---
title: TYCPlatform 视觉覆盖型 Cloaking 技术案例研究
case_id: CASE-001
observed_at: 2026-08-23
tags:
  - 视觉覆盖型 Cloaking 技术
  - 黑帽
  - SEO
  - iframe
  - 整站镜像
  - 机械替换
status: 现场证据已固定
scope: 授权研究、防御检测与技术交流
---

# TYCPlatform 视觉覆盖型 Cloaking 技术案例研究

一个“底层内容负责搜索排名、全屏 iframe 负责真人展示、中转域名负责切换落地页”的三层 SEO 门页案例。

本资料面向 SEO、前端、安全和基础设施技术人员，用于解释该结构如何工作、为什么只看 Web UI 会漏判，以及怎样检测、固定证据和处置。

## 1. 执行摘要

`tycplatform.com` 不是单一页面，而是在同一个浏览器标签页中维护了两套完全不同的内容：

1. 底层是复制并机械替换品牌词的高校网站，保留 Title、H1、新闻、教师、科研、招生和内部链接。
2. 顶层是一个固定定位、覆盖整个视口的 iframe，真人访客看到的是第三方博彩排行榜。
3. 主域不是直接加载最终展示站，而是先加载中转域 `86055.wang`，再由中转页加载 `xedoe.com`。

因此：

- 搜索排名主要由主域底层 HTML、关键词位置、可索引页面、内部链接以及可能存在的站外链接推动。
- 全屏覆盖层本身不创造排名，它负责把真人访客引导到另一套内容。
- 中转域负责把排名层和最终展示层解耦，便于替换下游展示内容。
- 屏蔽子域可能让当前广告画面失效，但不会自动处理主域的收录和排名。
- 主域仍可被 Google 降权、移出索引或被安全产品直接拦截。

## 2. 当次观察环境

| 项目 | 记录 |
| --- | --- |
| 观察日期 | 2026-08-23 |
| Google 地区 | 香港 |
| Google 语言 | `zh-CN` |
| 个性化参数 | `pws=0` |
| 搜索词 | 线上赌博网 |
| 当次自然结果 | 第 8 位 |
| 主域 | `www.tycplatform.com` |
| 中转域 | `wt2bcnqf.86055.wang` |
| 展示域 | `xedoe.com` |

排名会随地区、时间、设备、数据中心和账户环境变化。本记录只能说明当次查询状态。

![Google 搜索结果](../assets/tycplatform-case-study/google-serp-online-gambling-2026-08-23-v2.png)

## 3. 三层架构

```text
Google 搜索结果
       │
       ▼
www.tycplatform.com
排名层：高校镜像、关键词、栏目、新闻和内部链接
       │  全屏 fixed iframe
       ▼
wt2bcnqf.86055.wang/1thku59g.php
中转层：把排名主域与最终展示域分离
       │  第二层 iframe
       ▼
xedoe.com
展示层：真人访客看到的博彩排行榜与跳转按钮
```

### 排名层：tycplatform.com

职责包括：

- Google 搜索结果落点。
- 页面 Title、Description、H1 和正文关键词。
- 教师、科研、教育、党群、学生工作和通知等栏目。
- 新闻详情、教师目录和科研成果等可索引 URL。
- 内部链接网络和可能存在的 Sitemap。

### 中转层：86055.wang

职责包括：

- 被主域的全屏 iframe 加载。
- 当前页面本身几乎没有对用户有意义的文字。
- 继续加载下一层展示域。
- 把主域与容易变化的最终展示页面分开。

### 展示层：xedoe.com

职责包括：

- 提供真人访客实际看到的页面。
- 展示“澳门博彩信誉评级网站”、平台排名和营销说明。
- 提供下载、注册和进入官网等 CTA。
- 把用户导向更多外部博彩域名。

## 4. 现场证据

### 4.1 主域首层 iframe

```html
<iframe
  src="https://wt2bcnqf.86055.wang/1thku59g.php"
  scrolling="auto"
  style="width:100%; height:100%; border-style:none; background:#fff;"
></iframe>
```

### 4.2 覆盖容器的计算样式

```css
position: fixed;
top: 0;
left: 0;
width: 100%;
height: 100%;
z-index: 2147483647;
```

`2147483647` 是极高的堆叠层级。该容器固定在浏览器视口，不跟随底层页面正常滚动，鼠标、触屏和滚轮主要落在 iframe 页面上。

### 4.3 真人访客看到的画面

![真人可见覆盖层](../assets/tycplatform-case-study/tycplatform-home-visible-overlay-2026-08-23.png)

地址栏仍是 `tycplatform.com`，但页面品牌、排行榜和 CTA 来自第三方展示层。

### 4.4 底层新闻详情页

路径：`/info/1033/4773.htm`

![新闻详情页底层](../assets/tycplatform-case-study/tycplatform-inner-underlay-2026-08-23.png)

去除覆盖 iframe 后，可以看到：

- 北京大学地球与空间科学学院版式。
- “北京大学地外样品研究中心成立大会举行”新闻。
- 日期、作者、点击数和新闻正文。
- 被机械替换成“太阳城网络赌博平台”的学院名称。

### 4.5 底层教师目录页

路径：`/jzyg/zzjzg/dldlxyzygcyjs1.htm`

![教师目录页底层](../assets/tycplatform-case-study/tycplatform-inner-faculty-underlay-2026-08-23.png)

页面保留学院导航、校园横幅、研究所栏目和教师照片，说明主域不是只有一个首页，而是存在可以被抓取器遍历的内容型内页结构。

### 4.6 内页取证方法

1. 在真实 URL 中确认 iframe 和底层 DOM 同时存在。
2. 保存当次渲染后的 HTML 作为本地只读取证副本。
3. 从副本移除唯一的全屏 iframe。
4. 通过 Content Security Policy 禁止脚本和 frame 重新执行。
5. 在本地渲染副本并截图。

该方法不会修改案例网站、服务器或线上内容。

## 5. 为什么只看 Web UI 会漏判

浏览器地址栏、页面 DOM 和真人看到的画面属于不同观察面：

- 地址栏显示主域 `tycplatform.com`。
- DOM 审计工具读取父页面中的高校内容、标题和内部链接。
- 真人视觉被最高层 iframe 完全覆盖。
- 浏览器无障碍树可能同时暴露父页面和嵌套 frame 的内容。
- 如果工具不递归检查 iframe，容易把底层内容误判为用户真正看到的页面。

因此，审计时不能只依赖截图，也不能只依赖 `curl` 或源代码。

## 6. 底层内容规模

首页观察到约 143 条内部链接，并存在下列栏目：

- 太阳城概况
- 教职员工
- 科学研究
- 教育教学
- 党群工作
- 学生工作
- 院友会
- 办公服务
- 新闻动态
- 研究成果
- 学术活动
- 通知公告
- 招生和招聘

示例路径：

```text
/jzyg/zzjzg/dldlxyzygcyjs1.htm
/kxyj1/kydt.htm
/jyjx1.htm
/dqgz/djdt.htm
/xsgz/xgdt.htm
/info/1033/4773.htm
/info/1196/4774.htm
```

页面还保留高校建站系统常见资源结构，例如：

```text
_sitegray
system/resource/js
wbnews
index.vsb.css
```

## 7. 整站镜像与机械替换

更符合现场证据的生产过程是：

1. 下载目标高校网站的 HTML、CSS、JavaScript、图片和栏目结构。
2. 批量重写站内 URL，使内页落在新域名上。
3. 在保存或生成阶段，对学院名称进行全局替换。
4. 修改 Title、Description、H1 和 Logo 文案。
5. 把处理后的静态文件或模板部署到主域。

本次没有观察到浏览器运行时使用 `replace()` 对整页文字进行动态替换；资源已经落到主域，关键词在渲染 HTML 中大量出现。因此更接近“抓取后离线批量处理，再部署新域”的模式。

示意：

```text
原始内容：北京大学地球与空间科学学院李明松团队发表研究成果
替换映射：北京大学地球与空间科学学院 -> 太阳城网络赌博平台
处理结果：太阳城网络赌博平台李明松团队发表研究成果
```

机械替换会留下明显语义异常，例如“关于太阳城网络赌博平台拟录取研究生党员”“北京大学关工委来太阳城网络赌博平台调研”等。

## 8. 排名可能由什么推动

| 因素 | 现场表现 | 可能作用 | 可信度 |
| --- | --- | --- | --- |
| 精确关键词 | Title、H1、Logo、正文反复出现目标词 | 提高主题匹配 | 高 |
| 内容规模 | 新闻、科研、教师、招生等大量内页 | 增加可抓取 URL 和长尾覆盖 | 高 |
| 内部链接 | 栏目、列表、详情互相链接 | 帮助抓取与结构理解 | 高 |
| 权威内容外观 | 高校版式、教师姓名、科研成果和地址 | 可能形成内容完整、历史丰富的外观 | 中 |
| 外链网络 | 页尾出现多个博彩站点链接 | 可能属于交换或网络化 SEO | 中 |
| 站外反向链接 | 免费前端检查不足以确认完整数量和质量 | 可能是排名的重要变量 | 未验证 |
| iframe 覆盖 | 把用户看到的内容替换为广告页 | 主要负责转化，不直接创造排名 | 高 |

复制北京大学内容不会自动继承北京大学原站的外链或域名权重。若该站持续排名，还需要结合域名历史、反向链接、搜索引擎处理延迟和竞争强度分析。

## 9. WHOIS 与基础设施时间线

| 域名 | 注册日期 | 注册商 | 注册国家字段 | Nameserver | 推定职责 |
| --- | --- | --- | --- | --- | --- |
| `tycplatform.com` | 2025-02-07 | Gname.com | PH | Joyce / Mustafa Cloudflare | 排名与索引主域 |
| `86055.wang` | 2026-04-25 | Gname.com | CN | Joyce / Mustafa Cloudflare | iframe 中转域 |
| `xedoe.com` | 2026-08-18 | Gransy | NL | Joyce / Mustafa Cloudflare | 最终展示域 |

三个域名使用相同 Cloudflare Nameserver，是基础设施关联信号，但不能单凭这一点证明注册主体完全相同。

`xedoe.com` 检查时注册约 5 天，却声称拥有数千万阅读和评论，因此页面统计数字不能被当作真实自然累计数据。

## 10. 前端检测示例

以下代码只读取 iframe 及其父层样式：

```javascript
[...document.querySelectorAll('iframe')].map((frame) => {
  const frameStyle = getComputedStyle(frame);
  const parentStyle = frame.parentElement
    ? getComputedStyle(frame.parentElement)
    : null;

  return {
    src: frame.src,
    framePosition: frameStyle.position,
    parentPosition: parentStyle?.position,
    parentZIndex: parentStyle?.zIndex,
    rect: frame.getBoundingClientRect().toJSON()
  };
});
```

### 建议自动化告警规则

- 跨域 iframe 覆盖超过视口面积的 80%。
- iframe 父层为 `position: fixed` 且 `z-index` 大于 100000。
- 父页面文本主题与 iframe 页面主题明显不一致。
- 地址栏域名与页面主要 CTA 的目标域完全不同。
- 搜索摘要提供内容 A，实际可见页面只提供内容 B。
- 新注册域名声称拥有不合理的历史、用户量或互动量。

### 建议人工审计步骤

1. 同时记录地址栏和最终可见品牌。
2. 递归列出所有 iframe 的 URL、尺寸和定位。
3. 检查固定覆盖元素和极高 z-index。
4. 比较 DOM 文本、截图和 OCR 主题。
5. 比较未渲染 HTML 与完整浏览器渲染结果。
6. 检查 Network 中的 frame initiator。
7. 核对域名年龄、NS、注册商和基础设施关系。
8. 抽查新闻、教师、科研和招生内页。

## 11. 封锁不同域名的影响

| 处置目标 | 即时影响 | 主域排名是否可能暂存 | 局限 |
| --- | --- | --- | --- |
| 仅封 `xedoe.com` | 最内层展示页失效 | 可能 | 中转页可以改成另一个展示域 |
| 仅封 `86055.wang` | 主域首层 iframe 无法加载 | 可能 | 主域可以换新的 iframe 地址 |
| 封两个子域 | 当前展示链中断 | 可能 | 不能阻止主域更换下游域名 |
| 处理 `tycplatform.com` | 排名层降权或移出索引 | 通常不能维持 | 需要搜索引擎、安全产品或网络层采取行动 |
| 处理完整基础设施 | 多层链路一起受影响 | 大幅降低 | 需要证据充分，避免误伤共享 CDN 或托管资源 |

“子域可替换”不等于“主域不会被处理”。它只说明该结构具有一定的运营恢复能力。

## 12. 安全研究复现方案

如需验证检测逻辑，只应在本机或隔离测试域中复现：

```text
lab-rank.html
  └─ 全屏 iframe -> lab-relay.html
       └─ iframe -> lab-visible.html
```

必须加入：

- `X-Robots-Tag: noindex, nofollow`
- `<meta name="robots" content="noindex,nofollow">`
- 仅绑定 `127.0.0.1` 或隔离测试域
- 不使用真实品牌、博彩文案或外部跳转
- 不添加 Sitemap、不提交 Search Console
- 不实现生产域名轮换、爬虫识别或规避检测代码
- 测试完成后关闭服务

实验目标应限制为：验证截图与 DOM 是否不一致、验证递归 iframe 检测、验证告警阈值、验证 CSP 与 `frame-src` 阻断效果。

## 13. 取证与处置建议

1. 保存 SERP 截图、地址栏、整页截图、DOM 快照、iframe 树、HAR、WHOIS 和 DNS，并记录时区。
2. 分别保存主域、中转页和最终展示页，避免其中一层更换后证据链断裂。
3. 联系原内容权利方确认复制和冒用情况。
4. 向 Google 提交搜索垃圾报告，说明批量复制内容、误导性展示、门页和隐藏落地页。
5. 如存在欺诈或恶意下载，再按实际证据提交 Safe Browsing 报告。
6. 向 CDN、注册商和主机商提交完整加载链，不要只报告最内层域名。
7. 即使子域失效，也要持续监控父域 iframe、脚本、DNS 和视觉变化。

### 建议记录的 IOC

```text
www.tycplatform.com
wt2bcnqf.86055.wang
/1thku59g.php
xedoe.com
joyce.ns.cloudflare.com
mustafa.ns.cloudflare.com
dzpclub.com
kfyl8.com
yongligj.com
dzpt88.com
```

## 14. 来源

- [案例主域：tycplatform.com](https://www.tycplatform.com/)
- [北京大学地球与空间科学学院原站](https://sess.pku.edu.cn/)
- [WHOIS.com：tycplatform.com](https://www.whois.com/whois/tycplatform.com)
- [WHOIS.com：86055.wang](https://www.whois.com/whois/86055.wang)
- [WHOIS.com：xedoe.com](https://www.whois.com/whois/xedoe.com)
- [Google Search 垃圾内容政策](https://developers.google.com/search/docs/essentials/spam-policies)
- [Google Search Essentials](https://developers.google.com/search/docs/essentials)

## 15. 限制

本资料反映 2026-08-23 的公开页面状态。域名内容、iframe 目标、DNS、排名和 WHOIS 资料可能随时变化。WHOIS 国家字段可能来自隐私代理。关于反向链接数量和质量的判断尚未通过付费 backlink 数据库验证。

---

仅供授权的技术研究、防御检测与事件响应使用。
