Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ClipGuard — Una herramienta ligera diseñada para detener los ataques clickfix mediante el uso de formato del portapapeles con comprobaciones de la superficie de ejecución. | Kitploit
Herramientas/GitHubGitHub/certainlyp/clipguard
Herramientas DefensivasHerramientas de PhishingIngeniería SocialPapers e InvestigaciónAprendizaje y EducaciónAnti-Bot
GitHubcertainlyp/clipguard

ClipGuard

Una herramienta ligera diseñada para detener los ataques clickfix mediante el uso de formato del portapapeles con comprobaciones de la superficie de ejecución.

Ver Repositorio
1210hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ClipGuard

Detección en tiempo real de ataques de inyección de portapapeles ClickFix en Windows.

ClipGuard supervisa la actividad del portapapeles e intercepta operaciones de pegado sospechosas antes de que puedan ejecutarse, centrándose específicamente en la técnica ClickFix, donde páginas de verificación falsas engañan a los usuarios para que peguen comandos maliciosos.

El Problema

Los ataques ClickFix funcionan así:

  1. Una víctima llega a una página que muestra un CAPTCHA falso o un aviso de verificación
  2. JavaScript copia silenciosamente un comando malicioso (generalmente PowerShell) al portapapeles
  3. La página instruye al usuario a presionar Win+R, pegar (Ctrl+V) y pulsar Enter
  4. El usuario ejecuta la carga útil sin saberlo, eludiendo los controles de seguridad tradicionales

La idea clave: cuando JavaScript escribe en el portapapeles mediante navigator.clipboard.writeText(), el portapapeles contiene solo CF_UNICODETEXT —Cuando un usuario selecciona y copia texto manualmente desde una página web, el navegador coloca tanto CF_UNICODETEXT como CF_HTML en el portapapeles. ClipGuard utiliza esta diferencia de formato como una de sus principales señales de detección.

Cómo Funciona

ClipGuard se ejecuta en la bandeja del sistema y combina múltiples mecanismos de detección:

  1. Seguimiento de Procedencia del Portapapeles — Escucha los mensajes WM_CLIPBOARDUPDATE y registra el proceso de origen, los formatos de portapapeles presentes (CF_HTML vs CF_UNICODETEXT), la longitud del contenido y una vista previa del contenido en cada cambio del portapapeles.

  2. Detección de Superficie de Ejecución — Identifica cuándo la ventana en primer plano es una superficie de ejecución de comandos: el diálogo Ejecutar (Win+R), cmd.exe, powershell.exe, pwsh.exe o Windows Terminal.

Hook de Teclado (Intercepción de Ctrl+V) — Un hook de teclado de bajo nivel (WH_KEYBOARD_LL) intercepta las pulsaciones de Ctrl+V. Cuando se intenta pegar en una superficie de ejecución con contenido del portapapeles originado en el navegador, ClipGuard evalúa la amenaza.

  • Veredicto Basado en Formato — Si el contenido del portapapeles proviene de un navegador y contiene solo texto (sin CF_HTML), se marca como sospechoso — lo que indica una probable escritura de portapapeles mediante JavaScript en lugar de una copia iniciada por el usuario (sin indicador HTML). El pegado se bloquea y el usuario ve una alerta con el contenido del portapapeles antes de decidir si permitirlo o bloquearlo.

  • Demostración

    imagen

    Lógica de Detección

    root@kitploit:~
    Clipboard updated by browser?
      -- YES: User pastes (Ctrl+V) into execution surface?
           -- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
                -- YES: BLOCK — Suspected ClickFix (JS clipboard write)
                -- NO:  Strict Mode on?
                     -- YES: WARN — User copy, but going to exec surface
                     -- NO:  ALLOW
    

    Superficies de Ejecución Compatibles

    • Diálogo Ejecutar (Win+R) — detectado mediante la clase de ventana #32770 + control secundario ComboBox en explorer.exe
    • cmd.exe — coincidencia de nombre de proceso
    • powershell.exe / pwsh.exe — coincidencia de nombre de proceso
    • Windows Terminal (wt.exe) — coincidencia de nombre de proceso

    Navegadores Monitoreados

    Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc

    Instalación

    Requisitos previos:

    • Windows 10/11
    • .NET 8.0 Runtime (https://dotnet.microsoft.com/download/dotnet/8.0)
    • Ejecutar como Administrador (necesario para el hook de teclado de bajo nivel)

    Compilar desde el código fuente:

    root@kitploit:~
    git clone https://github.com/CertainlyP/ClipGuard.git
    cd ClipGuard
    dotnet build -c Release
    

    O descarga el binario compilado desde la página de Releases.

    Uso

    1. Ejecuta ClipGuard.exe como Administrador
    2. ClipGuard aparece en la bandeja del sistema con un ícono de escudo verde
    3. Haz clic derecho en el ícono de la bandeja para ver las opciones: Estado, Abrir registro, Modo estricto, Salir

    Cuando se detecta un pegado sospechoso, ClipGuard muestra una alerta con la vista previa del contenido del portapapeles, el proceso de origen y su PID, el análisis del formato del portapapeles y la opción de bloquear o permitir el pegado.

    Los registros se escriben en %APPDATA%\ClipGuard\shield.log

    Limitaciones

    • Requiere privilegios de Administrador para el hook de teclado
    • No bloquea la ejecución — intercepta el pegado y advierte al usuario
    • Los botones de copiar en sitios legítimos (por ejemplo, bloques de código de GitHub) también usan escrituras de portapapeles mediante JS y activarán alertas — por diseño, ya que el usuario debe verificar antes de pegar en una terminal
    • Actualmente no monitorea Win+R seguido de escritura manual (solo pegado con Ctrl+V)

    Investigación

    Esta herramienta se basa en una investigación original sobre la mecánica de los ataques ClickFix:

    • Metadatos del formato del portapapeles como señal de detección — la presencia de CF_HTML distingue las copias de usuario de las llamadas a JavaScript navigator.clipboard.writeText()
    • Cadenas de distribución ClickFix basadas en WebDAV — variantes de pushd \attacker\share + type payload.bat | cmd
    • Huella de la superficie de ejecución — identificación programática del diálogo Ejecutar mediante la clase de ventana y la enumeración de controles secundarios

    Licencia

    MIT

    Descargar herramienta