• XSS.stack #1 – первый литературный журнал от юзеров форума

Инетресный случай с траф и стилаком.

jenk

(L3) cache
Пользователь
Регистрация
29.10.2020
Сообщения
173
Реакции
88
Гарант сделки
1
В общем только погружаюсь в тему трафа. Есть примерно понимание как и что работает в целом.

Вчера хотел зайти на google voice сначала залогинился в gmail. Потом в соседней вкладке набираю gvoice
И перехожу естественно по первой ссылке.
doc_2023-05-31_14-20-59.png



Естественно не замечаю слово спонсоред и кликнул, а дальше еще вот такое.


doc_2023-05-31_14-20-27.png



Ну тут сразу все понятно стало, естественно на виртуалке жму скачать. Удивило, что не полетел алерт от гугла, просто спокойно начинает все качаться.
Обратил внимание что участвует Api ключ телеграма




doc_2023-05-31_14-21-33.png



В загрузках ссылка на редирект. Если например скачать снова то уже вылазил алерт, что файл не безопасный, и может нанести вред. Не красное окно и тд, а просто
рядом с файлом в загрузках вылетала фигня такая.



doc_2023-05-31_14-21-39.png


Причем клоака очень граматная. От нее я узнал, что впн юса у меня нифига не юса, и вообще впн говно, потому что под впн вылазит такое окно

doc_2023-05-31_14-21-25.png

Естественно если я вставлял в адресное окно прямую ссылку. С гугла поиска такое и не вылезет.

В общем еще часа 4 повисела их реклама, потом уже не палил.

Естественно я чекнул на тотали все. Тут уж извините господа, но я вас нашел, и вы проиграли) Просто стало интересно что к чему.

doc_2023-05-31_14-21-45.png


Детекты летят от чего угодно, но только не от дефа, и гугла. напротив гугла успешно стоит галочка.

В общем у меня вопрос.
Я так понимаю, это был хороший лодырь, а вот крипт какой? С сертом? EV? или что то свое, особенное?
(Есть мнение что файл могли прогреть ботнетом. Но что то слабо верю в это)
Как можно реализовать связку с телегой? Почему именно телега вылазит, это типо как прокладка получается? либо в телегу летит статистка скачка\запуск? и ничего ключевого тут не играет телега.
ну и по клоаке, это где такая наглая клоака?
Еще вопрос по ключам. Как они работают? Эти ключи указываются в рк гугла? (врядли конечно. я думаю там после упоминания gvoice уже все в бан полетело бы)
Плюс интересно, почему в поиске выдавало один в один оригинальный линк (тут скорее всего тоже настройка клоаки)
В общем не пинайте строго, просто хотелось бы получить ответ на вопросы. Может кому то еще поможет это.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
they use a good design landing page to inform victims to download updates ( the page auto drop the payload for the victim to download
on the search engine results, they use name of site as voice.google...
and the site slogan or title they use voice google.. but the site url they use a masked url linking to their landing page.

ofcourse they use a good fud to make the file bypass chrome alert.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх