PasteJacker

इस टूल का मुख्य उद्देश्य (PasteJacking/Clipboard poisoning/जो भी नाम दें) हमले को स्वचालित करना है, इस हमले में उपयोग किए जाने वाले सभी ज्ञात ट्रिक्स को एक जगह और एक स्वचालित कार्य के रूप में इकट्ठा करना, क्योंकि खोजने के बाद मुझे पता चला कि इस काम को सही तरीके से करने वाला कोई टूल नहीं है 😄
अब, चूँकि यह हमला इस बात पर निर्भर करता है कि उपयोगकर्ता क्या पेस्ट करेगा, मैंने Metasploit web-delivery मॉड्यूल के विचार को इस टूल में लागू किया है ताकि जब उपयोगकर्ता टर्मिनल में पेस्ट करे, तो आपको उसके डिवाइस पर meterpreter सेशन मिल जाए 😄
YouTube पर ट्यूटोरियल देखें
PasteJacking क्या है ?
संक्षेप में, Pastejacking एक ऐसी विधि है जिसका उपयोग दुर्भावनापूर्ण वेबसाइटें आपके कंप्यूटर के क्लिपबोर्ड पर नियंत्रण पाने और उसकी सामग्री को आपकी जानकारी के बिना हानिकारक किसी चीज़ में बदलने के लिए करती हैं। Windows club की परिभाषा से
तो यहाँ मैंने जो किया वह मूल हमले को स्वचालित करना और उपयोगकर्ता को मूर्ख बनाने के लिए दो और ट्रिक्स जोड़ना है, HTML और CSS का उपयोग करके इसके बारे में बात करेंगे और फिर जैसा मैंने पहले कहा, meterpreter सेशन जोड़े।
एक सरल परिदृश्य चीजों को स्पष्ट करने के लिए:
- लक्ष्य टूल द्वारा परोसे गए एक HTML पेज को खोलता है और इस पेज में कुछ ऐसा है जो उपयोगकर्ता को उससे कॉपी करके टर्मिनल में पेस्ट करने के लिए प्रेरित करता है। जैसे: पैकेज इंस्टॉलेशन निर्देश
- लक्ष्य पेज से कुछ भी कॉपी करता है और फिर पृष्ठभूमि में यह जल्दी से हमारे लाइनर से बदल दिया जाता है।
- उपयोगकर्ता टर्मिनल में पेस्ट करता है और इससे पहले कि वह नोटिस करे कि उसने जो लाइन कॉपी की थी वह बदल गई है:
- लाइन पृष्ठभूमि में अपने आप निष्पादित हो जाती है (एंटर दबाए बिना)
- टर्मिनल साफ़ हो जाता है।
- उपयोगकर्ता देखता है कि टर्मिनल फिर से उपयोग योग्य है।
- इस समय तक आपको अपना meterpreter सेशन मिल चुका होता है।
- यह सब एक सेकंड से भी कम समय में होता है और शायद उपयोगकर्ता सोचता है कि यह एक खराब प्रोग्राम है और वह इसे इंस्टॉल नहीं करेगा 😄
यह टूल उपयोगकर्ता को हमारे पेलोड को कॉपी करने के लिए धोखा देने के लिए 3 तरीकों का उपयोग करता है, बजाय उस कमांड के जो वह कॉपी करता है:
-
कॉपी इवेंट को हुक करने और कॉपी किए गए डेटा को बदलने के लिए जावास्क्रिप्ट का उपयोग करना।
- लाभ :
- उपयोगकर्ता पेज में जो कुछ भी कॉपी करता है वह हमारी लाइन से बदल दिया जाएगा।
- एक बार लक्ष्य उसे एंटर दबाए बिना पेस्ट करता है तो कमांड अपने आप निष्पादित हो जाती है।
- नुकसान :
- लक्ष्य ब्राउज़र पर जावास्क्रिप्ट सक्षम होना आवश्यक है।
-
ओवरराइट करके अपनी लाइनों को छिपाने के लिए span style विशेषता का उपयोग करना।
- लाभ :
- जावास्क्रिप्ट सक्षम होने की आवश्यकता नहीं है।
- सभी ब्राउज़रों पर काम करता है।
- नुकसान :
- लक्ष्य को यह सुनिश्चित करने के लिए पेज के सभी टेक्स्ट या पहले दो शब्दों का चयन करना होगा कि वह हमारी छिपी हुई दुर्भावनापूर्ण लाइनों को कॉपी करे।
-
फिर से span style का उपयोग करना लेकिन इस बार हमारे टेक्स्ट को पारदर्शी और अचिह्नित बनाने के लिए।
- लाभ :
- जावास्क्रिप्ट सक्षम होने की आवश्यकता नहीं है।
- नुकसान :
- लक्ष्य को यह सुनिश्चित करने के लिए पेज के सभी टेक्स्ट का चयन करना होगा कि वह हमारी छिपी हुई दुर्भावनापूर्ण लाइनों को कॉपी करे।
- ओपेरा और क्रोम पर काम नहीं करता है।
उपयोगकर्ता किस पेलोड को कॉपी करता है ?
PasteJacker आपको इनमें से एक काम करने का विकल्प देता है:
- हमारी मशीन पर एक msfvenom बैकडोर जनरेट करें और लक्ष्य जिस लाइनर को कॉपी करेगा वह उसकी मशीन पर बैकडोर डाउनलोड करेगा, wget या certutil के माध्यम से (OS पर निर्भर करता है), और फिर इसे टर्मिनल पर कुछ भी प्रिंट किए बिना पृष्ठभूमि में निष्पादित करेगा।
- एक लाइनर परोसें जो आपको लक्ष्य मशीन पर पृष्ठभूमि में चलने वाला रिवर्स netcat कनेक्शन देता है।
- अपना कस्टम लाइनर परोसें जैसे Metasploit web-delivery पेलोड, किसी भी संभावित आउटपुट को छिपाने के लिए कुछ स्पर्श जोड़कर।
स्क्रीनशॉट (अपडेटेड नहीं)

स्थापना और आवश्यकताएँ
- Python 3 और setuptools मॉड्यूल।
- Linux या Unix-आधारित सिस्टम (वर्तमान में केवल Kali Linux rolling और Ubuntu 16.04 पर परीक्षण किया गया)।
- तृतीय-पक्ष आवश्यकताएँ जैसे msfvenom लेकिन केवल तभी जब आप msfvenom विकल्प का उपयोग करने वाले हों, बिल्कुल।
- Ubuntu के लिए तृतीय-पक्ष लाइब्रेरी ncurses-dev (@mhaskar को धन्यवाद)।
- रूट एक्सेस।
स्थापना
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker
फ्रेमवर्क या डेटाबेस को अपडेट करना
- Linux पर जब आप निर्देशिका के बाहर हों
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade
संदर्भ
संपर्क
दान
यदि यह टूल आपके लिए उपयोगी रहा है, तो बेझिझक मुझे एक कॉफी या उससे अधिक खरीदकर धन्यवाद दे सकते हैं ;)

अस्वीकरण
PasteJacker पेनिट्रेशन टेस्टिंग में मदद करने के लिए बनाया गया है और यह किसी भी दुरुपयोग या अवैध उद्देश्यों के लिए जिम्मेदार नहीं है।
इस टूल से कोड कॉपी करना या इसे किसी अन्य टूल में उपयोग करना स्वीकार्य है, बशर्ते आप यह बताएं कि आपने इसे कहाँ से प्राप्त किया है 😄।
पुल रिक्वेस्ट का हमेशा स्वागत है :D