Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PasteJacker — Hackeraggio di sistemi tramite l'automazione degli attacchi PasteJacking. | Kitploit
Strumenti/GitHubGitHub/d4vinci/pastejacker
Strumenti di PhishingFramework di ExploitGenerazione di PayloadSfruttamento di Applicazioni WebPenetration TestingIngegneria Sociale
GitHubd4vinci/pastejacker

PasteJacker

Hackeraggio di sistemi tramite l'automazione degli attacchi PasteJacking.

Vedi Repository
402881 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PasteJacker Python 3.5 Version

Lo scopo principale dello strumento è automatizzare l'attacco (PasteJacking/Clipboard poisoning/comunque lo si voglia chiamare) raccogliendo tutti i trucchi conosciuti usati in questo attacco in un unico posto e in un unico lavoro automatizzato, poiché dopo aver cercato ho scoperto che non esiste uno strumento che faccia questo lavoro nel modo giusto 😄

Ora, poiché questo attacco dipende da ciò che l'utente incollerà, ho implementato l'idea del modulo web-delivery di Metasploit nello strumento, così quando l'utente incolla nel terminale, ottieni una sessione meterpreter sul suo dispositivo 😄

Guarda il tutorial su YouTube

Cos'è il PasteJacking?

In breve, il Pastejacking è un metodo con cui siti web dannosi prendono il controllo degli appunti del tuo computer e ne modificano il contenuto in qualcosa di dannoso a tua insaputa. Dalla definizione di The Windows Club

Quindi quello che ho fatto è stato automatizzare l'attacco originale e aggiungere altri due trucchi per ingannare l'utente, usando HTML e CSS (ne parlerò), poi ho aggiunto le sessioni meterpreter come detto prima.

Un semplice scenario per chiarire le cose:

  1. La vittima apre una pagina HTML servita dallo strumento e questa pagina contiene qualcosa che spinge l'utente a copiare da essa e incollare nel terminale. Esempio: istruzioni per installare un pacchetto
  2. La vittima copia qualcosa dalla pagina, poi in background viene rapidamente sostituito con il nostro payload.
  3. L'utente incolla nel terminale e prima che si accorga che la riga copiata è stata modificata:
    • La riga viene eseguita automaticamente in background (senza premere Invio)
    • Il terminale viene pulito.
    • L'utente vede il terminale di nuovo utilizzabile.
    • A questo punto hai già ottenuto la tua sessione meterpreter.
  4. Tutto questo avviene in meno di un secondo e forse l'utente pensa che sia un programma difettoso e non lo installerà 😄

Questo strumento utilizza 3 metodi per indurre l'utente a copiare il nostro payload invece del comando che copia:

  • Usare JavaScript per intercettare l'evento di copia e sostituire i dati copiati.

    • Vantaggi:
      1. Qualsiasi cosa l'utente copi nella pagina viene sostituita con la nostra riga.
      2. Il comando viene eseguito automaticamente quando la vittima incolla, senza premere Invio.
    • Svantaggi:
      1. Richiede che JavaScript sia abilitato nel browser della vittima.
  • Usare l'attributo style degli span per nascondere le nostre righe sovrascrivendole.

    • Vantaggi:
      1. Non richiede JavaScript abilitato.
      2. Funziona su tutti i browser.
    • Svantaggi:
      1. La vittima deve selezionare tutto il testo nella pagina o le prime due parole per assicurarsi di copiare le nostre righe nascoste e dannose.
  • Usare di nuovo l'attributo style degli span, ma questa volta per rendere il nostro testo trasparente e non selezionabile.

    • Vantaggi:
      1. Non richiede JavaScript abilitato.
    • Svantaggi:
      1. La vittima deve selezionare tutto il testo nella pagina per assicurarsi di copiare le nostre righe nascoste e dannose.
      2. Non funziona su Opera e Chrome.
Qual è il payload che l'utente copia?

PasteJacker ti dà la possibilità di fare una delle seguenti cose:

  1. Generare una backdoor msfvenom sulla nostra macchina e la riga che la vittima copierà scaricherà la backdoor sulla sua macchina tramite wget o certutil a seconda del sistema operativo, poi la esegue in background senza stampare nulla nel terminale.
  2. Fornire una riga che ti dia una connessione netcat inversa sulla macchina della vittima, eseguita in background ovviamente.
  3. Fornire la tua riga personalizzata come un payload web-delivery di Metasploit, aggiungendo alcuni accorgimenti per nascondere qualsiasi possibile output.

Screenshot (Non aggiornati)

Installazione e requisiti

  • Python 3 e il modulo setuptools.
  • Sistema Linux o basato su Unix (Attualmente testato solo su Kali Linux rolling e Ubuntu 16.04).
  • Dipendenze di terze parti come msfvenom, ma solo se intendi usare l'opzione msfvenom, ovviamente.
  • Libreria di terze parti ncurses-dev per Ubuntu (Grazie a @mhaskar).
  • Accesso root.

Installazione

  • Per Linux:
root@kitploit:~
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker

Aggiornamento del framework o del database

  • Su Linux, mentre sei fuori dalla directory
root@kitploit:~
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade

Riferimenti

  • Repository GitHub di PasteJacking
  • Attacchi di avvelenamento degli appunti su Mac - Malwarebytes
  • Sorgente e idea del modulo web-delivery di Metasploit

Contatti

  • Twitter

Donazioni

Se questo strumento ti è stato utile, sentiti libero di ringraziarmi offrendomi un caffè o altro ;)

Coffee

Disclaimer

PasteJacker è stato creato per aiutare nei test di penetrazione e non è responsabile per qualsiasi uso improprio o scopo illegale.

Copiare un codice da questo strumento o usarlo in un altro strumento è accettato a patto che tu citi la fonte 😄.

Le pull request sono sempre benvenute :D

Scarica lo strumento