• XSS.stack #1 – первый литературный журнал от юзеров форума

яБот - обход/решение reCaptcha v2 Invisible

grozdniyandy

White-Hat
Premium
Регистрация
11.08.2023
Сообщения
522
Реакции
677
Гарант сделки
2

яБот​

yaBot (яБот) - это инструмент командной строки, написанный на Go, предназначенный для решения v2 Invisible reCaptcha только с помощью запросов.

GitHub: https://github.com/grozdniyandy/yaBot/

На какой платформе/фреймворке это написано?​

Эта программа написана на языке программирования Go. Он использует стандартную библиотеку для различных операций и полагается на "goquery" парсинга для HTML-документов.

Для чего он используется?​

Это приложение используется для обхода recaptcha V2 invisible. Этот инструмент будет работать не для каждого веб-сайта, этот обход работает со старой v2.Что это значит? Это означает, что вы должны проверить, работает ли это в вашем сервисе или нет.

Использование​

Все, что вам нужно сделать, это установить и запустить приложение. Он запустит службу на порту 9090, и вы можете отправить закодированный URL-адрес "anchor", чтобы в результате получить решение (solution).

Я скачал и запустил его из релизов:
Код:
./yabot
1699280589389.png

После того как вы запустили инструмент, вы можете просто открыть URL-адрес в своем браузере или использовать cURL
Код:
http://127.0.0.1:9090/cap?url=https%3A%2F%2Fwww.google.com%2Frecaptcha%2Fapi2%2Fanchor%3Far%3D1%26k%3D%7BKLYUCH%7D%26co%3D%7BCO%7D.%26hl%3Den%26v%3D%7BV%7D%26size%3Dinvisible%26sa%3Dlogin%26cb%3D%7BCB%7D

1699280142180.png

Код:
curl 'http://127.0.0.1:9090/cap?url=https%3A%2F%2Fwww.google.com%2Frecaptcha%2Fapi2%2Fanchor%3Far%3D1%26k%3D%7BKLYUCH%7D%26co%3D%7BCO%7D.%26hl%3Den%26v%3D%7BV%7D%26size%3Dinvisible%26sa%3Dlogin%26cb%3D%7BCB%7D'

1699280241177.png



Примеры использования в реальной жизни​

Я хочу напомнить вам, что данное программное обеспечение предназначено только для легального использования.

Но чтобы ответить на ваш вопрос, есть статья о том, как я ее использовал: https://xss.pro/threads/101747/
В статье инструмент обошел / решил капчу, реализованную в astroproxy.com - В случае, если вам придется где-то запускать тесты и вы увидите капчу, этот инструмент стоит проверить, так как иногда количество запросов может быть слишком большой, и это обойдется вам в $

Кнопка бабло?​

Этот инструмент больше предназначен для экономии денег, чем для их зарабатывания. Если этот метод обхода / решения проблемы сработает в вашем сервисе, вы сэкономите приличную сумму денег. Также некоторые люди могут продавать это как обход "CAPTCHA".
 
Этот инструмент будет работать не для каждого веб-сайта, этот обход работает со старой v2
Я проверил мануал, там стоит ентерпрайс, который по логике должен обходиться также, но просто апи2 нужно на ентерпрайс поменять. Как я думаю, у них в3 ентерпрайс стоит, но точно сказать не могу.

Идея
Если хотите прям сильно чекнуть спотифай, то селениум или BAS вам в помощь. (не реклама)
 
странно, проверяю данный способ на spotify, где есть такая же невидимая гугл капча, не работает :(
В спотифай в целом защита на авторизацию ебанутая. Даже если будет валидный аккаунт, он слетит через несколько часов и пароль станет неверным. Я когда-то убил неделю своей жизни чтобы понять, почему это так работает и не пришёл к решению. Предполагаю, учитывают геолокацию реги аккаунта, систему и прочие детали
 
В спотифай в целом защита на авторизацию ебанутая. Даже если будет валидный аккаунт, он слетит через несколько часов и пароль станет неверным. Я когда-то убил неделю своей жизни чтобы понять, почему это так работает и не пришёл к решению. Предполагаю, учитывают геолокацию реги аккаунта, систему и прочие детали
+ также в нетфликс и остальных. Я помню когда то люди снифали playstation и тп для того чтобы отправить запросы через их АПИ. Также пользовались third party приложениями через которых можно в нетфликс войти.
 
В спотифай в целом защита на авторизацию ебанутая. Даже если будет валидный аккаунт, он слетит через несколько часов и пароль станет неверным. Я когда-то убил неделю своей жизни чтобы понять, почему это так работает и не пришёл к решению. Предполагаю, учитывают геолокацию реги аккаунта, систему и прочие детали
ааа, вот почему чекеров на реквесте на него нет, а то я думаю, почему ж это даже на буллете никто конфиги не скидывает ((
 
+ также в нетфликс и остальных. Я помню когда то люди снифали playstation и тп для того чтобы отправить запросы через их АПИ. Также пользовались third party приложениями через которых можно в нетфликс войти.
в нетликсе есть решение похожее на решение ТСа, ток он написан на питоне, но суть работы практически идентичная (софт нетфликсер *или как то так*) но вот еще не успел проверить, работает ли он еще , возможно там такая же история как на спотифае :(
 
ааа, вот почему чекеров на реквесте на него нет, а то я думаю, почему ж это даже на буллете никто конфиги не скидывает ((
Года так 2 назад, на спотифай каждый день выкладывали все новые и новые конфиги, как бы они не меняли свою авторизацию. Сейчас же они вероятнее всего выделили большой бюджет дабы исправить эту ситуацию)
 
Года так 2 назад, на спотифай каждый день выкладывали все новые и новые конфиги, как бы они не меняли свою авторизацию. Сейчас же они вероятнее всего выделили большой бюджет дабы исправить эту ситуацию)
эх, видимо на то, очень жаль
 
А в чем прикол писать "только для легального использования" и в это же время публиковать на хакерском форуме? :t:rolleyes:
 
Тут же опубликованы инструменты разные, которые писались чужими разрабами, у них как раз когда запускаешь появляется такая надпись. Чем мы должны быть хуже? То что тут на форуме разновидности людей, не делает всех "чёрными" и вообще понятие "хакерский форум", не означает что именно мутное должно быть
Какой принцип работы скрипта он решает капчу в каком та из сервисов или обходным путем получает рабочий токен для капчи?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх