Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
recaptcha-phish — 使用虚假的reCAPTCHA进行网络钓鱼 | Kitploit
工具/GitHubGitHub/johnhammond/recaptcha-phish
钓鱼工具Payload生成冒充工具社会工程学
GitHubjohnhammond/recaptcha-phish

recaptcha-phish

使用虚假的reCAPTCHA进行网络钓鱼

查看仓库
65314061年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

reCAPTCHA Phish

John Hammond | 2024年9月13日


验证您是人类

这是一个小型测试工具,用于重现 2024 年 8 月/9 月左右在野外出现的社交工程和网络钓鱼诱饵。

🪝 野外诱饵

最初以 “验证您是人类” 的外衣出现,攻击向量是 复制粘贴。

它直接指示用户使用热键 Win+R 打开 Windows 运行对话框,并让他们用 Ctrl+V 粘贴浏览器已预先复制到剪贴板中的恶意命令。

验证步骤

尽管这……愚蠢……但确实可能有效。😅

在 Twitter 上的一些讨论之后,这些显然被称为 "ClickFix" 或 Emmenhtal,用于 Unit42、Orange Cyberdefense、Huntress 等机构观察到的 LummaStealer 活动中。

Tonmoy Jitu 也写了一篇精彩的文章,介绍了原始诱饵。🔥


🎨 重现

[!CAUTION] 代码很糟糕,因为我是一个糟糕的程序员。

考虑到原始页面旨在模拟 reCAPTCHA 表单,我认为这种 “技巧”(如果你敢这么称呼的话)可以改进。😈

为什么不让它看起来尽可能接近真正的 reCAPTCHA 按钮呢?

reCAPTCHA

新步骤

这个仓库包含了一些我围绕这个想法编写的代码。

实际上你只需要 index.html。为了方便使用,它将 CSS 和 JavaScript 包含在单个文件中,但可能需要进一步自定义来更改运行的命令(请参阅 showVerifyWindow 函数末尾的 JavaScript)。它可以作为独立文件使用,运行任何本地命令,但为了在代码执行方面获得更多灵活性,此仓库包含一个示例 HTA 文件 recaptcha-verify,这是一个打开 Windows 计算器应用程序的无害概念验证。这个辅助 HTA 文件意味着它需要托管在服务端,或拥有其他后端基础设施来提供载荷。

为了快速进行本地测试,我实际上只用了 python -m http.server 8000。

HTA 文件还让你有机会进行更逼真的伪装,可能会弹出一个窗口“尝试连接到 reCAPTCHA 服务器”,但提示连接失败,并提示用户重新再来一次。🤪 (有人想要额外的回调吗?)

连接失败

因此,这个重现版本有一些额外的好处:

  • 外观和感觉都像“真正的”reCAPTCHA(图片来自谷歌官方网站)
  • 在运行框中进行验证以“隐藏”命令(✅ _ “我不是机器人 - reCAPTCHA 验证 ID: 7624”_)
  • 禁用“验证”按钮,进一步鼓励用户完成复制粘贴步骤。🚫
  • 通过后续的“验证失败”窗口完善了钓鱼流程
  • 清除剪贴板,从而移除载荷命令。

部分代码复用于 https://github.com/75a/fake-captcha


🤔 其他思考

  • 也许这可以用于 iframe 元素中,或作为小部件轻松嵌入 任何地方。
  • 也许这可以有更多的服务端控制,用于检查客户端的用户代理并采取不同的处理,或适当地调整载荷。
  • 也许这可以变成简单的 Github Pages 或 Vercel 小项目,从而轻松获得公共域名和便捷的工具。

另外,仅限教育用途!!!11 🐬

下载工具