PasteJacker

Le but principal de l'outil est d'automatiser l'attaque (PasteJacking/empoisonnement du presse-papiers/peu importe comment vous l'appelez) en rassemblant toutes les astuces connues utilisées dans cette attaque en un seul endroit et un seul travail automatisé, car après avoir cherché, j'ai constaté qu'aucun outil ne fait ce travail correctement 😄
Maintenant, comme cette attaque dépend de ce que l'utilisateur collera, j'ai intégré l'idée du module web-delivery de Metasploit dans l'outil, de sorte que lorsque l'utilisateur colle dans le terminal, vous obtenez une session meterpreter sur son appareil 😄
Regarder le tutoriel sur youtube
Qu'est-ce que PasteJacking ?
En bref, Pastejacking est une méthode que les sites web malveillants utilisent pour prendre le contrôle du presse-papiers de votre ordinateur et modifier son contenu en quelque chose de nuisible à votre insu. D'après la définition de The Windows club
Donc, ce que j'ai fait, c'est automatiser l'attaque originale et ajouter deux autres astuces pour tromper l'utilisateur, en utilisant HTML et CSS j'en parlerai, puis j'ai ajouté des sessions meterpreter comme je l'ai dit précédemment.
Un scénario simple pour clarifier les choses :
- La cible ouvre une page HTML servie par l'outil et cette page contient quelque chose qui donne envie à l'utilisateur de copier depuis celle-ci et de coller dans le terminal. Ex: instructions d'installation de paquets
- La cible copie quelque chose de la page, puis en arrière-plan, cela est rapidement remplacé par notre ligne.
- L'utilisateur colle dans le terminal et avant qu'il ne remarque que la ligne qu'il a copiée a été modifiée :
- La ligne s'exécute toute seule en arrière-plan (Sans appuyer sur Entrée)
- Le terminal est effacé.
- L'utilisateur voit que le terminal est à nouveau utilisable.
- Vous avez déjà votre session meterpreter à ce moment-là.
- Tout cela s'est produit en moins d'une seconde et peut-être que l'utilisateur pense que c'est un mauvais programme et ne l'installera pas 😄
Cet outil utilise 3 méthodes pour amener l'utilisateur à copier notre payload au lieu de la commande qu'il copie :
-
Utiliser JavaScript pour intercepter l'événement de copie et remplacer les données copiées.
- Avantages :
- Tout ce que l'utilisateur copie dans la page sera remplacé par notre ligne.
- La commande s'exécute toute seule une fois que la cible la colle sans appuyer sur Entrée.
- Inconvénients :
- Nécessite que JavaScript soit activé sur le navigateur de la cible.
-
Utiliser l'attribut de style span pour masquer nos lignes par écrasement.
- Avantages :
- Ne nécessite pas que JavaScript soit activé.
- Fonctionne sur tous les navigateurs.
- Inconvénients :
- La cible doit sélectionner tout le texte de la page ou les deux premiers mots pour s'assurer de copier nos lignes malveillantes cachées.
-
Utiliser à nouveau le style span mais cette fois pour rendre notre texte transparent et non sélectionnable.
- Avantages :
- Ne nécessite pas que JavaScript soit activé.
- Inconvénients :
- La cible doit sélectionner tout le texte de la page pour s'assurer de copier nos lignes malveillantes cachées.
- Ne fonctionne pas sur Opera et Chrome.
Quel est le payload que l'utilisateur copie ?
PasteJacker vous donne la possibilité de faire l'une de ces choses :
- Générer une porte dérobée msfvenom sur notre machine et la ligne que la cible va copier téléchargera la porte dérobée sur sa machine, via wget ou certutil selon le système d'exploitation, puis l'exécutera en arrière-plan sans rien imprimer dans le terminal.
- Servir une ligne qui vous donne une connexion netcat inverse sur la machine cible fonctionnant en arrière-plan bien sûr.
- Servir votre ligne personnalisée comme le payload web-delivery de Metasploit en ajoutant quelques touches pour cacher toute sortie possible.
Captures d'écran (Non mises à jour)

Installation et prérequis
- Python 3 et le module setuptools.
- Système Linux ou basé sur Unix (actuellement testé uniquement sur Kali Linux rolling et Ubuntu 16.04).
- Dépendances tierces comme msfvenom mais seulement si vous allez utiliser l'option msfvenom, bien sûr.
- Bibliothèque tierce ncurses-dev pour Ubuntu (Merci à @mhaskar).
- Accès root.
Installation
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker
Mise à jour du framework ou de la base de données
- Sur Linux, lorsque vous êtes en dehors du répertoire
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade
Références
Don
Si cet outil vous a été utile, n'hésitez pas à me remercier en m'offrant un café ou plus ;)

Avertissement
PasteJacker est créé pour aider dans les tests d'intrusion et n'est pas responsable de toute utilisation abusive ou illégale.
Copier un code de cet outil ou l'utiliser dans un autre outil est accepté à condition de mentionner d'où il provient 😄.
Les pull requests sont toujours les bienvenues :D