
Válido JQuery que perfila el sistema y devuelve información al servidor en una solicitud GET falsa de analítica.
El código base de detección del lado del cliente fue creado por Christian Ludwig (https://jsfiddle.net/ChristianL/AVyND/), y fue utilizado por APT 29 en 2016. APT 29 modificó la ventana emergente para que fuera una solicitud POST y la usó durante una campaña de seguimiento en conferencias para perfilar los sistemas de los usuarios y quién hacía clic antes de enviar cargas útiles maliciosas.
El código ha sido modificado para enviar la información mediante una solicitud GET falsa de analítica codificada en Base64 en lugar de un POST en texto claro como el que usaba APT 29. Se ha añadido soporte para la detección de Flash mediante https://ajax.googleapis.com/ajax/libs/swfobject/2.2/swfobject.js dentro del script. La ventana del documento se añadió al registro del script para que puedas asignar a cada objetivo una URI única mediante FiercePhish o manualmente y luego relacionar el sistema con el usuario.
Todo el script fue minificado y luego empaquetado antes de ser añadido a jquery legítimo: https://code.jquery.com/jquery-2.2.4.min.js para que puedas usar el script con doble propósito y pueda pasar la prueba de detección del nivel 1 del SOC.
[Mon Apr 16 11:51:17 2018] ::1:63582 [200]: /analytics.gif?uid=aHR0cDovL2xvY2FsaG9zdDo4MDAwL2luZGV4LnBocD9pZD1zYW18T1M6IE1hYyBPUyBYIDEwLjEzfEJyb3dzZXI6IEZpcmVmb3ggNjAgKDYwLjApfE1vYmlsZTogZmFsc2V8Rmxhc2g6IDI5LjAgcjB8SmF2YTogZmFsc2V8Q29va2llczogdHJ1ZXxTY3JlZW4gU2l6ZTogMTY4MCB4IDEwNTB8TGFuZ3VhZ2U6IGVuLVVTfEZ1bGwgVXNlciBBZ2VudDogTW96aWxsYS81LjAgKE1hY2ludG9zaDsgSW50ZWwgTWFjIE9TIFggMTAuMTM7IHJ2OjYwLjApIEdlY2tvLzIwMTAwMTAxIEZpcmVmb3gvNjAuMA==
http://localhost:8000/index.php?id=sam|OS: Mac OS X 10.13|Browser: Firefox 60 (60.0)|Mobile: false|Flash: 29.0 r0|Java: false|Cookies: true|Screen Size: 1680 x 1050|Language: en-US|Full User Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
Ideas futuras: Script de hipervisor que alerte sobre agentes de usuario sospechosos (rastreadores falsos, wget, curl, nube de virustotal, etc.).