Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
recaptcha-phish — Phishing with a fake reCAPTCHA | Kitploit
도구/GitHubGitHub/johnhammond/recaptcha-phish
Phishing ToolsPayload GenerationImpersonation ToolsSocial Engineering
GitHubjohnhammond/recaptcha-phish

recaptcha-phish

Phishing with a fake reCAPTCHA

저장소 보기
6531401년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

reCAPTCHA Phish

John Hammond | September 13, 2024


사람인지 확인

이것은 2024년 8월/9월경 실제 유포 환경에서 발견된 사회공학 및 피싱 미끼를 재현하기 위한 작은 하네스입니다.

🪝 실제 유포된 미끼

원래 "사람인지 확인"이라는 위장으로 발견되었으며, 공격 벡터는 _복사 및 붙여넣기_입니다.

말 그대로 사용자에게 Win+R 단축키로 Windows 실행 대화 상자를 열게 한 다음, 웹 브라우저가 미리 클립보드에 복사해 둔 악성 명령을 Ctrl+V로 붙여넣도록 지시합니다.

인증 단계

이것이... 바보같은... 방법이긴 하지만, 아마 실제로 통할 겁니다. 😅

Twitter에서 오간 몇 가지 대화에 따르면, 이들은 Unit42, Orange Cyberdefense, Huntress 등이 관찰한 LummaStealer 캠페인에서 사용된 "ClickFix" 또는 Emmenhtal이라고 불립니다.

Tonmoy Jitu도 원래 미끼를 다룬 멋진 기사를 작성했습니다. 🔥


🎨 재현

[!CAUTION] 코드가 나쁜 이유는 제가 형편없는 프로그래머이기 때문입니다.

원본이 reCAPTCHA 양식을 흉내 내기 위한 것임을 고려할 때, 저는 이 "트레이드크래프트"(감히 그렇게 부를 수 있다면)를 개선할 수 있다고 생각했습니다. 😈

실제 reCAPTCHA 버튼에 최대한 가깝게 보이게 만들면 어떨까요?

reCAPTCHA

새로운 단계

이 저장소에는 그 아이디어를 실험해 본 제 코드 일부가 포함되어 있습니다.

정말 필요한 것은 index.html뿐입니다. 사용 편의를 위해 CSS와 JavaScript를 단일 파일에 포함하고 있지만, 실행되는 명령을 변경하려면 추가 커스터마이징이 필요할 수 있습니다(showVerifyWindow 함수 끝부분의 JavaScript 참조). 이 파일은 단독으로 사용하여 로컬 명령을 실행할 수 있지만, 코드 실행에 좀 더 유연성을 확보하기 위해 이 저장소에는 Windows 계산기 애플리케이션을 여는 무해한 개념 증명용 샘플 HTA 파일 recaptcha-verify가 포함되어 있습니다. 이 보조 HTA 파일은 서버 측에서 호스팅하거나 페이로드를 제공할 다른 백엔드 인프라가 필요함을 의미합니다.

빠른 로컬 테스트를 위해 저는 그냥 python -m http.server 8000을 사용했습니다.

또한 HTA 파일은 더 설득력 있는 가장(假裝)을 할 기회도 제공합니다. 예를 들어 "reCAPTCHA 서버에 연결을 시도"하는 창이 나타난 다음, 실패했다고 표시하고 사용자에게 처음부터 다시 하라는 메시지를 표시하는 방식입니다. 🤪 (추가 콜백을 원하는 사람?)

연결 실패

그래서 이 재현에는 몇 가지 추가 장점이 있습니다:

  • "실제" reCAPTCHA처럼 보이고 느껴집니다 (공식 Google 사이트의 이미지)
  • 실행 상자에서 명령을 "숨기기" 위한 검증 (✅ "저는 로봇이 아닙니다 - reCAPTCHA Verification ID: 7624")
  • 복사-붙여넣기 단계를 완료하도록 사용자를 더 유도하기 위해 비활성화된 "Verify" 버튼. 🚫
  • 후속 "failed to verify" 창까지 포함해 더 충실하게 구성된 피싱
  • 페이로드 명령이 제거되도록 클립보드를 비움

일부 코드는 https://github.com/75a/fake-captcha에서 재사용되었습니다.


🤔 기타 생각

  • 어쩌면 이 기능은 iframe 요소 안에서 사용하거나 어디서든 위젯으로 쉽게 삽입할 수 있을 것입니다.
  • 어쩌면 클라이언트의 user-agent를 확인하고 다르게 동작하거나 페이로드를 적절히 조정하기 위한 서버 측 제어를 조금 더 추가할 수도 있을 것입니다.
  • 어쩌면 공개 도메인과 간편한 도구를 바로 확보하기 위해 쉬운 Github Pages나 Vercel 조각으로 변환할 수도 있을 것입니다.

또한, 교육 목적으로만 사용하세요!!!11 🐬

도구 다운로드