• XSS.stack #1 – первый литературный журнал от юзеров форума

GSB (Google Safe Browsing) и фишинг

Resurgentis

HDD-drive
Пользователь
Регистрация
27.12.2020
Сообщения
26
Решения
1
Реакции
23
Доброго времени суток.

Понадобилось мне сделать фишинговый сайт, который имитирует вход в систему через Office365.
Взял я относительно старенький паблик сайт, и хорошенько его так переделал, практически полностью. (Частично изменил структуру div-ов, рандомно назвал их id, прогнал его через кучу компрессоров и бъютифаеров, ну и чуть-чуть добавил от себя). С тем что было и тем что есть сейчас выглядит почти одинаково, а вот исходники отличаются сильно. Первое время (около года назад) использовал бесплатный хостинг 000webhostapp.com, сайт жил примерно месяц, и только после этого получал красный экран от GSB, после чего надо было либо отправлять репорт о ложном срабатывании сюда, либо регестрировать новый домен. Домены кстати я сейчас использую бесплатные (ga, tk, и т.п.). Сейчас перешёл на AwardSpace, потому что 000webhost научился хорошо распознавать фишинг, и практически моментально блокировал аккаунты. AwardSpace на фишинг в свою очередь вообще никак не реагирует. А вот красный экран сайты получают довольно быстро, я бы сказал что в течении полу-часа после загрузки. Не могу быть увереным, но похоже что красную табличку они получают после захода на них через Chrome. Firefox вообще (пока-что) никак не реагирует на наличие красного экрана от GSB, хотя было дело что и он пару раз блокировал вход на него.
Имеет ли смысл делать новый макет фишинга Office365 с нуля?

Поискал я в интернете инфу по обходу GSB, и ничего толкового не нашёл. Как можно защитить свой сайт от этого? Подскажите пожалуйста что-нибудь.
 
Последнее редактирование:
ty to add some antibot to your page u can add an 404 not found for that bots and an access code for the phising page itself so only the victims can see the page everybody else get page not found so if your webhosting company wants to look at the page they cant without the code
 
Пожалуйста, обратите внимание, что пользователь заблокирован
попробуй все же изменить домен, чтобы в нем не было брендовых слов, и в зависимости от наличия скачивания файла, нужен морф имени вероятно)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
это так не работает)
для начала боты гугла давно ходят с домашних сетей, и любая клоака завязанная на фильтрацию по ip отпадает.
 
тупое, но рабочее решение: обфускация кода страницы + рекапча, которую проходят только люди. да, будут потери трафика, т.к. если человек не замотивирован зайти на страницу, то разгадывать не будет. а если замотивирован - то разгадает. мотивация юзера - уже вопрос для вашего креатива.
 
Кстати, капча просто отличное решение, и идеально подходит т.к. фишинг нацелен на конкретного человека, который точно будет замотивирован зайти на сайт.
Обфускатор кстати я сделал, и на сайт вообще практически перестали прилетать таблички.

Я это сделал так:
При попадании на сайт по ссылке например example.com, открывается просто белый экран, визуально на котором ничего не видно.
Сами фишинговые странички на зашифровал, и их расшифровка воспроизводится только если в ссылке был специальный токен, например "example.com/?token=microsoft", и если открыть исходный код через инструменты разработчика, то можно увидеть лишь функцию дешифрования.
По прилетающим мне красным табличками могу сделать предположение, что на сайт ругаются и отправляют жалобы антивирусы на пк (немногие замечу, но такое случается относительно часто, если сделать большую рассылку)
Есть идея, попробовать генерировать фишинговую страницу прямо на сервере с помощью php, и там же шифровать, а присылать уже в браузер сгенерированную случайно зашифрованную страничку. Но не знаю как именно реализовать случайные блоки в страничке, чтобы визуально ничего не менялось. Обфускация действительно очень помогла. Если получится реализовать и второй метод, то напишу здесь статью о том как это сделать у себя
тупое, но рабочее решение: обфускация кода страницы + рекапча, которую проходят только люди. да, будут потери трафика, т.к. если человек не замотивирован зайти на страницу, то разгадывать не будет. а если замотивирован - то разгадает. мотивация юзера - уже вопрос для вашего креатива.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх