Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
recaptcha-phish — Phishing con un falso reCAPTCHA | Kitploit
Strumenti/GitHubGitHub/johnhammond/recaptcha-phish
Strumenti di PhishingGenerazione di PayloadStrumenti di ImpersonificazioneIngegneria Sociale
GitHubjohnhammond/recaptcha-phish

recaptcha-phish

Phishing con un falso reCAPTCHA

Vedi Repository
65314061 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

reCAPTCHA Phish

John Hammond | 13 settembre 2024


Verifica che sei umano

Questa è una piccola utility per ricreare il social engineering e l'esca di phishing osservati di recente in natura tra agosto e settembre 2024.

🪝 L'esca in the wild

Originariamente visto con le sembianze "Verifica che sei umano", il vettore d'attacco è copia e incolla.

Istruisce letteralmente l'utente ad aprire la finestra di dialogo Esegui di Windows con la combinazione di tasti Win+R e a incollare un comando dannoso con Ctrl+V che il browser web ha preventivamente copiato negli appunti.

Passaggi di verifica

Nonostante sia... stupido... certo, probabilmente funziona. 😅

Dopo alcune discussioni su Twitter, questi sono apparentemente chiamati "ClickFix", o Emmenhtal, usati nelle campagne di LummaStealer osservate da Unit42, Orange Cyberdefense, Huntress e altri.

Tonmoy Jitu ha anche scritto un bell'articolo che analizza l'esca originale. 🔥


🎨 Ricreazione

[!CAUTION] Il codice è brutto perché sono un pessimo programmatore.

Considerando che l'originale è pensato per emulare un modulo reCAPTCHA, ho pensato che questa "tradecraft" (se osate chiamarla così) potesse essere migliorata. 😈

Perché non farlo sembrare il più vicino possibile al vero pulsante reCAPTCHA?

reCAPTCHA

Nuovi passaggi

Questa repository include parte del mio codice che gioca con questa idea.

In realtà tutto ciò di cui hai bisogno è index.html. Include CSS e JavaScript in un unico file per facilità d'uso, ma potrebbe richiedere ulteriore personalizzazione per cambiare il comando che viene eseguito (vedi il JavaScript alla fine della funzione showVerifyWindow). Questo può essere usato come file autonomo per eseguire qualsiasi comando locale, ma per avere un po' più di flessibilità nell'esecuzione del codice, questa repository include un file HTA di esempio recaptcha-verify per una prova di concetto innocente che apre l'applicazione Calcolatrice di Windows. Questo file HTA secondario significherebbe che deve essere ospitato lato server, oppure avere qualche altra infrastruttura di supporto per fornire il payload.

Per un rapido test locale, ho letteralmente usato python -m http.server 8000.

Il file HTA ti offre anche l'opportunità di una finzione più convincente, magari con una finestra che si apre per "provare a connettersi ai server reCAPTCHA", ma che dichiara il fallimento e invita l'utente a rifare tutto da capo. 🤪 (Extra callback, qualcuno?)

Connessione fallita

Quindi questa ricreazione ha alcuni vantaggi extra:

  • Sembra e si comporta come la "vera" reCAPTCHA (immagine dal sito ufficiale di Google)
  • Validazione nella finestra Esegui per "nascondere" il comando (✅ "Non sono un robot - ID di verifica reCAPTCHA: 7624")
  • Pulsante "Verifica" disabilitato per incoraggiare ulteriormente gli utenti a completare i passaggi di copia e incolla. 🚫
  • Phishing completo con le finestre successive "verifica fallita"
  • Pulisce gli appunti in modo che il comando del payload venga rimosso.

Parte del codice è riutilizzata da https://github.com/75a/fake-captcha


🤔 Altre riflessioni

  • Forse potrebbe essere usato all'interno di un elemento iframe, o facilmente integrato come widget ovunque.
  • Forse potrebbe avere un po' più di controllo lato server per controllare lo user-agent del client e fare cose diverse, o adattare il payload di conseguenza.
  • Forse potrebbe essere trasformato in un semplice progetto su Github Pages o Vercel per avere rapidamente un dominio pubblico e un tooling facile.

Inoltre, sOlO ScOpI EdUcAtIvI!!!11 🐬

Scarica lo strumento