
Ein leichtgewichtiges Tool zur Abwehr von Clickfix-Angriffen durch Nutzung von Zwischenablageformatierung mit Prüfungen der Ausführungsoberfläche.
Echtzeit-Erkennung von ClickFix-Zwischenablage-Injektionsangriffen unter Windows.
ClipGuard überwacht die Aktivität der Zwischenablage und fängt verdächtige Einfügeoperationen ab, bevor sie ausgeführt werden können – gezielt gegen die ClickFix-Technik, bei der gefälschte Überprüfungsseiten Benutzer dazu verleiten, schädliche Befehle einzufügen.
ClickFix-Angriffe funktionieren wie folgt:
Der entscheidende Einblick: Wenn JavaScript über navigator.clipboard.writeText() in die Zwischenablage schreibt, enthält die Zwischenablage nur CF_UNICODETEXT – Wenn ein Benutzer manuell Text von einer Webseite auswählt und kopiert, legt der Browser sowohl CF_UNICODETEXT als auch CF_HTML in die Zwischenablage. ClipGuard verwendet diesen Formatunterschied als eines seiner primären Erkennungssignale.
ClipGuard läuft in der Systemleiste und schichtet mehrere Erkennungsmechanismen:
Clipboard Provenance Tracking – Hört auf WM_CLIPBOARDUPDATE-Nachrichten und zeichnet den Quellprozess, die vorhandenen Zwischenablage-Formate (CF_HTML vs CF_UNICODETEXT), die Inhaltslänge und eine Vorschau des Inhalts für jede Zwischenablageänderung auf.
Execution Surface Detection – Erkennt, wenn das Vordergrundfenster eine Befehlsausführungsoberfläche ist: der Ausführen-Dialog (Win+R), cmd.exe, powershell.exe, pwsh.exe oder Windows Terminal.
Keyboard Hook (Strg+V-Abfangen) – Ein Low-Level-Tastatur-Hook (WH_KEYBOARD_LL) fängt Strg+V-Tastendrücke ab. Wenn ein Einfügen in eine Ausführungsoberfläche mit aus dem Browser stammendem Zwischenablageinhalt versucht wird, bewertet ClipGuard die Bedrohung.
Format-Based Verdict – Wenn der Zwischenablageinhalt von einem Browser stammt und nur Text enthält (kein CF_HTML), wird er als verdächtig markiert – was auf einen wahrscheinlichen JavaScript-Zwischenablageschreibvorgang und nicht auf eine benutzerinitiierte Kopie hinweist (kein HTML-Indikator). Das Einfügen wird blockiert und der Benutzer sieht einen Alarm mit dem Zwischenablageinhalt, bevor er entscheidet, ob er zulassen oder blockieren möchte.
Clipboard updated by browser?
-- YES: User pastes (Ctrl+V) into execution surface?
-- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
-- YES: BLOCK — Suspected ClickFix (JS clipboard write)
-- NO: Strict Mode on?
-- YES: WARN — User copy, but going to exec surface
-- NO: ALLOW
Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc
Voraussetzungen:
Aus dem Quellcode erstellen:
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release
Oder laden Sie die kompilierte Binärdatei von der Releases-Seite herunter.
Wenn ein verdächtiger Einfügevorgang erkannt wird, zeigt ClipGuard einen Alarm mit einer Vorschau des Zwischenablageinhalts, Quellprozess und PID, Zwischenablageformatanalyse und der Option, das Einfügen zu blockieren oder zuzulassen.
Logs werden geschrieben nach %APPDATA%\ClipGuard\shield.log
Dieses Tool basiert auf originärer Forschung zu ClickFix-Angriffsmechanismen:
MIT