜换了环境。还有一次,我截图时忘了关掉浏览器书签栏,里面有几个我自己的备用域名。文章发出去没两天,那几个域名就被人注册了相近的仿冒域名,用来做钓鱼。
这就是黑帽圈的生态。没有信任,没有底线,只有利益。你以为是传道授业,别人看你是一块肥肉。免费教程吸引来的不是学徒,是秃鹫。他们不会感激你,只会研究你。你讲得越细,他们越觉得你还有更厉害的东西藏着。于是他们开始扒你的站,扫你的服务器,翻你的历史文章,试图从字里行间挖出你的真实资产。这种行为圈子里叫“开盒”,比单纯的攻击更恶心。因为攻击只是破坏,开盒是想把你整个人扒光。
我后来复盘自己被偷家的整个过程,发现攻击者至少用了三个信息源:我公众号的历史文章、我在某个论坛的早期发言、以及一篇我删除过的知乎回答。他把这些碎片拼起来,定位到了我的一个老域名,然后通过域名历史解析记录找到了服务器IP。接下来就是常规操作,扫端口、试漏洞、传后门。整个过程不复杂,但极其精准。精准到让我怀疑他是不是在我群里潜伏了很久。
说到底,是我自己把路标插得太清楚。
黑帽SEO这个行当,本质上是信息差生意。你知道的比别人多,出手比别人快,就能赚到别人赚不到的钱。这个信息差一旦公开,就不值钱了。更糟的是,公开信息差不仅让你失去优势,还会让你成为靶子。因为别人知道了你的打法,就能预判你的下一步,甚至提前给你下套。比如你分享“站群轮链”的布局思路,别人看完就能画出你的站点关系图,然后挑你权重最低的那个站下手,反过来污染你整个站群。
这种情况不少见。我有个做泛目录的朋友,因为在一个小圈子里分享了自己泛目录的更新频率和内容源,结果被竞争对手利用内容源漏洞,往他所有泛目录里注入了赌博页面。百度判定他整条链作弊,一夜之间几百个站全部被拔毛。他到现在都不知道是谁干的,因为分享的时候群里就七个人。
所以别怪别人偷家,怪自己嘴不严。
免费分享这件事,在黑帽圈子里基本等于自杀式营销。你以为能引流,实际上引来的不是精准客户,是吸血鬼。真正有付费能力的人,不会看你免费教程来学技术,他们直接花钱买服务或者买成套的源码。看免费教程的人,大部分是没钱没资源的新手,其中又有相当一部分人心理不平衡。你赚了钱,你技术好,你还在那免费分享,他们不会觉得你大方,反而觉得你在炫耀。嫉妒心一起,什么事都做得出来。
我就遇到过一个人,加我微信后天天问问题,从早问到晚,连个红包都没发过。后来我回得慢了,他就开始阴阳怪气,说“大佬就是拽”。再后来不知道从哪搞到我的一个测试站地址,往里面传了个木马,留言说“帮你测测安全”。我直接拉黑,但服务器已经脏了。这种人在黑帽圈不是个例,是常态。
现在想想,那些真正做黑帽做到财务自由的人,为什么从来不在网上抛头露面?不是他们不想分享,是太清楚分享的代价。你只要露一次脸,就永远别想甩掉那些眼睛。你的每一句话都可能被截图保存,每一个漏洞都可能被反复利用。黑帽这行没有回头路,公开分享更是把自己架在火上烤。
我写这篇文章,不是要劝谁别学黑帽。那不可能,利益面前谁都拦不住。我只是想说,如果你也在做这行,或者准备进入这行,记住一件事:管住自己的嘴,尤其别免费公开核心技术。你可以卖课,可以卖服务,可以接单,但别把吃饭的家伙免费递出去。你以为你在建人设,其实你在给自己挖坟。
真正能保护自己的,只有低调。你的网站、你的服务器、你的域名、你的手法、你的收入,这些都不该出现在公开场合。别人不知道你在哪,自然就无从下手。黑帽SEO的终极护城河不是技术,是隐身。技术会过时,信息差会抹平,但只要你在暗处,别人就永远打不到你。
我现在已经把公众号历史文章删了大半,留下来的都是些无关痛痒的行业观察。有人问我为啥不更新技术贴了,我就说没空。其实不是没空,是不敢了。我的服务器换了好几次,域名也重新注册了几个,旧的那些全部弃用。有时候深夜想起来,还觉得后怕。
免费分享三年,换来的不是同道中人,是一群盯着我资产的秃鹫。这学费交得够贵。
以后还是得低调。黑帽这行,闷声才能发财,张嘴就是破绽。