
Un tool leggero progettato per fermare gli attacchi clickfix utilizzando la formattazione degli appunti con controlli della superficie di esecuzione.
Rilevamento in tempo reale degli attacchi di iniezione negli appunti di ClickFix su Windows.
ClipGuard monitora l'attività degli appunti e intercetta operazioni di incolla sospette prima che possano eseguirsi — mirando specificamente alla tecnica ClickFix in cui pagine di verifica false inducono gli utenti a incollare comandi dannosi.
Gli attacchi ClickFix funzionano così:
Il punto chiave: quando JavaScript scrive negli appunti tramite navigator.clipboard.writeText(), gli appunti contengono solo CF_UNICODETEXT — Quando un utente seleziona manualmente e copia testo da una pagina web, il browser inserisce sia CF_UNICODETEXT che CF_HTML negli appunti. ClipGuard utilizza questa differenza di formato come uno dei suoi principali segnali di rilevamento.
ClipGuard viene eseguito nella barra delle applicazioni e sovrappone molteplici meccanismi di rilevamento:
Tracciamento della provenienza degli appunti — Ascolta i messaggi WM_CLIPBOARDUPDATE e registra il processo sorgente, i formati degli appunti presenti (CF_HTML vs CF_UNICODETEXT), la lunghezza del contenuto e un'anteprima del contenuto per ogni modifica degli appunti.
Rilevamento della superficie di esecuzione — Identifica quando la finestra in primo piano è una superficie di esecuzione dei comandi: la finestra Esegui (Win+R), cmd.exe, powershell.exe, pwsh.exe o Windows Terminal.
Hook della tastiera (Intercettazione Ctrl+V) — Un hook della tastiera di basso livello (WH_KEYBOARD_LL) intercetta le combinazioni di tasti Ctrl+V. Quando si tenta un incolla in una superficie di esecuzione con contenuto degli appunti proveniente dal browser, ClipGuard valuta la minaccia.
Verdetto basato sul formato — Se il contenuto degli appunti proviene da un browser e contiene solo testo (nessun CF_HTML), viene segnalato come sospetto — indicando una probabile scrittura JavaScript negli appunti piuttosto che una copia avviata dall'utente (nessun indicatore HTML). L'incolla viene bloccato e l'utente vede un avviso con il contenuto degli appunti prima di decidere se consentire o bloccare.

Clipboard updated by browser?
-- YES: User pastes (Ctrl+V) into execution surface?
-- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
-- YES: BLOCK — Suspected ClickFix (JS clipboard write)
-- NO: Strict Mode on?
-- YES: WARN — User copy, but going to exec surface
-- NO: ALLOW
Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc
Prerequisiti:
Build da codice sorgente:
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release
Oppure scarica il binario compilato dalla pagina Releases.
Questo strumento si basa su una ricerca originale sulle meccaniche degli attacchi ClickFix:
MIT