
JQuery valide qui profile le système et renvoie les informations au serveur dans une fausse requête GET d'analytique.
Code de détection côté client de base créé par Christian Ludwig (https://jsfiddle.net/ChristianL/AVyND/), et utilisé par APT 29 en 2016. APT 29 a modifié la fenêtre contextuelle pour en faire une requête POST et l'a utilisée lors d'une campagne de profilage en marge d'une conférence afin de caractériser les systèmes des utilisateurs et de savoir qui cliquait avant d'envoyer des charges utiles malveillantes.
Le code a été modifié pour envoyer les informations via une requête GET d'analytique factice encodée en Base64 plutôt que via un POST en clair comme le faisait APT 29. La prise en charge de la détection Flash a été ajoutée via https://ajax.googleapis.com/ajax/libs/swfobject/2.2/swfobject.js dans le script. La fenêtre du document a été ajoutée au journal du script afin que vous puissiez attribuer à chaque cible une URI unique via FiercePhish ou manuellement, puis faire correspondre le système à l'utilisateur.
L'ensemble du script a été minifié puis compressé avant d'être ajouté au jquery légitime : https://code.jquery.com/jquery-2.2.4.min.js afin que vous puissiez utiliser le script à double usage et qu'il puisse passer le test de détection rapide du SOC de niveau 1.
[Mon Apr 16 11:51:17 2018] ::1:63582 [200]: /analytics.gif?uid=aHR0cDovL2xvY2FsaG9zdDo4MDAwL2luZGV4LnBocD9pZD1zYW18T1M6IE1hYyBPUyBYIDEwLjEzfEJyb3dzZXI6IEZpcmVmb3ggNjAgKDYwLjApfE1vYmlsZTogZmFsc2V8Rmxhc2g6IDI5LjAgcjB8SmF2YTogZmFsc2V8Q29va2llczogdHJ1ZXxTY3JlZW4gU2l6ZTogMTY4MCB4IDEwNTB8TGFuZ3VhZ2U6IGVuLVVTfEZ1bGwgVXNlciBBZ2VudDogTW96aWxsYS81LjAgKE1hY2ludG9zaDsgSW50ZWwgTWFjIE9TIFggMTAuMTM7IHJ2OjYwLjApIEdlY2tvLzIwMTAwMTAxIEZpcmVmb3gvNjAuMA==
http://localhost:8000/index.php?id=sam|OS: Mac OS X 10.13|Browser: Firefox 60 (60.0)|Mobile: false|Flash: 29.0 r0|Java: false|Cookies: true|Screen Size: 1680 x 1050|Language: en-US|Full User Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
Idées futures : script d'hyperviseur qui alerte sur les user agents suspects (faux robots d'exploration, wget, curl, cloud virustotal, etc.).