PasteJacker

Lo scopo principale dello strumento è automatizzare l'attacco (PasteJacking/Clipboard poisoning/comunque lo si voglia chiamare) raccogliendo tutti i trucchi conosciuti usati in questo attacco in un unico posto e in un unico lavoro automatizzato, poiché dopo aver cercato ho scoperto che non esiste uno strumento che faccia questo lavoro nel modo giusto 😄
Ora, poiché questo attacco dipende da ciò che l'utente incollerà, ho implementato l'idea del modulo web-delivery di Metasploit nello strumento, così quando l'utente incolla nel terminale, ottieni una sessione meterpreter sul suo dispositivo 😄
Guarda il tutorial su YouTube
Cos'è il PasteJacking?
In breve, il Pastejacking è un metodo con cui siti web dannosi prendono il controllo degli appunti del tuo computer e ne modificano il contenuto in qualcosa di dannoso a tua insaputa. Dalla definizione di The Windows Club
Quindi quello che ho fatto è stato automatizzare l'attacco originale e aggiungere altri due trucchi per ingannare l'utente, usando HTML e CSS (ne parlerò), poi ho aggiunto le sessioni meterpreter come detto prima.
Un semplice scenario per chiarire le cose:
- La vittima apre una pagina HTML servita dallo strumento e questa pagina contiene qualcosa che spinge l'utente a copiare da essa e incollare nel terminale. Esempio: istruzioni per installare un pacchetto
- La vittima copia qualcosa dalla pagina, poi in background viene rapidamente sostituito con il nostro payload.
- L'utente incolla nel terminale e prima che si accorga che la riga copiata è stata modificata:
- La riga viene eseguita automaticamente in background (senza premere Invio)
- Il terminale viene pulito.
- L'utente vede il terminale di nuovo utilizzabile.
- A questo punto hai già ottenuto la tua sessione meterpreter.
- Tutto questo avviene in meno di un secondo e forse l'utente pensa che sia un programma difettoso e non lo installerà 😄
Questo strumento utilizza 3 metodi per indurre l'utente a copiare il nostro payload invece del comando che copia:
-
Usare JavaScript per intercettare l'evento di copia e sostituire i dati copiati.
- Vantaggi:
- Qualsiasi cosa l'utente copi nella pagina viene sostituita con la nostra riga.
- Il comando viene eseguito automaticamente quando la vittima incolla, senza premere Invio.
- Svantaggi:
- Richiede che JavaScript sia abilitato nel browser della vittima.
-
Usare l'attributo style degli span per nascondere le nostre righe sovrascrivendole.
- Vantaggi:
- Non richiede JavaScript abilitato.
- Funziona su tutti i browser.
- Svantaggi:
- La vittima deve selezionare tutto il testo nella pagina o le prime due parole per assicurarsi di copiare le nostre righe nascoste e dannose.
-
Usare di nuovo l'attributo style degli span, ma questa volta per rendere il nostro testo trasparente e non selezionabile.
- Vantaggi:
- Non richiede JavaScript abilitato.
- Svantaggi:
- La vittima deve selezionare tutto il testo nella pagina per assicurarsi di copiare le nostre righe nascoste e dannose.
- Non funziona su Opera e Chrome.
Qual è il payload che l'utente copia?
PasteJacker ti dà la possibilità di fare una delle seguenti cose:
- Generare una backdoor msfvenom sulla nostra macchina e la riga che la vittima copierà scaricherà la backdoor sulla sua macchina tramite wget o certutil a seconda del sistema operativo, poi la esegue in background senza stampare nulla nel terminale.
- Fornire una riga che ti dia una connessione netcat inversa sulla macchina della vittima, eseguita in background ovviamente.
- Fornire la tua riga personalizzata come un payload web-delivery di Metasploit, aggiungendo alcuni accorgimenti per nascondere qualsiasi possibile output.
Screenshot (Non aggiornati)

Installazione e requisiti
- Python 3 e il modulo setuptools.
- Sistema Linux o basato su Unix (Attualmente testato solo su Kali Linux rolling e Ubuntu 16.04).
- Dipendenze di terze parti come msfvenom, ma solo se intendi usare l'opzione msfvenom, ovviamente.
- Libreria di terze parti ncurses-dev per Ubuntu (Grazie a @mhaskar).
- Accesso root.
Installazione
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker
Aggiornamento del framework o del database
- Su Linux, mentre sei fuori dalla directory
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade
Riferimenti
Contatti
Donazioni
Se questo strumento ti è stato utile, sentiti libero di ringraziarmi offrendomi un caffè o altro ;)

Disclaimer
PasteJacker è stato creato per aiutare nei test di penetrazione e non è responsabile per qualsiasi uso improprio o scopo illegale.
Copiare un codice da questo strumento o usarlo in un altro strumento è accettato a patto che tu citi la fonte 😄.
Le pull request sono sempre benvenute :D