PasteJacker

Der Hauptzweck des Tools ist die Automatisierung des (PasteJacking/Clipboard poisoning/whatever you name it)-Angriffs, indem alle bekannten Tricks, die bei diesem Angriff verwendet werden, an einem Ort und in einem automatisierten Job gesammelt werden, denn nach meiner Suche habe ich festgestellt, dass es kein Tool gibt, das diese Aufgabe richtig erledigt 😄
Da dieser Angriff davon abhängt, was der Benutzer einfügt, habe ich die Idee des Metasploit-Web-Delivery-Moduls in das Tool implementiert, sodass Sie, wenn der Benutzer etwas in das Terminal einfügt, eine Meterpreter-Sitzung auf seinem Gerät erhalten 😄
Tutorial auf YouTube ansehen
Was ist PasteJacking?
Kurz gesagt, Pastejacking ist eine Methode, mit der bösartige Websites die Zwischenablage Ihres Computers übernehmen und deren Inhalt ohne Ihr Wissen in etwas Schädliches ändern. Aus der Definition von The Windows Club
Also, was ich hier gemacht habe, ist die Automatisierung des ursprünglichen Angriffs und das Hinzufügen von zwei weiteren Tricks, um den Benutzer zu täuschen, unter Verwendung von HTML und CSS werde darüber sprechen und dann, wie gesagt, Meterpreter-Sitzungen hinzugefügt.
Ein einfaches Szenario zur Veranschaulichung:
- Das Ziel öffnet eine vom Tool bereitgestellte HTML-Seite, und diese Seite enthält alles, was den Benutzer dazu veranlasst, etwas daraus zu kopieren und in das Terminal einzufügen. Z.B. Paketinstallationsanweisungen
- Das Ziel kopiert etwas von der Seite, dann wird es im Hintergrund schnell durch unsere Zeile ersetzt.
- Der Benutzer fügt es in das Terminal ein und bevor er merkt, dass die kopierte Zeile geändert wurde:
- Die Zeile wird im Hintergrund von selbst ausgeführt (ohne Drücken der Eingabetaste)
- Das Terminal wird gelöscht.
- Der Benutzer sieht, dass das Terminal wieder verwendbar ist.
- Sie haben zu diesem Zeitpunkt bereits Ihre Meterpreter-Sitzung erhalten.
- All das geschah in weniger als einer Sekunde und vielleicht denkt der Benutzer, dass dies ein schlechtes Programm ist und wird es nicht installieren 😄
-
Verwendung von JavaScript, um das Kopierereignis abzufangen und die kopierten Daten zu ersetzen.
- Vorteile :
- Alles, was der Benutzer auf der Seite kopiert, wird durch unsere Zeile ersetzt.
- Befehl wird von selbst ausgeführt, sobald das Ziel ihn einfügt, ohne Drücken der Eingabetaste.
- Nachteile :
- Erfordert, dass JavaScript im Zielbrowser aktiviert ist.
-
Verwendung des Span-Style-Attributs, um unsere Zeilen durch Überschreiben zu verstecken.
- Vorteile :
- Erfordert kein aktiviertes JavaScript.
- Funktioniert in allen Browsern.
- Nachteile :
- Das Ziel muss den gesamten Text auf der Seite oder die ersten beiden Wörter auswählen, um sicherzustellen, dass es unsere versteckten bösartigen Zeilen kopiert.
-
Erneute Verwendung des Span-Style, aber dieses Mal, um unseren Text transparent und nicht markierbar zu machen.
- Vorteile :
- Erfordert kein aktiviertes JavaScript.
- Nachteile :
- Das Ziel muss den gesamten Text auf der Seite auswählen, um sicherzustellen, dass es unsere versteckten bösartigen Zeilen kopiert.
- Funktioniert nicht in Opera und Chrome.
Was ist die Payload, die der Benutzer kopiert?
PasteJacker gibt Ihnen die Möglichkeit, eine dieser Optionen zu wählen:
- Generieren Sie eine msfvenom-Hintertür auf Ihrem Rechner, und die Zeile, die das Ziel kopieren wird, lädt die Hintertür auf dessen Rechner herunter, mittels wget oder certutil je nach Betriebssystem, und führt sie dann im Hintergrund aus, ohne etwas auf dem Terminal auszugeben.
- Stellen Sie eine Zeile bereit, die eine reverse Netcat-Verbindung auf dem Zielrechner herstellt, die natürlich im Hintergrund läuft.
- Stellen Sie Ihre benutzerdefinierte Zeile bereit, z.B. eine Metasploit-Web-Delivery-Payload, mit einigen Anpassungen, um jegliche mögliche Ausgabe zu verbergen.
Screenshots (Nicht aktualisiert)

Installation und Voraussetzungen
- Python 3 und das setuptools-Modul.
- Linux- oder Unix-basiertes System (Derzeit nur auf Kali Linux Rolling und Ubuntu 16.04 getestet).
- Drittanbieter-Anforderungen wie msfvenom, aber nur, wenn Sie die msfvenom-Option verwenden, natürlich.
- Drittanbieter-Bibliothek ncurses-dev für Ubuntu (Danke an @mhaskar).
- Root-Zugriff.
Installation
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker
Aktualisieren des Frameworks oder der Datenbank
- Unter Linux, während Sie sich außerhalb des Verzeichnisses befinden
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade
References
Kontakt
Spende
Wenn dieses Tool für Sie nützlich war, können Sie mir gerne danken, indem Sie mir einen Kaffee oder mehr kaufen ;)

Haftungsausschluss
PasteJacker wurde entwickelt, um bei Penetrationstests zu helfen, und ist nicht verantwortlich für Missbrauch oder illegale Zwecke.
Das Kopieren von Code aus diesem Tool oder die Verwendung in einem anderen Tool ist akzeptiert, solange Sie angeben, woher Sie es haben 😄.
Pull-Requests sind immer willkommen :D