Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PasteJacker — Piratage de systèmes grâce à l'automatisation des attaques PasteJacking. | Kitploit
Outils/GitHubGitHub/d4vinci/pastejacker
Outils de PhishingFrameworks d'ExploitationGénération de PayloadsExploitation d'Applications WebTests d'IntrusionIngénierie Sociale
GitHubd4vinci/pastejacker

PasteJacker

Piratage de systèmes grâce à l'automatisation des attaques PasteJacking.

Voir le dépôt
402885il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PasteJacker Python 3.5 Version

Le but principal de l'outil est d'automatiser l'attaque (PasteJacking/empoisonnement du presse-papiers/peu importe comment vous l'appelez) en rassemblant toutes les astuces connues utilisées dans cette attaque en un seul endroit et un seul travail automatisé, car après avoir cherché, j'ai constaté qu'aucun outil ne fait ce travail correctement 😄

Maintenant, comme cette attaque dépend de ce que l'utilisateur collera, j'ai intégré l'idée du module web-delivery de Metasploit dans l'outil, de sorte que lorsque l'utilisateur colle dans le terminal, vous obtenez une session meterpreter sur son appareil 😄

Regarder le tutoriel sur youtube

Qu'est-ce que PasteJacking ?

En bref, Pastejacking est une méthode que les sites web malveillants utilisent pour prendre le contrôle du presse-papiers de votre ordinateur et modifier son contenu en quelque chose de nuisible à votre insu. D'après la définition de The Windows club

Donc, ce que j'ai fait, c'est automatiser l'attaque originale et ajouter deux autres astuces pour tromper l'utilisateur, en utilisant HTML et CSS j'en parlerai, puis j'ai ajouté des sessions meterpreter comme je l'ai dit précédemment.

Un scénario simple pour clarifier les choses :

  1. La cible ouvre une page HTML servie par l'outil et cette page contient quelque chose qui donne envie à l'utilisateur de copier depuis celle-ci et de coller dans le terminal. Ex: instructions d'installation de paquets
  2. La cible copie quelque chose de la page, puis en arrière-plan, cela est rapidement remplacé par notre ligne.
  3. L'utilisateur colle dans le terminal et avant qu'il ne remarque que la ligne qu'il a copiée a été modifiée :
    • La ligne s'exécute toute seule en arrière-plan (Sans appuyer sur Entrée)
    • Le terminal est effacé.
    • L'utilisateur voit que le terminal est à nouveau utilisable.
    • Vous avez déjà votre session meterpreter à ce moment-là.
  4. Tout cela s'est produit en moins d'une seconde et peut-être que l'utilisateur pense que c'est un mauvais programme et ne l'installera pas 😄

Cet outil utilise 3 méthodes pour amener l'utilisateur à copier notre payload au lieu de la commande qu'il copie :

  • Utiliser JavaScript pour intercepter l'événement de copie et remplacer les données copiées.

    • Avantages :
      1. Tout ce que l'utilisateur copie dans la page sera remplacé par notre ligne.
      2. La commande s'exécute toute seule une fois que la cible la colle sans appuyer sur Entrée.
    • Inconvénients :
      1. Nécessite que JavaScript soit activé sur le navigateur de la cible.
  • Utiliser l'attribut de style span pour masquer nos lignes par écrasement.

    • Avantages :
      1. Ne nécessite pas que JavaScript soit activé.
      2. Fonctionne sur tous les navigateurs.
    • Inconvénients :
      1. La cible doit sélectionner tout le texte de la page ou les deux premiers mots pour s'assurer de copier nos lignes malveillantes cachées.
  • Utiliser à nouveau le style span mais cette fois pour rendre notre texte transparent et non sélectionnable.

    • Avantages :
      1. Ne nécessite pas que JavaScript soit activé.
    • Inconvénients :
      1. La cible doit sélectionner tout le texte de la page pour s'assurer de copier nos lignes malveillantes cachées.
      2. Ne fonctionne pas sur Opera et Chrome.
Quel est le payload que l'utilisateur copie ?

PasteJacker vous donne la possibilité de faire l'une de ces choses :

  1. Générer une porte dérobée msfvenom sur notre machine et la ligne que la cible va copier téléchargera la porte dérobée sur sa machine, via wget ou certutil selon le système d'exploitation, puis l'exécutera en arrière-plan sans rien imprimer dans le terminal.
  2. Servir une ligne qui vous donne une connexion netcat inverse sur la machine cible fonctionnant en arrière-plan bien sûr.
  3. Servir votre ligne personnalisée comme le payload web-delivery de Metasploit en ajoutant quelques touches pour cacher toute sortie possible.

Captures d'écran (Non mises à jour)

Installation et prérequis

  • Python 3 et le module setuptools.
  • Système Linux ou basé sur Unix (actuellement testé uniquement sur Kali Linux rolling et Ubuntu 16.04).
  • Dépendances tierces comme msfvenom mais seulement si vous allez utiliser l'option msfvenom, bien sûr.
  • Bibliothèque tierce ncurses-dev pour Ubuntu (Merci à @mhaskar).
  • Accès root.

Installation

  • Pour Linux :
root@kitploit:~
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker

Mise à jour du framework ou de la base de données

  • Sur Linux, lorsque vous êtes en dehors du répertoire
root@kitploit:~
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade

Références

  • Dépôt GitHub de PasteJacking
  • Attaques d'empoisonnement du presse-papiers sur Mac - Malwarebytes
  • Source et idée du module web-delivery de Metasploit

Contact

  • Twitter

Don

Si cet outil vous a été utile, n'hésitez pas à me remercier en m'offrant un café ou plus ;)

Coffee

Avertissement

PasteJacker est créé pour aider dans les tests d'intrusion et n'est pas responsable de toute utilisation abusive ou illégale.

Copier un code de cet outil ou l'utiliser dans un autre outil est accepté à condition de mentionner d'où il provient 😄.

Les pull requests sont toujours les bienvenues :D

Télécharger l’outil