Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
recaptcha-phish — Phishing with a fake reCAPTCHA | Kitploit
Outils/GitHubGitHub/johnhammond/recaptcha-phish
Phishing ToolsPayload GenerationImpersonation ToolsSocial Engineering
GitHubjohnhammond/recaptcha-phish

recaptcha-phish

Phishing with a fake reCAPTCHA

Voir le dépôt
653140il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

reCAPTCHA Phish

John Hammond | September 13, 2024


Vérifiez que vous êtes humain

Ceci est un petit outil pour recréer le leurre d'ingénierie sociale et de phishing récemment vu dans la nature vers août/septembre 2024.

🪝 Le leurre dans la nature

Initialement vu sous l'apparence « Verify you are human », le vecteur d'attaque étant copier-coller.

Il demande littéralement à l'utilisateur d'ouvrir la boîte de dialogue Exécuter de Windows avec le raccourci Win+R, puis de coller avec Ctrl+V une commande malveillante que le navigateur web a préalablement copiée dans son presse-papiers.

Étapes de vérification

Même si c'est... stupide... bon, ça fonctionne probablement. 😅

Suite à quelques discussions sur Twitter, ces attaques sont apparemment appelées « ClickFix », ou Emmenhtal, utilisées dans des campagnes de LummaStealer observées par Unit42, Orange Cyberdefense, Huntress, et d'autres.

Tonmoy Jitu a également écrit un super article couvrant le leurre original. 🔥


🎨 Recréation

[!CAUTION] Le code est mauvais parce que je suis un mauvais programmeur.

Étant donné que l'original est censé imiter un formulaire reCAPTCHA, j'ai pensé que cette « tradecraft » (si on ose l'appeler ainsi) pouvait être améliorée. 😈

Pourquoi ne pas le faire ressembler autant que possible au vrai bouton reCAPTCHA ?

reCAPTCHA

Nouvelles étapes

Ce dépôt contient une partie de mon code explorant cette idée.

En réalité, tout ce dont vous avez besoin, c'est de index.html. Il inclut le CSS et le JavaScript dans un seul fichier pour plus de simplicité, mais peut nécessiter une personnalisation supplémentaire pour modifier la commande exécutée (voir le JavaScript à la fin de la fonction showVerifyWindow). Ce fichier peut être utilisé de manière autonome et exécuter n'importe quelle commande locale, mais pour obtenir un peu plus de flexibilité dans l'exécution de code, ce dépôt inclut un exemple de fichier HTA recaptcha-verify pour une preuve de concept inoffensive qui ouvre l'application Calculatrice de Windows. Ce fichier HTA secondaire implique qu'il doit être hébergé côté serveur, ou disposer d'une autre infrastructure de support pour fournir le payload.

Pour un test local rapide, j'ai simplement utilisé python -m http.server 8000.

Le fichier HTA offre également une occasion de rendre la mascarade plus convaincante, potentiellement avec une fenêtre qui s'affiche pour « tenter de se connecter aux serveurs reCAPTCHA », mais qui indique que la connexion échoue et invite l'utilisateur à recommencer. 🤪 (Des callbacks supplémentaires, quelqu'un ?)

Échec de connexion

Cette recréation offre donc quelques avantages supplémentaires :

  • Ressemble et donne l'impression d'un « vrai » reCAPTCHA (image du site officiel de Google)
  • Validation dans la boîte Exécuter pour « masquer » la commande (✅ « I am not a robot - reCAPTCHA Verification ID: 7624 »)
  • Bouton « Verify » désactivé pour encourager davantage les utilisateurs à effectuer les étapes de copier-coller. 🚫
  • Phishing plus élaboré avec les fenêtres de suivi « échec de la vérification »
  • Efface le presse-papiers afin que la commande du payload soit supprimée.

Une partie du code est réutilisée depuis https://github.com/75a/fake-captcha


🤔 Autres réflexions

  • Peut-être cela pourrait-il être utilisé dans un élément iframe, ou facilement intégré comme widget n'importe où.
  • Peut-être cela pourrait-il offrir un peu plus de contrôle côté serveur pour vérifier l'user-agent du client et faire les choses différemment, ou ajuster le payload en conséquence.
  • Peut-être cela pourrait-il être transformé en un petit quelque chose sur Github Pages ou Vercel pour disposer facilement d'un domaine public et d'outils simples.

Aussi, EdyUkAYshuNaL PoRpoiSes only!!!11 🐬

Télécharger l’outil