Клоакинг
Один URL показывает разным людям разное — как это устроено, как воспроизвести и как подтвердить.
Что такое клоакинг
Сервер отдаёт разный контент на один и тот же URL — решает по тому, кто открывает ссылку. Витрина остаётся «чистой», а цель видит только нужный трафик.
Зачем: спрятаться от модерации, жалоб и блокировок. Наша задача — заставить сервер принять нас за «жертву» и зафиксировать разницу.
Где мы это встречаем
Тысячи одноразовых доменов, клонирующих топовые казино и букмекеров. Открываются по «правильному» переходу, живут дни — забанили один, поднялся десяток.
Поддельные формы входа и «оплаты». Ссылка часто персональная — с кодом в параметре, приходит жертве в рассылке. Без кода страница выглядит невинно.
Общее одно: пока не выполнено условие клоаки — цель не показывается. Значит, наша работа — воспроизвести это условие.
По каким сигналам сервер узнаёт, кто пришёл
Всё это есть в любом запросе. По этим же ручкам мы и «прикидываемся» целевым посетителем.
Переход «из поиска»
Зеркало открывается, только если заголовок Referer выглядит как переход из выдачи Яндекса. Прямой заход — пусто.
В браузере: ModHeader / Requestly → добавить request-заголовок Referer и открыть домен.
Секретный код в адресе
Частый приём в фишинге. Цель показывается только с правильным кодом в параметре. Ссылка адресная — из SMS, мессенджера, письма.
Ключевое: проверять нужно именно тем самым кодом из перехваченной рассылки — не выдуманным.
Правильный IP и страна
Контент отдают только «нужному» IP: правильная страна и обычный домашний провайдер. Дата-центры, VPN и сети проверяющих — режут.
Проверить гео: сначала прогнать прокси через IP-эхо, убедиться, что видимая страна и ASN — жилые.
Устройство и боты
Сервер смотрит User-Agent и подбирает контент: мобильным — цель, поисковым ботам — чистый SEO-текст, десктопу — заглушку.
В браузере: DevTools → Device toolbar / переопределение User-Agent.
Визиты, трекеры, расписание
Самые хитрые фильтры помнят посетителя и раздают трафик по правилам через TDS (Keitaro-подобные).
Вывод: проверять в чистой сессии и не по одному разу.
Инструментарий аналитика
-H заголовки, -A UA, -e referer, --proxy, -L редиректы, -I только шапка.Как подтверждаем и что фиксируем
Что попадает в отчёт
- URL и дата/время (с таймзоной)
- условие, при котором открылась цель
- HTTP-код и размер ответа
- <title> и финальный URL
- 2 скрина: чистое состояние и цель
Только верхушка
Стенд для тренировки
Четыре страницы с настоящей серверной клоакой. Задача — заставить сервер показать цель и снять флаг теми же приёмами: curl, ModHeader, подмена UA, чистая сессия.