Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ClipGuard — أداة خفيفة الوزن مصممة لوقف هجمات clickfix باستخدام تنسيق الحافظة مع فحوصات سطح التنفيذ | Kitploit
أدوات/GitHubGitHub/certainlyp/clipguard
أدوات دفاعيةأدوات التصيدالهندسة الاجتماعيةالأوراق والأبحاثالتعلم والتعليممكافحة الروبوتات
GitHubcertainlyp/clipguard

ClipGuard

أداة خفيفة الوزن مصممة لوقف هجمات clickfix باستخدام تنسيق الحافظة مع فحوصات سطح التنفيذ

عرض المستودع
12منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ClipGuard

كشف فوري لهجمات حقن الحافظة من نوع ClickFix على ويندوز.

يراقب ClipGuard نشاط الحافظة ويعترض عمليات اللصق المشبوهة قبل تنفيذها — مستهدفًا تحديدًا تقنية ClickFix حيث تخدع صفحات التحقق المزيفة المستخدمين للصق أوامر ضارة.

المشكلة

تعمل هجمات ClickFix بهذه الطريقة:

  1. يصل الضحية إلى صفحة تعرض اختبار CAPTCHA مزيف أو طلب تحقق
  2. تقوم JavaScript بنسخ أمر ضار (عادةً PowerShell) إلى الحافظة بصمت
  3. تطلب الصفحة من المستخدم الضغط على Win+R، ثم لصق (Ctrl+V)، ثم الضغط على Enter
  4. ينفذ المستخدم الحمولة دون علمه — متجاوزًا ضوابط الأمان التقليدية

النقطة الأساسية: عندما تكتب JavaScript إلى الحافظة عبر navigator.clipboard.writeText()، تحتوي الحافظة على CF_UNICODETEXT فقط — عندما يقوم المستخدم بتحديد ونسخ نص من صفحة ويب يدويًا، يضع المتصفح كلاً من CF_UNICODETEXT و CF_HTML في الحافظة. يستخدم ClipGuard هذا الاختلاف في التنسيق كإشارة كشف رئيسية.

كيفية العمل

يعمل ClipGuard في علبة النظام ويطبق عدة آليات كشف:

  1. تتبع مصدر الحافظة — يستمع لرسائل WM_CLIPBOARDUPDATE ويسجل العملية المصدر، تنسيقات الحافظة الموجودة (CF_HTML مقابل CF_UNICODETEXT)، طول المحتوى، ومعاينة للمحتوى لكل تغيير في الحافظة.

  2. كشف سطح التنفيذ — يحدد متى تكون النافذة الأمامية سطحًا لتنفيذ الأوامر: مربع الحوار "تشغيل" (Win+R)، cmd.exe، powershell.exe، pwsh.exe، أو Windows Terminal.

  3. خطاف لوحة المفاتيح (اعتراض Ctrl+V) — خطاف لوحة مفاتيح منخفض المستوى (WH_KEYBOARD_LL) يعترض ضغطات Ctrl+V. عند محاولة لصق في سطح تنفيذ مع محتوى حافظة من متصفح، يقوم ClipGuard بتقييم التهديد.

  4. حكم يعتمد على التنسيق — إذا كان محتوى الحافظة من متصفح ويحتوي على نص فقط (بدون CF_HTML)، يُصنف على أنه مشبوه — مما يشير إلى كتابة حافظة من JavaScript بدلاً من نسخ المستخدم (لا يوجد مؤشر HTML). يتم حظر اللصق ويظهر للمستخدم تنبيه بمحتويات الحافظة قبل أن يقرر السماح أو المنع.

عرض توضيحي

صورة

منطق الكشف

root@kitploit:~
تم تحديث الحافظة بواسطة المتصفح؟
  -- نعم: هل يقوم المستخدم بلصق (Ctrl+V) في سطح تنفيذ؟
       -- نعم: هل تحتوي الحافظة على CF_UNICODETEXT فقط (بدون CF_HTML)؟
            -- نعم: حظر — اشتباه ClickFix (كتابة حافظة من JS)
            -- لا: هل الوضع الصارم مفعل؟
                 -- نعم: تحذير — نسخ المستخدم، ولكن يتجه إلى سطح تنفيذ
                 -- لا: سماح

أسطح التنفيذ المدعومة

  • مربع الحوار "تشغيل" (Win+R) — يتم اكتشافه عبر فئة النافذة #32770 + عنصر ComboBox تحت explorer.exe
  • cmd.exe — تطابق اسم العملية
  • powershell.exe / pwsh.exe — تطابق اسم العملية
  • Windows Terminal (wt.exe) — تطابق اسم العملية

المتصفحات المراقبة

Edge، Chrome، Firefox، Brave، Opera، Vivaldi، Chromium، Arc

التثبيت

المتطلبات الأساسية:

  • ويندوز 10/11
  • .NET 8.0 Runtime (https://dotnet.microsoft.com/download/dotnet/8.0)
  • التشغيل كمسؤول (مطلوب لخطاف لوحة المفاتيح منخفض المستوى)

البناء من المصدر:

root@kitploit:~
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release

أو تنزيل الملف الثنائي المُجمَّع من صفحة Releases.

الاستخدام

  1. قم بتشغيل ClipGuard.exe كمسؤول
  2. يظهر ClipGuard في علبة النظام بأيقونة درع أخضر
  3. انقر بزر الماوس الأيمن على أيقونة العلبة للخيارات: الحالة، فتح السجل، الوضع الصارم، الخروج

عند اكتشاف لصق مشبوه، يعرض ClipGuard تنبيهًا مع معاينة لمحتوى الحافظة، العملية المصدر ورقمها، تحليل تنسيق الحافظة، وخيار حظر أو السماح باللصق.

تُكتب السجلات إلى %APPDATA%\ClipGuard\shield.log

القيود

  • يتطلب صلاحيات مسؤول لخطاف لوحة المفاتيح
  • لا يمنع التنفيذ — يعترض اللصق ويحذر المستخدم
  • أزرار النسخ في المواقع الشرعية (مثل كتل الأكواد في GitHub) تستخدم أيضًا كتابات الحافظة من JS وستؤدي إلى تنبيهات — حسب التصميم، حيث يجب على المستخدم التحقق قبل اللصق في المحطة الطرفية
  • لا يراقب حاليًا Win+R متبوعًا بالكتابة اليدوية (فقط لصق Ctrl+V)

البحث

تعتمد هذه الأداة على بحث أصلي في آليات هجمات ClickFix:

  • بيانات تنسيق الحافظة كإشارة كشف — وجود CF_HTML يميز نسخ المستخدم عن استدعاءات navigator.clipboard.writeText() من JavaScript
  • سلاسل تسليم ClickFix عبر WebDAV — pushd \attacker\share + type payload.bat | cmd variants
  • بصمة سطح التنفيذ — تحديد مربع الحوار "تشغيل" برمجيًا عبر فئة النافذة وتعداد عناصر التحكم الفرعية

الترخيص

MIT

تنزيل الأداة