
أداة خفيفة الوزن مصممة لوقف هجمات clickfix باستخدام تنسيق الحافظة مع فحوصات سطح التنفيذ
كشف فوري لهجمات حقن الحافظة من نوع ClickFix على ويندوز.
يراقب ClipGuard نشاط الحافظة ويعترض عمليات اللصق المشبوهة قبل تنفيذها — مستهدفًا تحديدًا تقنية ClickFix حيث تخدع صفحات التحقق المزيفة المستخدمين للصق أوامر ضارة.
تعمل هجمات ClickFix بهذه الطريقة:
النقطة الأساسية: عندما تكتب JavaScript إلى الحافظة عبر navigator.clipboard.writeText()، تحتوي الحافظة على CF_UNICODETEXT فقط — عندما يقوم المستخدم بتحديد ونسخ نص من صفحة ويب يدويًا، يضع المتصفح كلاً من CF_UNICODETEXT و CF_HTML في الحافظة. يستخدم ClipGuard هذا الاختلاف في التنسيق كإشارة كشف رئيسية.
يعمل ClipGuard في علبة النظام ويطبق عدة آليات كشف:
تتبع مصدر الحافظة — يستمع لرسائل WM_CLIPBOARDUPDATE ويسجل العملية المصدر، تنسيقات الحافظة الموجودة (CF_HTML مقابل CF_UNICODETEXT)، طول المحتوى، ومعاينة للمحتوى لكل تغيير في الحافظة.
كشف سطح التنفيذ — يحدد متى تكون النافذة الأمامية سطحًا لتنفيذ الأوامر: مربع الحوار "تشغيل" (Win+R)، cmd.exe، powershell.exe، pwsh.exe، أو Windows Terminal.
خطاف لوحة المفاتيح (اعتراض Ctrl+V) — خطاف لوحة مفاتيح منخفض المستوى (WH_KEYBOARD_LL) يعترض ضغطات Ctrl+V. عند محاولة لصق في سطح تنفيذ مع محتوى حافظة من متصفح، يقوم ClipGuard بتقييم التهديد.
حكم يعتمد على التنسيق — إذا كان محتوى الحافظة من متصفح ويحتوي على نص فقط (بدون CF_HTML)، يُصنف على أنه مشبوه — مما يشير إلى كتابة حافظة من JavaScript بدلاً من نسخ المستخدم (لا يوجد مؤشر HTML). يتم حظر اللصق ويظهر للمستخدم تنبيه بمحتويات الحافظة قبل أن يقرر السماح أو المنع.
تم تحديث الحافظة بواسطة المتصفح؟
-- نعم: هل يقوم المستخدم بلصق (Ctrl+V) في سطح تنفيذ؟
-- نعم: هل تحتوي الحافظة على CF_UNICODETEXT فقط (بدون CF_HTML)؟
-- نعم: حظر — اشتباه ClickFix (كتابة حافظة من JS)
-- لا: هل الوضع الصارم مفعل؟
-- نعم: تحذير — نسخ المستخدم، ولكن يتجه إلى سطح تنفيذ
-- لا: سماح
Edge، Chrome، Firefox، Brave، Opera، Vivaldi، Chromium، Arc
المتطلبات الأساسية:
البناء من المصدر:
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release
أو تنزيل الملف الثنائي المُجمَّع من صفحة Releases.
عند اكتشاف لصق مشبوه، يعرض ClipGuard تنبيهًا مع معاينة لمحتوى الحافظة، العملية المصدر ورقمها، تحليل تنسيق الحافظة، وخيار حظر أو السماح باللصق.
تُكتب السجلات إلى %APPDATA%\ClipGuard\shield.log
تعتمد هذه الأداة على بحث أصلي في آليات هجمات ClickFix:
MIT