Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
recaptcha-phish — Phishing com um reCAPTCHA falso | Kitploit
Ferramentas/GitHubGitHub/johnhammond/recaptcha-phish
Ferramentas de PhishingGeração de PayloadsFerramentas de ImpersonaçãoEngenharia Social
GitHubjohnhammond/recaptcha-phish

recaptcha-phish

Phishing com um reCAPTCHA falso

Ver Repositório
6531406há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

reCAPTCHA Phish

John Hammond | 13 de setembro de 2024


Verify You Are Human

Este é um pequeno harness para recriar a isca de engenharia social e phishing recentemente vista na natureza por volta de agosto/setembro de 2024.

🪝 A Isca Na Natureza

Originalmente vista com o disfarce "Verify you are human", o vetor de ataque sendo copiar e colar.

Ela literalmente instrui o usuário a abrir a caixa de diálogo Executar do Windows com o atalho Win+R, e fazer com que ele cole um comando malicioso com Ctrl+V que o navegador web copiou previamente para a área de transferência.

Verification Steps

Apesar de isso ser... idiota... com certeza, provavelmente funciona. 😅

Seguindo algumas conversas no Twitter, essas são aparentemente chamadas de "ClickFix", ou Emmenhtal, usadas em campanhas do LummaStealer observadas pela Unit42, Orange Cyberdefense, Huntress, e outros.

Tonmoy Jitu também escreveu um artigo incrível cobrindo a isca original. 🔥


🎨 Recriação

[!CAUTION] O código é ruim porque eu sou um programador ruim.

Considerando que o original tem a intenção de emular um formulário de reCAPTCHA, eu pensei que essa "tradecraft" (se você ousar chamar assim) poderia ser melhorada. 😈

Por que não fazer com que se pareça o mais próximo possível do botão real do reCAPTCHA?

reCAPTCHA

New Steps

Este repositório inclui um pouco do meu código brincando com essa ideia.

Realmente tudo o que você precisa é do index.html. Ele inclui o CSS e o JavaScript em um único arquivo para facilitar o uso, mas pode precisar de mais personalização para alterar o comando que é executado (veja o JavaScript no final da função showVerifyWindow). Isso pode ser usado como um arquivo independente e executar qualquer comando local, mas para obter um pouco mais de flexibilidade na execução de código, este repositório inclui um arquivo HTA de exemplo recaptcha-verify para uma prova de conceito inocente de abrir o aplicativo calculadora do Windows. Este arquivo HTA secundário significaria que ele precisa ser hospedado no lado do servidor, ou ter alguma outra infraestrutura de apoio para oferecer o payload.

Para testes locais rápidos, eu literalmente usei python -m http.server 8000.

O arquivo HTA também oferece uma oportunidade para uma encenação mais convincente, potencialmente com uma janela que aparece para "tentar conectar aos servidores do reCAPTCHA", mas que informa que falhou e solicita ao usuário que faça tudo novamente. 🤪 (Callbacks extras, alguém?)

Fail to connect

Então esta recriação tem alguns benefícios extras:

  • Parece e se sente como um reCAPTCHA "real" (imagem do site oficial do Google)
  • Validação na caixa Executar para "esconder" o comando (✅ "I am not a robot - reCAPTCHA Verification ID: 7624")
  • Botão "Verify" desabilitado para incentivar ainda mais os usuários a completarem as etapas de copiar e colar. 🚫
  • Phish mais elaborado com as janelas subsequentes "failed to verify"
  • Limpa a área de transferência para que o comando do payload seja removido.

Alguns códigos são reutilizados de https://github.com/75a/fake-captcha


🤔 Outras Reflexões

  • Talvez isso pudesse ser usado dentro de um elemento iframe, ou facilmente incorporado como um widget em qualquer lugar.
  • Talvez isso pudesse ter um pouco mais de controle no lado do servidor para verificar o user-agent do cliente e fazer coisas diferentes, ou ajustar o payload adequadamente.
  • Talvez isso pudesse ser transformado em um pequeno projeto de Github Pages ou Vercel para ter facilmente um domínio público e ferramentas simples.

Além disso, apenas para fins educacionais!!!11 🐬

Baixar ferramenta