John Hammond | 2024年9月13日

这是一个小型测试工具,用于重现 2024 年 8 月/9 月左右在野外出现的社交工程和网络钓鱼诱饵。
最初以 “验证您是人类” 的外衣出现,攻击向量是 复制粘贴。
它直接指示用户使用热键 Win+R 打开 Windows 运行对话框,并让他们用 Ctrl+V 粘贴浏览器已预先复制到剪贴板中的恶意命令。

尽管这……愚蠢……但确实可能有效。😅
在 Twitter 上的一些讨论之后,这些显然被称为 "ClickFix" 或 Emmenhtal,用于 Unit42、Orange Cyberdefense、Huntress 等机构观察到的 LummaStealer 活动中。
Tonmoy Jitu 也写了一篇精彩的文章,介绍了原始诱饵。🔥
[!CAUTION] 代码很糟糕,因为我是一个糟糕的程序员。
考虑到原始页面旨在模拟 reCAPTCHA 表单,我认为这种 “技巧”(如果你敢这么称呼的话)可以改进。😈
为什么不让它看起来尽可能接近真正的 reCAPTCHA 按钮呢?


这个仓库包含了一些我围绕这个想法编写的代码。
实际上你只需要 index.html。为了方便使用,它将 CSS 和 JavaScript 包含在单个文件中,但可能需要进一步自定义来更改运行的命令(请参阅 showVerifyWindow 函数末尾的 JavaScript)。它可以作为独立文件使用,运行任何本地命令,但为了在代码执行方面获得更多灵活性,此仓库包含一个示例 HTA 文件 recaptcha-verify,这是一个打开 Windows 计算器应用程序的无害概念验证。这个辅助 HTA 文件意味着它需要托管在服务端,或拥有其他后端基础设施来提供载荷。
为了快速进行本地测试,我实际上只用了 python -m http.server 8000。
HTA 文件还让你有机会进行更逼真的伪装,可能会弹出一个窗口“尝试连接到 reCAPTCHA 服务器”,但提示连接失败,并提示用户重新再来一次。🤪 (有人想要额外的回调吗?)

因此,这个重现版本有一些额外的好处:
部分代码复用于 https://github.com/75a/fake-captcha
iframe 元素中,或作为小部件轻松嵌入 任何地方。另外,仅限教育用途!!!11 🐬