基础客户端检测代码由 Christian Ludwig(https://jsfiddle.net/ChristianL/AVyND/)创建,并于 2016 年被 APT 29 使用。APT 29 将弹窗修改为 POST 请求,并在一次会议跟踪活动中利用它来剖析用户系统并识别点击者,随后才发送恶意载荷。
代码已被修改,改为通过 Base64 编码的伪造分析 GET 请求发送信息,而非 APT 29 使用的明文 POST。脚本中通过 https://ajax.googleapis.com/ajax/libs/swfobject/2.2/swfobject.js 添加了 Flash 检测支持。文档窗口已加入脚本日志,以便您可以通过 FiercePhish 或手动方式为每个目标提供唯一 URI,从而将系统与用户对应起来。
整个脚本在追加到合法 jQuery(https://code.jquery.com/jquery-2.2.4.min.js)之前经过了压缩和打包,因此您可以将其用于双重目的,并且它可能通过一级 SOC 的嗅探测试。
[Mon Apr 16 11:51:17 2018] ::1:63582 [200]: /analytics.gif?uid=aHR0cDovL2xvY2FsaG9zdDo4MDAwL2luZGV4LnBocD9pZD1zYW18T1M6IE1hYyBPUyBYIDEwLjEzfEJyb3dzZXI6IEZpcmVmb3ggNjAgKDYwLjApfE1vYmlsZTogZmFsc2V8Rmxhc2g6IDI5LjAgcjB8SmF2YTogZmFsc2V8Q29va2llczogdHJ1ZXxTY3JlZW4gU2l6ZTogMTY4MCB4IDEwNTB8TGFuZ3VhZ2U6IGVuLVVTfEZ1bGwgVXNlciBBZ2VudDogTW96aWxsYS81LjAgKE1hY2ludG9zaDsgSW50ZWwgTWFjIE9TIFggMTAuMTM7IHJ2OjYwLjApIEdlY2tvLzIwMTAwMTAxIEZpcmVmb3gvNjAuMA==
http://localhost:8000/index.php?id=sam|OS: Mac OS X 10.13|Browser: Firefox 60 (60.0)|Mobile: false|Flash: 29.0 r0|Java: false|Cookies: true|Screen Size: 1680 x 1050|Language: en-US|Full User Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
未来构想: 编写一个虚拟机监控脚本,用于对可疑用户代理(伪造爬虫、wget、curl、virustotal 云等)发出警报。