DuckHunter
Prévenir les attaques RubberDucky (ou autres injections de frappes clavier)
Lisez le postmortem de ce programme sur mon blog
Introduction
Les [Rubberduckies](https://hakshop.myshopify.com/products/usb-rubber-ducky-deluxe) sont de petits périphériques USB qui se font passer pour des claviers USB et peuvent taper automatiquement à très grande vitesse. Comme la plupart (sinon tous) des systèmes d'exploitation font automatiquement confiance aux claviers, il est difficile de se protéger de ces attaques.
DuckHunt est un petit script efficace qui agit comme un démon surveillant en continu l'utilisation de votre clavier (pour l'instant, la vitesse et la fenêtre sélectionnée) et qui peut détecter et empêcher une attaque rubber ducky. (Techniquement, il aide à prévenir tout type d'attaque automatisée par injection de frappes clavier, donc des choses comme les injections Mousejack sont également couvertes.)

Fonctionnalités
Politique de protection
- Paranoïaque : Lorsqu'une attaque est détectée, la saisie clavier est désactivée jusqu'à ce qu'un mot de passe soit saisi. L'attaque est également journalisée.
- Normal : Lorsqu'une attaque est détectée, la saisie clavier sera temporairement désactivée. (Une fois que la menace est jugée terminée, la saisie clavier sera à nouveau autorisée). L'attaque est également journalisée.
- Furtif : Lorsqu'une attaque est détectée, quelques touches seront supprimées (assez pour briser toute attaque, donnant l'impression que l'attaquant a échoué). L'attaque est également journalisée.
- LogOnly : Lorsqu'une attaque est détectée, il suffit de journaliser l'attaque et de ne pas l'arrêter.
Extras
- Liste noire de programmes : Si vous n'utilisez jamais certains programmes (cmd, powershell), considérez les interactions avec eux comme hautement suspectes et agissez en fonction de la politique de protection.
- Prise en charge des logiciels AutoType (par ex. KeePass, LastPass, Breevy)
Installation
Utilisateurs réguliers :
- Choisissez et téléchargez l'une des deux options qui vous convient le mieux :
- Ensuite, copiez le .exe ci-dessus dans le menu de démarrage.
- Sous Windows XP, Vista, 7 : Ce dossier devrait être accessible depuis votre menu Démarrer
- Sous Windows 10 : Ouvrez un explorateur de fichiers et allez dans "%appdata%\Microsoft\Windows\Start Menu\Programs\Startup" (copiez-collez ce chemin sans les guillemets).
Utilisateurs avancés
- Continuez à lire...
- N'hésitez pas à me contacter, à signaler des problèmes (issues), à forker et à vous impliquer dans ce projet :). Ensemble, nous pouvons créer un outil plus solide !
Prérequis
Installation avancée
- Étape 1. Personnalisez les variables de duckhunt.conf selon vos souhaits
- Vous pouvez personnaliser le mot de passe, le seuil de vitesse, la confidentialité, etc.
- Étape 2. Transformez duckhunt-configurable**.py** en duckhunt-configurable**.pyw** afin que la console ne s'affiche pas lorsque vous exécutez le programme
- Étape 3. (optionnel) Utilisez Py2Exe pour créer un exécutable.
- Étape 4. Exécutez le programme. Vous êtes maintenant protégé des RubberDuckies !
À faire
- Plus de fonctionnalités de surveillance :
- Ajouter la prise en charge d'OSX et Linux !
- Rechercher certains modèles (par ex. "GUI D, GUI R, cmd, ENTER")
Bonne chasse !
