Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ClipGuard — Un tool leggero progettato per fermare gli attacchi clickfix utilizzando la formattazione degli appunti con controlli della superficie di esecuzione. | Kitploit
Strumenti/GitHubGitHub/certainlyp/clipguard
Strumenti DifensiviStrumenti di PhishingIngegneria SocialePaper e RicercaApprendimento e FormazioneAnti-Bot
GitHubcertainlyp/clipguard

ClipGuard

Un tool leggero progettato per fermare gli attacchi clickfix utilizzando la formattazione degli appunti con controlli della superficie di esecuzione.

Vedi Repository
1285 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ClipGuard

Rilevamento in tempo reale degli attacchi di iniezione negli appunti di ClickFix su Windows.

ClipGuard monitora l'attività degli appunti e intercetta operazioni di incolla sospette prima che possano eseguirsi — mirando specificamente alla tecnica ClickFix in cui pagine di verifica false inducono gli utenti a incollare comandi dannosi.

Il Problema

Gli attacchi ClickFix funzionano così:

  1. Una vittima atterra su una pagina che mostra un falso CAPTCHA o un prompt di verifica
  2. JavaScript copia silenziosamente un comando dannoso (di solito PowerShell) negli appunti
  3. La pagina istruisce l'utente a premere Win+R, incollare (Ctrl+V) e premere Invio
  4. L'utente esegue inconsapevolmente il payload da solo — bypassando i controlli di sicurezza tradizionali

Il punto chiave: quando JavaScript scrive negli appunti tramite navigator.clipboard.writeText(), gli appunti contengono solo CF_UNICODETEXT — Quando un utente seleziona manualmente e copia testo da una pagina web, il browser inserisce sia CF_UNICODETEXT che CF_HTML negli appunti. ClipGuard utilizza questa differenza di formato come uno dei suoi principali segnali di rilevamento.

Come Funziona

ClipGuard viene eseguito nella barra delle applicazioni e sovrappone molteplici meccanismi di rilevamento:

  1. Tracciamento della provenienza degli appunti — Ascolta i messaggi WM_CLIPBOARDUPDATE e registra il processo sorgente, i formati degli appunti presenti (CF_HTML vs CF_UNICODETEXT), la lunghezza del contenuto e un'anteprima del contenuto per ogni modifica degli appunti.

  2. Rilevamento della superficie di esecuzione — Identifica quando la finestra in primo piano è una superficie di esecuzione dei comandi: la finestra Esegui (Win+R), cmd.exe, powershell.exe, pwsh.exe o Windows Terminal.

  • Hook della tastiera (Intercettazione Ctrl+V) — Un hook della tastiera di basso livello (WH_KEYBOARD_LL) intercetta le combinazioni di tasti Ctrl+V. Quando si tenta un incolla in una superficie di esecuzione con contenuto degli appunti proveniente dal browser, ClipGuard valuta la minaccia.

  • Verdetto basato sul formato — Se il contenuto degli appunti proviene da un browser e contiene solo testo (nessun CF_HTML), viene segnalato come sospetto — indicando una probabile scrittura JavaScript negli appunti piuttosto che una copia avviata dall'utente (nessun indicatore HTML). L'incolla viene bloccato e l'utente vede un avviso con il contenuto degli appunti prima di decidere se consentire o bloccare.

  • Demo

    image

    Logica di Rilevamento

    root@kitploit:~
    Clipboard updated by browser?
      -- YES: User pastes (Ctrl+V) into execution surface?
           -- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
                -- YES: BLOCK — Suspected ClickFix (JS clipboard write)
                -- NO:  Strict Mode on?
                     -- YES: WARN — User copy, but going to exec surface
                     -- NO:  ALLOW
    

    Superfici di Esecuzione Supportate

    • Finestra Esegui (Win+R) — rilevata tramite la classe finestra #32770 + figlio ComboBox in explorer.exe
    • cmd.exe — corrispondenza nome processo
    • powershell.exe / pwsh.exe — corrispondenza nome processo
    • Windows Terminal (wt.exe) — corrispondenza nome processo

    Browser Monitorati

    Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc

    Installazione

    Prerequisiti:

    • Windows 10/11
    • .NET 8.0 Runtime (https://dotnet.microsoft.com/download/dotnet/8.0)
    • Esegui come Amministratore (richiesto per l'hook della tastiera di basso livello)

    Build da codice sorgente:

    root@kitploit:~
    git clone https://github.com/CertainlyP/ClipGuard.git
    cd ClipGuard
    dotnet build -c Release
    

    Oppure scarica il binario compilato dalla pagina Releases.

    Utilizzo

    1. Esegui ClipGuard.exe come Amministratore
    2. ClipGuard appare nella barra delle applicazioni con un'icona a scudo verde
    3. Fai clic con il tasto destro sull'icona nella barra delle applicazioni per le opzioni: Stato, Apri Log, Modalità Strict, Esci
    4. Quando viene rilevato un incolla sospetto, ClipGuard mostra un avviso con l'anteprima del contenuto degli appunti, il processo sorgente e PID, l'analisi del formato degli appunti e l'opzione per bloccare o consentire l'incolla.
    5. I log vengono scritti in %APPDATA%\ClipGuard\shield.log

    Limitazioni

    • Richiede privilegi di Amministratore per l'hook della tastiera
    • Non blocca l'esecuzione — intercetta l'incolla e avvisa l'utente
    • I pulsanti di copia su siti legittimi (es. blocchi di codice GitHub) utilizzano anch'essi scritture JS negli appunti e attiveranno avvisi — per progettazione, poiché l'utente dovrebbe verificare prima di incollare in un terminale
    • Attualmente non monitora Win+R seguito da digitazione manuale (solo incolla Ctrl+V)

    Ricerca

    Questo strumento si basa su una ricerca originale sulle meccaniche degli attacchi ClickFix:

    • Metadati del formato degli appunti come segnale di rilevamento — la presenza di CF_HTML distingue le copie utente dalle chiamate JavaScript navigator.clipboard.writeText()
    • Catene di distribuzione ClickFix basate su WebDAV — pushd \attacker\share + type payload.bat | varianti cmd
    • Fingerprinting della superficie di esecuzione — identificazione della finestra Esegui a livello di programmazione tramite classe finestra e enumerazione dei controlli figlio

    Licenza

    MIT

    Scarica lo strumento