
كود jQuery صالح يقوم بفحص النظام وإرجاع المعلومات إلى الخادم عبر طلب GET تحليلي وهمي
كود الكشف الأساسي من جهة العميل تم إنشاؤه بواسطة Christian Ludwig (https://jsfiddle.net/ChristianL/AVyND/)، وتم استخدامه من قبل APT 29 في عام 2016. قامت APT 29 بتعديل النافذة المنبثقة لتكون طلب POST واستخدمته خلال حملة مراقبة مؤتمرات لتحليل أنظمة المستخدمين ومعرفة من ينقر قبل إرسال الحمولات الخبيثة.
تم تعديل الكود لإرسال المعلومات عبر طلب GET مزيف لتحليلات مشفّر بـ Base64 بدلاً من طلب POST بنص واضح الذي استخدمته APT 29. تمت إضافة دعم كشف Flash عبر https://ajax.googleapis.com/ajax/libs/swfobject/2.2/swfobject.js داخل السكربت. تمت إضافة نافذة المستند إلى سجل السكربت بحيث يمكنك تزويد كل هدف برابط URI فريد عبر FiercePhish أو يدويًا ثم مطابقة النظام مع المستخدم.
تم تصغير السكربت بالكامل ثم تعبئته قبل إلحاقه بـ jquery الشرعي: https://code.jquery.com/jquery-2.2.4.min.js بحيث يمكنك استخدام السكربت لأغراض مزدوجة وقد يجتاز اختبار الفحص السريع لمستوى SOC الأول.
[Mon Apr 16 11:51:17 2018] ::1:63582 [200]: /analytics.gif?uid=aHR0cDovL2xvY2FsaG9zdDo4MDAwL2luZGV4LnBocD9pZD1zYW18T1M6IE1hYyBPUyBYIDEwLjEzfEJyb3dzZXI6IEZpcmVmb3ggNjAgKDYwLjApfE1vYmlsZTogZmFsc2V8Rmxhc2g6IDI5LjAgcjB8SmF2YTogZmFsc2V8Q29va2llczogdHJ1ZXxTY3JlZW4gU2l6ZTogMTY4MCB4IDEwNTB8TGFuZ3VhZ2U6IGVuLVVTfEZ1bGwgVXNlciBBZ2VudDogTW96aWxsYS81LjAgKE1hY2ludG9zaDsgSW50ZWwgTWFjIE9TIFggMTAuMTM7IHJ2OjYwLjApIEdlY2tvLzIwMTAwMTAxIEZpcmVmb3gvNjAuMA==
http://localhost:8000/index.php?id=sam|OS: Mac OS X 10.13|Browser: Firefox 60 (60.0)|Mobile: false|Flash: 29.0 r0|Java: false|Cookies: true|Screen Size: 1680 x 1050|Language: en-US|Full User Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
أفكار مستقبلية: سكربت Hypervisor ينبّه على وكلاء المستخدم المشبوهين (الزاحفين المزيفين، wget، curl، سحابة virustotal، إلخ).