РАЗБОР
На проверке
Microsoft PerimeterX пал: RTF Labs Studio обходит закрытый Shadow DOM в cross-origin iframe
Режим чтения
[ обложка статьи ]
Разработчики RTF LABS STUDIO продолжают серию исследований антибот-систем. На этот раз под прицел попал Microsoft с его реализацией PerimeterX (HUMAN Security) Press & Hold.
Команда использует собственную инфраструктуру для создания уникальных браузерных сессий: отдельные прокси, индивидуальные fingerprint-ы и изолированные параметры окружения для каждого экземпляра браузера. Такой подход позволяет минимизировать возможность идентификации и связывания отдельных сессий со стороны антифрод-систем.
Ранее RTF LABS STUDIO уже обходила аналогичную защиту на Walmart, но Microsoft добавила серьёзное усложнение. CAPTCHA размещена внутри cross-origin iframe, а целевой элемент спрятан за closed Shadow DOM, что делает его полностью невидимым для стандартных методов DOM-навигации —
host.shadowRoot возвращает null.Для обхода использовался собственный фреймворк rtfox-browser в связке с Chrome DevTools Protocol:
- Переключение в cross-origin iframe через
driver.switch_to.frame()для доступа к DOM капчи. - Вычисление координат элемента через
getBoundingClientRect()внутри iframe. - Трансляция координат из iframe в пространство главной страницы.
- Нативные события мыши через CDP (
mouseMoved,mousePressed,mouseReleased). - Эмуляция микро-тремора во время 8–12-секундного удержания.
В итоге — полностью автоматизированный сценарий обхода, который не использует сторонних сервисов и работает исключительно на уровне браузерного протокола.
Для RTF LABS STUDIO это ещё один шаг в изучении современных антибот-систем и методов тонкой автоматизации браузера.
Полная демонстрация работы метода доступна в видео:
Смотреть демонстрацию
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Карта ветки
Продолжить чтение
Следующий разбор
Разбор атаки SSTI Standoff 365: от инъекции до root
Ещё по теме
- Статья
Комментарии
0