Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/johnhammond/recaptcha-phish
Инструменты фишингаГенерация полезной нагрузкиИнструменты для выдачи себя за другое лицоСоциальная инженерия
GitHubjohnhammond/recaptcha-phish

recaptcha-phish

Фишинг с помощью поддельной reCAPTCHA

Репозиторий
65314061 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

reCAPTCHA Phish

Джон Хаммонд | 13 сентября 2024


Подтвердите, что вы человек

Это небольшой инструмент для воссоздания приманки социальной инженерии и фишинга, недавно замеченной в дикой природе примерно в августе/сентябре 2024 года.

🪝 Приманка в дикой природе

Изначально она маскировалась под «Подтвердите, что вы человек», а вектором атаки было копирование и вставка.

Она буквально инструктирует пользователя открыть диалоговое окно «Выполнить» в Windows с помощью горячей клавиши Win+R и вставить вредоносную команду через Ctrl+V, которую веб-браузер заранее скопировал в буфер обмена.

Шаги проверки

Несмотря на то, что это... глупо... конечно, скорее всего, работает. 😅

После некоторых обсуждений в Twitter такие атаки, судя по всему, называются «ClickFix» или Emmenhtal, и используются в кампаниях LummaStealer, за которыми наблюдали Unit42, Orange Cyberdefense, Huntress и другие.

Тонмой Джиту также написал отличную статью, в которой разбирается исходная приманка. 🔥


🎨 Воссоздание

[!CAUTION] Код плохой, потому что я плохой программист.

Учитывая, что оригинал должен имитировать форму reCAPTCHA, я подумал, что этот "метод" (если его вообще можно так назвать) можно улучшить. 😈

Почему бы не сделать так, чтобы это выглядело как можно ближе к настоящей кнопке reCAPTCHA?

reCAPTCHA

Новые шаги

Этот репозиторий содержит часть моего кода, в котором я экспериментирую с этой идеей.

На самом деле всё, что вам нужно, — это index.html. В нём CSS и JavaScript объединены в один файл для простоты использования, но, возможно, потребуется дополнительная настройка, чтобы изменить выполняемую команду (см. JavaScript в конце функции showVerifyWindow). Этот файл можно использовать как автономный файл и запускать любую локальную команду, но для большей гибкости выполнения кода в этом репозитории есть пример HTA-файла recaptcha-verify — безобидная демонстрация концепции, открывающая приложение «Калькулятор» Windows. Этот дополнительный HTA-файл означает, что его нужно размещать на стороне сервера или использовать какую-то другую вспомогательную инфраструктуру для доставки полезной нагрузки.

Для быстрого локального тестирования я буквально просто использовал python -m http.server 8000.

HTA-файл также даёт возможность устроить более убедительный обман, например, с окном, которое появляется, чтобы «попытаться подключиться к серверам reCAPTCHA», но сообщает о сбое и предлагает пользователю пройти всё заново. 🤪 (Кому нужны дополнительные колбэки?)

Не удалось подключиться

Итак, у этого воссоздания есть несколько дополнительных преимуществ:

  • Выглядит и ощущается как «настоящая» reCAPTCHA (изображение с официального сайта Google)
  • Проверка в окне «Выполнить», чтобы «скрыть» команду (✅ "Я не робот — идентификатор проверки reCAPTCHA: 7624")
  • Отключённая кнопка «Подтвердить», чтобы дополнительно мотивировать пользователей выполнить шаги копирования и вставки. 🚫
  • Проработанная фишинговая схема с последующими окнами «не удалось подтвердить»
  • Очищает буфер обмена, чтобы удалить команду полезной нагрузки.

Часть кода повторно используется из https://github.com/75a/fake-captcha


🤔 Прочие размышления

  • Возможно, это можно использовать внутри элемента iframe или легко встроить как виджет где угодно.
  • Возможно, стоит добавить немного больше серверного контроля, чтобы проверять user-agent клиента и действовать иначе или соответствующим образом адаптировать полезную нагрузку.
  • Возможно, это можно превратить в простой проект на Github Pages или Vercel, чтобы быстро получить публичный домен и лёгкий инструментарий.

А ещё, только в образовательных целях!!!11 🐬

Скачать инструмент