
क्लिकफिक्स हमलों (clickfix attacks) को रोकने के लिए डिज़ाइन किया गया एक हल्का उपकरण जो क्लिपबोर्ड फ़ॉर्मेटिंग और निष्पादन सतह जाँच का उपयोग करता है।
Real-time detection of ClickFix clipboard injection attacks on Windows.
ClipGuard क्लिपबोर्ड गतिविधि की निगरानी करता है और संदिग्ध पेस्ट ऑपरेशन को निष्पादित होने से पहले रोकता है — विशेष रूप से ClickFix तकनीक को लक्षित करता है जहाँ नकली सत्यापन पृष्ठ उपयोगकर्ताओं को दुर्भावनापूर्ण कमांड पेस्ट करने के लिए धोखा देते हैं।
ClickFix हमले इस प्रकार काम करते हैं:
मुख्य बात: जब JavaScript navigator.clipboard.writeText() के माध्यम से क्लिपबोर्ड पर लिखता है, तो क्लिपबोर्ड में केवल CF_UNICODETEXT होता है —जब कोई उपयोगकर्ता मैन्युअल रूप से किसी वेबपृष्ठ से टेक्स्ट चुनकर कॉपी करता है, तो ब्राउज़र क्लिपबोर्ड पर CF_UNICODETEXT और CF_HTML दोनों रखता है। ClipGuard इस प्रारूप अंतर को अपने प्राथमिक पहचान संकेतों में से एक के रूप में उपयोग करता है।
ClipGuard सिस्टम ट्रे में चलता है और कई पहचान तंत्रों को स्तरित करता है:
क्लिपबोर्ड उत्पत्ति ट्रैकिंग — WM_CLIPBOARDUPDATE संदेशों को सुनता है और प्रत्येक क्लिपबोर्ड परिवर्तन के लिए स्रोत प्रक्रिया, क्लिपबोर्ड प्रारूपों (CF_HTML बनाम CF_UNICODETEXT) की उपस्थिति, सामग्री की लंबाई और सामग्री का पूर्वावलोकन रिकॉर्ड करता है।
निष्पादन सतह पहचान — यह पहचानता है कि अग्रभूमि विंडो एक कमांड निष्पादन सतह है या नहीं: रन डायलॉग (Win+R), cmd.exe, powershell.exe, pwsh.exe, या Windows Terminal।
कीबोर्ड हुक (Ctrl+V अवरोधन) — एक निम्न-स्तरीय कीबोर्ड हुक (WH_KEYBOARD_LL) Ctrl+V कीस्ट्रोक्स को इंटरसेप्ट करता है। जब किसी निष्पादन सतह में ब्राउज़र-स्रोत क्लिपबोर्ड सामग्री के साथ पेस्ट का प्रयास किया जाता है, तो ClipGuard खतरे का मूल्यांकन करता है।
प्रारूप-आधारित निर्णय — यदि क्लिपबोर्ड सामग्री ब्राउज़र से आई है और इसमें केवल टेक्स्ट है (कोई CF_HTML नहीं), तो यह संदिग्ध के रूप में चिह्नित होता है — जो संभावित JavaScript क्लिपबोर्ड लेखन को इंगित करता है (कोई HTML संकेतक नहीं)। पेस्ट को अवरुद्ध कर दिया जाता है और उपयोगकर्ता को क्लिपबोर्ड सामग्री के साथ एक अलर्ट दिखाई देता है, इससे पहले कि वे अनुमति देने या अवरुद्ध करने का निर्णय लें।
Clipboard updated by browser?
-- YES: User pastes (Ctrl+V) into execution surface?
-- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
-- YES: BLOCK — Suspected ClickFix (JS clipboard write)
-- NO: Strict Mode on?
-- YES: WARN — User copy, but going to exec surface
-- NO: ALLOW
Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc
पूर्वापेक्षाएँ:
स्रोत से बनाएँ:
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release
या रिलीज़ पृष्ठ से संकलित बाइनरी डाउनलोड करें।
जब कोई संदिग्ध पेस्ट पहचाना जाता है, तो ClipGuard क्लिपबोर्ड सामग्री पूर्वावलोकन, स्रोत प्रक्रिया और PID, क्लिपबोर्ड प्रारूप विश्लेषण और पेस्ट को अवरुद्ध या अनुमति देने के विकल्प के साथ एक अलर्ट दिखाता है।
लॉग %APPDATA%\ClipGuard\shield.log पर लिखे जाते हैं
यह उपकरण ClickFix हमले की यांत्रिकी पर मूल अनुसंधान पर आधारित है:
MIT