
JQuery válido que perfila o sistema e retorna informações ao servidor em uma solicitação GET falsa de analytics.
O código base de detecção no lado do cliente foi criado por Christian Ludwig (https://jsfiddle.net/ChristianL/AVyND/), e usado pelo APT 29 em 2016. O APT 29 modificou o popup para ser uma requisição POST e o utilizou durante uma campanha de monitoramento de conferências para traçar o perfil dos sistemas dos usuários e identificar quem clicava antes de enviar payloads maliciosos.
O código foi modificado para enviar informações via requisição GET de analytics falsa codificada em Base64, em vez do POST em texto claro usado pelo APT 29. O suporte para detecção de Flash foi adicionado via https://ajax.googleapis.com/ajax/libs/swfobject/2.2/swfobject.js dentro do script. A janela do documento foi adicionada ao log do script para que você possa alimentar cada alvo com uma URI única via FiercePhish ou manualmente e, em seguida, correlacionar o sistema ao usuário.
O script inteiro foi minificado e depois empacotado antes de ser anexado ao jquery legítimo: https://code.jquery.com/jquery-2.2.4.min.js, para que você possa usar o script com dupla finalidade e ele possa passar no teste de cheirada do SOC de nível 1.
[Mon Apr 16 11:51:17 2018] ::1:63582 [200]: /analytics.gif?uid=aHR0cDovL2xvY2FsaG9zdDo4MDAwL2luZGV4LnBocD9pZD1zYW18T1M6IE1hYyBPUyBYIDEwLjEzfEJyb3dzZXI6IEZpcmVmb3ggNjAgKDYwLjApfE1vYmlsZTogZmFsc2V8Rmxhc2g6IDI5LjAgcjB8SmF2YTogZmFsc2V8Q29va2llczogdHJ1ZXxTY3JlZW4gU2l6ZTogMTY4MCB4IDEwNTB8TGFuZ3VhZ2U6IGVuLVVTfEZ1bGwgVXNlciBBZ2VudDogTW96aWxsYS81LjAgKE1hY2ludG9zaDsgSW50ZWwgTWFjIE9TIFggMTAuMTM7IHJ2OjYwLjApIEdlY2tvLzIwMTAwMTAxIEZpcmVmb3gvNjAuMA==
http://localhost:8000/index.php?id=sam|OS: Mac OS X 10.13|Browser: Firefox 60 (60.0)|Mobile: false|Flash: 29.0 r0|Java: false|Cookies: true|Screen Size: 1680 x 1050|Language: en-US|Full User Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
Ideias futuras: Script de hipervisor que alerta sobre user agents suspeitos (crawlers falsos, wget, curl, virustotal cloud, etc).