Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
PasteJacker — PasteJacking攻撃の自動化によるシステムハッキング | Kitploit
ツール/GitHubGitHub/d4vinci/pastejacker
フィッシングツールエクスプロイトフレームワークペイロード生成ウェブアプリケーション悪用ペネトレーションテストソーシャルエンジニアリング
GitHubd4vinci/pastejacker

PasteJacker

PasteJacking攻撃の自動化によるシステムハッキング

リポジトリを見る
402881年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

PasteJacker Python 3.5 Version

このツールの主な目的は、PasteJacking/クリップボードポイズニング/などと呼ばれる攻撃を自動化し、この攻撃で使われる既知のトリックをすべて1か所に集め、1つの自動化されたジョブで実行することです。調べたところ、この仕事を正しく行うツールが存在しなかったからです 😄

さて、この攻撃はユーザーが何を貼り付けるかに依存するため、Metasploitのweb-deliveryモジュールのアイデアをツールに実装しました。ユーザーがターミナルに貼り付けると、あなたはそのデバイス上でmeterpreterセッションを取得できます 😄

YouTubeでチュートリアルを見る

PasteJackingとは?

簡単に言えば、Pastejackingとは、悪意のあるWebサイトがあなたのコンピュータのクリップボードを乗っ取り、その内容をあなたの知らないうちに有害なものに変更する手法です。The Windows clubの定義より

ここで私が行ったのは、元の攻撃を自動化し、ユーザーを騙すための他の2つのトリック(HTMLとCSSを使用、後述)を追加し、さらに前述のようにmeterpreterセッションを追加したものです。

簡単なシナリオで明確にします:

  1. ターゲットはツールが配信するHTMLページを開きます。このページには、ユーザーがコピーしてターミナルに貼り付けたくなるようなものが表示されています。例: パッケージのインストール手順
  2. ターゲットがページから何かをコピーすると、バックグラウンドですぐに私たちのペイロード行に置き換えられます。
  3. ユーザーがターミナルに貼り付けると、コピーした行が変更されていることに気づく前に、以下のことが起こります:
    • その行がバックグラウンドで自動的に実行される(Enterキーを押さずに)
    • ターミナルがクリアされる
    • ユーザーには再びターミナルが使用可能に見える
    • あなたはすでにこの時点でmeterpreterセッションを取得している
  4. これらすべてが1秒未満で発生し、ユーザーは悪いプログラムだと思ってインストールをやめるかもしれません 😄

このツールは、ユーザーがコピーしたコマンドではなく、私たちのペイロードをコピーさせるために3つの方法を使用します:

  • JavaScriptを使用してコピーイベントをフックし、コピーされたデータを置き換える。

    • 利点 :
      1. ページ内でユーザーがコピーしたものはすべて、私たちの行に置き換えられる。
      2. ターゲットが貼り付けると、Enterキーを押さずにコマンドが自動実行される。
    • 欠点 :
      1. ターゲットのブラウザでJavaScriptが有効である必要がある。
  • spanのスタイル属性を使用して、上書きにより私たちの行を隠す。

    • 利点 :
      1. JavaScriptが有効である必要がない。
      2. すべてのブラウザで動作する。
    • 欠点 :
      1. ターゲットがページ内のすべてのテキスト、または最初の数単語を選択して、隠された悪意のある行を確実にコピーする必要がある。
  • 再度spanスタイルを使用するが、今回はテキストを透明にし、マーク不能にする。

    • 利点 :
      1. JavaScriptが有効である必要がない。
    • 欠点 :
      1. ターゲットがページ内のすべてのテキストを選択して、隠された悪意のある行を確実にコピーする必要がある。
      2. OperaおよびChromeでは動作しない。
ユーザーがコピーするペイロードは何か?

PasteJackerでは、以下のいずれかを選択できます:

  1. msfvenomを使用して自分のマシンにバックドアを生成し、ターゲットがコピーするライナー(ワンライナー)が、wgetまたはcertutil(OSに依存)を使用してそのバックドアをターゲットマシンにダウンロードし、ターミナルに何も表示せずにバックグラウンドで実行する。
  2. ターゲットマシン上でバックグラウンドで動作するリバースnetcat接続を取得するライナーを配信する。
  3. Metasploitのweb-deliveryペイロードなど、カスタム のライナーを提供する(出力を隠すための調整を加えて)。

スクリーンショット(未更新)

インストールと要件

  • Python 3 および setuptools モジュール。
  • Linux または Unix ベースのシステム(現在は Kali Linux rolling と Ubuntu 16.04 でのみテスト済み)。
  • サードパーティの要件(例:msfvenom)は、もちろん msfvenom オプションを使用する場合のみ。
  • Ubuntu の場合はサードパーティライブラリ ncurses-dev(@mhaskar に感謝)。
  • root アクセス。

インストール

  • Linux の場合:
root@kitploit:~
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker

フレームワークまたはデータベースの更新

  • Linux で、ディレクトリの外にいる場合
root@kitploit:~
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade

参考資料

  • PasteJacking GitHub リポジトリ
  • Mac におけるクリップボードポイズニング攻撃 - Malwarebytes
  • Metasploit web-delivery モジュールのソースとアイデア

連絡先

  • Twitter

寄付

このツールがお役に立てたなら、コーヒー一杯おごっていただけると嬉しいです ;)

Coffee

免責事項

PasteJacker はペネトレーションテストの支援を目的として作成されており、誤用や違法な目的に対する責任は負いません。

このツールのコードをコピーしたり、別のツールで使用することは、出典を明記する限り許可されます 😄。

プルリクエストはいつでも歓迎です :D

ツールをダウンロード