Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
recaptcha-phish — Phishing with a fake reCAPTCHA | Kitploit
أدوات/GitHubGitHub/johnhammond/recaptcha-phish
Phishing ToolsPayload GenerationImpersonation ToolsSocial Engineering
GitHubjohnhammond/recaptcha-phish

recaptcha-phish

Phishing with a fake reCAPTCHA

عرض المستودع
653140منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

reCAPTCHA Phish

John Hammond | September 13, 2024


تحقق من أنك إنسان

هذه أداة صغيرة لإعادة إنشاء خدعة الهندسة الاجتماعية والتصيد الاحتيالي التي شوهدت مؤخرًا في البرية حوالي أغسطس/سبتمبر 2024.

🪝 الطُعم في البرية

ظهرت في البداية بستار "تحقق من أنك إنسان"، حيث كان ناقل الهجوم هو النسخ واللصق.

توجّه التعليمات حرفيًا إلى المستخدم لفتح مربع حوار "تشغيل" في ويندوز عبر اختصار لوحة المفاتيح Win+R، وطلب لصق أمر ضار باستخدام Ctrl+V يكون المتصفح قد نسخه مسبقًا إلى الحافظة.

خطوات التحقق

على الرغم من أن هذا... سخيف... لكنه على الأرجح يعمل. 😅

بعد بعض النقاشات على تويتر، يبدو أن هذه الهجمات تُعرف باسم "ClickFix" أو Emmenhtal، وتُستخدم في حملات LummaStealer التي لاحظها كل من Unit42 وOrange Cyberdefense وHuntress وآخرون.

كما كتب Tonmoy Jitu مقالًا رائعًا يغطي الطُعم الأصلي. 🔥


🎨 إعادة الإنشاء

[!CAUTION] الكود سيء لأنني مبرمج سيء.

نظرًا لأن النسخة الأصلية تهدف إلى محاكاة نموذج reCAPTCHA، اعتقدت أن هذا "الأسلوب" (إن جاز تسميته كذلك) يمكن تحسينه. 😈

لماذا لا نجعلها تبدو أقرب ما يكون إلى زر reCAPTCHA الحقيقي؟

reCAPTCHA

الخطوات الجديدة

يحتوي هذا المستودع على بعض من كودي للتجربة بهذه الفكرة.

في الحقيقة، كل ما تحتاجه هو index.html. فهو يتضمن CSS وJavaScript في ملف واحد لسهولة الاستخدام، لكنه قد يحتاج إلى تخصيص إضافي لتغيير الأمر الذي يتم تنفيذه (انظر إلى JavaScript في نهاية دالة showVerifyWindow). يمكن استخدامه كملف مستقل لتشغيل أي أمر محلي، ولكن للحصول على مرونة أكبر في تنفيذ الكود، يتضمن هذا المستودع ملف HTA نموذجي باسم recaptcha-verify لإثبات مفهوم بسيط لفتح تطبيق الآلة الحاسبة في ويندوز. ملف HTA الإضافي هذا يعني أنه يجب استضافته على الخادم، أو توفير بنية تحتية داعمة أخرى لتقديم الحمولة.

للاختبار المحلي السريع، استخدمت حرفيًا python -m http.server 8000.

كما يمنحك ملف HTA فرصة لتمثيل أكثر إقناعًا، ربما عبر نافذة تظهر "لمحاولة الاتصال بخوادم reCAPTCHA"، ثم تُعلم المستخدم بأن الاتصال فشل وتطلب منه إعادة المحاولة من جديد. 🤪 (هل من أحد يرغب في استدعاءات إضافية؟)

فشل الاتصال

إذاً، هذه النسخة المُعاد إنشاؤها تتمتع ببعض المزايا الإضافية:

  • تبدو وتُحاكي reCAPTCHA "الحقيقي" (صورة من موقع Google الرسمي)
  • تحقق في مربع التشغيل "لإخفاء" الأمر (✅ "أنا لست روبوتًا - معرّف التحقق من reCAPTCHA: 7624")
  • زر "تحقق" معطّل لتشجيع المستخدمين على إكمال خطوات النسخ واللصق. 🚫
  • عملية تصيد مكتملة مع نوافذ "فشل التحقق" اللاحقة
  • مسح الحافظة بحيث تتم إزالة أمر الحمولة.

بعض الكود مُعاد استخدامه من https://github.com/75a/fake-captcha


🤔 أفكار أخرى

  • ربما يمكن استخدام هذا داخل عنصر iframe، أو دمجه بسهولة كقطعة واجهة في أي مكان.
  • ربما يمكن إضافة المزيد من التحكم من جانب الخادم للتحقق من user-agent للعميل والقيام بأمور مختلفة، أو تعديل الحمولة بشكل مناسب.
  • ربما يمكن تحويله إلى مشروع بسيط على Github Pages أو Vercel للحصول بسهولة على نطاق عام وأدوات ميسّرة.

Also, EdyUkAYshuNaL PoRpoiSes only!!!11 🐬

تنزيل الأداة