Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ClipGuard — Un outil léger conçu pour stopper les attaques clickfix en utilisant le formatage du presse-papiers avec des vérifications de surface d'exécution. | Kitploit
Outils/GitHubGitHub/certainlyp/clipguard
Outils DéfensifsOutils de PhishingIngénierie SocialeArticles et RechercheApprentissage et ÉducationAnti-Bot
GitHubcertainlyp/clipguard

ClipGuard

Un outil léger conçu pour stopper les attaques clickfix en utilisant le formatage du presse-papiers avec des vérifications de surface d'exécution.

Voir le dépôt
12il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ClipGuard

Détection en temps réel des attaques par injection de presse-papiers ClickFix sous Windows.

ClipGuard surveille l'activité du presse-papiers et intercepte les opérations de collage suspectes avant qu'elles ne puissent s'exécuter — ciblant spécifiquement la technique ClickFix où de fausses pages de vérification incitent les utilisateurs à coller des commandes malveillantes.

Le Problème

Les attaques ClickFix fonctionnent comme ceci :

  1. Une victime atterrit sur une page affichant un faux CAPTCHA ou une invite de vérification
  2. JavaScript copie silencieusement une commande malveillante (généralement PowerShell) dans le presse-papiers
  3. La page demande à l'utilisateur d'appuyer sur Win+R, de coller (Ctrl+V) et d'appuyer sur Entrée
  4. L'utilisateur exécute lui-même la charge utile sans le savoir — contournant les contrôles de sécurité traditionnels

L'idée clé : lorsque JavaScript écrit dans le presse-papiers via navigator.clipboard.writeText(), le presse-papiers contient uniquement CF_UNICODETEXT —Lorsqu'un utilisateur sélectionne et copie manuellement du texte à partir d'une page Web, le navigateur place à la fois CF_UNICODETEXT et CF_HTML dans le presse-papiers. ClipGuard utilise cette différence de format comme l'un de ses principaux signaux de détection.

Comment ça fonctionne

ClipGuard s'exécute dans la barre d'état système et superpose plusieurs mécanismes de détection :

  1. Suivi de provenance du presse-papiers — Écoute les messages WM_CLIPBOARDUPDATE et enregistre le processus source, les formats de presse-papiers présents (CF_HTML vs CF_UNICODETEXT), la longueur du contenu et un aperçu du contenu pour chaque modification du presse-papiers.

  2. Détection de surface d'exécution — Identifie lorsque la fenêtre active est une surface d'exécution de commandes : la boîte de dialogue Exécuter (Win+R), cmd.exe, powershell.exe, pwsh.exe, ou Windows Terminal.

  3. Crochet clavier (Interception Ctrl+V) — Un crochet clavier bas niveau (WH_KEYBOARD_LL) intercepte les frappes Ctrl+V. Lorsqu'un collage est tenté dans une surface d'exécution avec un contenu de presse-papiers provenant du navigateur, ClipGuard évalue la menace.

  4. Verdict basé sur le format — Si le contenu du presse-papiers provient d'un navigateur et ne contient que du texte (pas de CF_HTML), il est signalé comme suspect — indiquant une probable écriture JavaScript dans le presse-papiers plutôt qu'une copie initiée par l'utilisateur( aucun indicateur HTML). Le collage est bloqué et l'utilisateur voit une alerte avec le contenu du presse-papiers avant de décider d'autoriser ou de bloquer.

Démo

image

Logique de détection

root@kitploit:~
Clipboard updated by browser?
  -- YES: User pastes (Ctrl+V) into execution surface?
       -- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
            -- YES: BLOCK — Suspected ClickFix (JS clipboard write)
            -- NO:  Strict Mode on?
                 -- YES: WARN — User copy, but going to exec surface
                 -- NO:  ALLOW

Surfaces d'exécution prises en charge

  • Boîte de dialogue Exécuter (Win+R) — détectée via la classe de fenêtre #32770 + enfant ComboBox sous explorer.exe
  • cmd.exe — correspondance de nom de processus
  • powershell.exe / pwsh.exe — correspondance de nom de processus
  • Windows Terminal (wt.exe) — correspondance de nom de processus

Navigateurs surveillés

Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc

Installation

Prérequis :

  • Windows 10/11
  • .NET 8.0 Runtime (https://dotnet.microsoft.com/download/dotnet/8.0)
  • Exécuter en tant qu'administrateur (nécessaire pour le crochet clavier bas niveau)

Build from source :

root@kitploit:~
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release

Ou téléchargez le binaire compilé depuis la page Releases.

Utilisation

  1. Exécutez ClipGuard.exe en tant qu'administrateur
  2. ClipGuard apparaît dans la barre d'état système avec une icône de bouclier vert
  3. Cliquez avec le bouton droit sur l'icône de la barre d'état pour les options : Statut, Ouvrir le journal, Mode strict, Quitter

Lorsqu'un collage suspect est détecté, ClipGuard affiche une alerte avec l'aperçu du contenu du presse-papiers, le processus source et le PID, l'analyse du format du presse-papiers, et l'option de bloquer ou d'autoriser le collage.

Les journaux sont écrits dans %APPDATA%\ClipGuard\shield.log

Limitations

  • Nécessite des privilèges d'administrateur pour le crochet clavier
  • Ne bloque pas l'exécution — il intercepte le collage et avertit l'utilisateur
  • Les boutons de copie sur les sites légitimes (par exemple, les blocs de code GitHub) utilisent également les écritures JS dans le presse-papiers et déclencheront des alertes — par conception, puisque l'utilisateur doit vérifier avant de coller dans un terminal
  • Ne surveille pas actuellement Win+R suivi d'une saisie manuelle (seulement le collage Ctrl+V)

Recherche

Cet outil est basé sur des recherches originales sur les mécanismes d'attaque ClickFix :

  • Métadonnées de format de presse-papiers comme signal de détection — la présence de CF_HTML distingue les copies utilisateur des appels JavaScript navigator.clipboard.writeText()
  • Chaînes de livraison ClickFix basées sur WebDAV — pushd \attacker\share + type payload.bat | variantes cmd
  • Empreinte de surface d'exécution — identification de la boîte de dialogue Exécuter par programmation via la classe de fenêtre et l'énumération des contrôles enfants

Licence

MIT

Télécharger l’outil