• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Одним выстрелом, несколько зайцев или как одним фишингом, выжить как можно больше чувствительных данных с определенной цели

fox1a

floppy-диск
Пользователь
Регистрация
16.06.2025
Сообщения
8
Реакции
6
Для фишинга, нет необходимости делать копию какого либо сайта или иного приложения для получения конкретных данных, особенно если можно поставить жертву перед фактом и обратить внимание на его/её невнимательность.

Одна из недопроблем которая мне не нравится - это домен для фишинга чего то определенного (социальной сети или какого нибудь веб приложения). Поэтому предпочитаю в зависимости от ситуации придумывать фейковые конторы, сервисы, которые на первый взгляд являются безобидными.

Для примера буду расчехлять один из кейсов.
Цель: девушка лет ~21-22
Повод: парень хочет сделать предложение, а перед этим убедиться в том, что ей можно доверять.
Недогонорар(практически за спасибо): от 10к₽
IMG_20250624_212612_619.jpg


Это мобильная версия сайта косметики. На самом деле этот магазин фактически существует, а вот сайт у них отсутствует. Точнее отсутствовал, теперь он есть и я его хозяин. Как мне рассказали, она очень любит косметику и у неё есть любимый магазин, где она всегда покупает там косметику.

Исходя из этих данных, было решение создать для её акцию с пробной косметикой. У такого варианта фишинга очень много преимуществ. Он практически не палится, хороший домен без всяких халтур с буквами и цифрами, привлекает целевую аудиторию.

- Но, это единственный подобный сайт и даже не копия чего то. Что вообще можно этим угнать?
Самое интересное начинается в процессе регистрации на этом сайте.
IMG_20250624_212612_909.jpg


Кейс был из Кыргызстана, поэтому были некоторые непонятки в процессе угона, но об этом позже.
Тут в целом ничего интересного, как и в любом сайте где необходимо сделать регистрацию. Но что если каждый сайт где необходимо сделать регистрацию на самом деле фишинг? Это уже паранойя, но иногда можно быть и так.

Регистрация делиться на несколько этапов.
1. Номер телефона, пароль и повтор пароля.
2. Повтор пароля очень важен, не для того, чтобы пользователь не забыл свой пароль и не для того, чтобы нам убедиться что он его запомнил, а для того, чтобы жертва ввела пароль, который ей легко запомнить. Обычно это его/её любимый пароль.

Чтобы нельзя было указать что то из серии qwerty123 или 123456, я создал лист подобных простых паролей, а так же стандартную проверку на сложность и минимальная длина пароля 6 символов.

Даже если соблюдать эти правила, появится ошибка о том, что пароль слишком простой, поэтому необходимо указать такой парень, который жертва сможет запомнить.
А она помнит свои любимые пароли.
Это повышает шанс на получения актуального пароля.

3. На этом не всё. Следующая ошибка, это ошибка о том, что такой пароль находится в утечках(что уже является правдой), поэтому просит ввести пользователя другой пароль.
Следовательно получаем 2й актуальный пароль жертвы и номер телефона.

4. И на этом тоже не всё. Далее жертву просят ввести код из sms.
Как я заметил... Многие, даже немного опытные пользователи, когда ожидают уведомление с кодом, кладут хрен на то, от кого это уведомление, главное что там есть этот чертов код, который они ждут.

В этот момент можно использовать номер телефона как для тг, так и для соц сетей, например для восстановления доступа.

В этом кейсе удалось не только получить ТГ аккаунт, но и найти и войти в почту и в Инстаграм жертвы. А в сумме из нескольких паролей, получилось комбинировать около 9 актуальных паролей, что и позволило захватить последующие аккаунты, восстановления доступа и обход 2фа через почту. А сложности с номером была моей проблемой и с кодом страны.

Вот так вот, простенький сайт косметики расширил возможности.

Этот нестандартный вариант фишинга применялся и до этого кейса. Например при атаке ewil tween/evil hostpot
Чтобы воспользоваться бесплатным wifi, необходимо быстро пройти регистрацию, где получал СМС код.

IMG_20250624_220544.jpg

IMG_20250624_220646.jpg


GitHub: https://github.com/nullsquirtle/VenomZeroEsp8266

Это не повод быть параноиком, но и не повод доверять даже знакомому ресурсу.
 
Последнее редактирование:
https://github.com/nullsquirtle/VenomZeroEsp8266
Перехват смс кода, но какого?
Странно что ссылка на гитхаб который никак не относиться к основной теме статьи, к тому же в репо отсутствует что либо кроме скомпилированного бинарника
 
Перехват смс кода, но какого?
Который получит таргет. Как это работает - написано в посте.


Странно что ссылка на гитхаб который никак не относиться к основной теме статьи
Относится. В теме как и в репе используется практически одинаковый принцип.


в репо отсутствует что либо кроме скомпилированного бинарника
Есть. Обрати внимание на файл Venom-Zero.ino
 
Пожалуйста, обратите внимание, что пользователь заблокирован
В этот момент можно использовать номер телефона как для тг, так и для соц сетей, например для восстановления доступа.
погоди стой. у меня вопрос

к тебе в панель прилетает то жертсва готова вводить код из смс
в тот момент ты идешь с введенным ею номером телефона везде куда только моно(гугл, фейсбук, банки, и пр)
Многие, даже немного опытные пользователи, когда ожидают уведомление с кодом, кладут хрен на то, от кого это уведомление, главное что там есть этот чертов код, который они ждут.
и это верно, только дело дае не в пользователях, а втом, что многие коды приодят реально с каких то левы неподписанных номеров.

но чтобы туда зайти придет не один пароль, а несколько.
каким образом ты планирешь найти такого идиота который введет сколько кодов?

ты в один акк таким образом только войдешь
или я не прав? поправь меня

очень интересно
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Например при атаке ewil tween/evil hostpot
Чтобы воспользоваться бесплатным wifi, необходимо быстро пройти регистрацию, где получал СМС код.
вот это мне было интересно но я не добил изза того что я просто не могу сконцентрировано работать в машине или в старбаксе. но я видел чуваки сидят там часами с компами, возможно они как раз этим и занимаются
 
Хотите сказать, что я слишком верю в людей?
Это насколько нужно хотеть получить пробник косметики, чтобы кучу раз ввести пароль, обломаться и продолжить биться головой об стену? Потом ввести коды из СМС от трех сервисов. При этом, получив уведомление в ТГ о создании новой сессии... Кстати, а как вы все это дело синхронизировали? Одновременно получить СМС от трех сервисов имеет мало смысла... пойди угадай какой откуда. Нет, конечно, можно подумать про то, что в разных сервисах может быть разная длина кода. Раз не занимаюсь этим, не помню сколько символов у ТГ, сколько у Инсты. Но как-то слишком тонко выглядит это. Мало того, что нужно последовательно слать коды, это ведь может еще и время занимать, пока дождешься смс, может и вечность пройти.
 
Хотите сказать, что я слишком верю в людей?
Это насколько нужно хотеть получить пробник косметики, чтобы кучу раз ввести пароль, обломаться и продолжить биться головой об стену? Потом ввести коды из СМС от трех сервисов. При этом, получив уведомление в ТГ о создании новой сессии... Кстати, а как вы все это дело синхронизировали? Одновременно получить СМС от трех сервисов имеет мало смысла... пойди угадай какой откуда. Нет, конечно, можно подумать про то, что в разных сервисах может быть разная длина кода. Раз не занимаюсь этим, не помню сколько символов у ТГ, сколько у Инсты. Но как-то слишком тонко выглядит это. Мало того, что нужно последовательно слать коды, это ведь может еще и время занимать, пока дождешься смс, может и вечность пройти.
Это индивидуальный подход к определенному человеку, а не общий.

Что касается смс, там ждать не долго. Получил телефон, отправляй запрос за код. Жди код.
Предельно банально и проверено на практике множество раз.

Что касается одновременного получения с 3х сервисов. Похоже тут неправильно понял. Эти сервисы были получены за счёт различных вариантов пароля и фактического номера телефона. А получив почту, можно не только в тг войти, но в другие сервисы, где привязана почта.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх