Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ClipGuard — Uma ferramenta leve projetada para impedir ataques clickfix usando formatação da área de transferência com verificações de superfície de execução. | Kitploit
Ferramentas/GitHubGitHub/certainlyp/clipguard
Ferramentas DefensivasFerramentas de PhishingEngenharia SocialPapers e PesquisaAprendizado e EducaçãoAnti-Bot
GitHubcertainlyp/clipguard

ClipGuard

Uma ferramenta leve projetada para impedir ataques clickfix usando formatação da área de transferência com verificações de superfície de execução.

Ver Repositório
12há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ClipGuard

Detecção em tempo real de ataques de injeção de área de transferência ClickFix no Windows.

O ClipGuard monitora a atividade da área de transferência e intercepta operações de colagem suspeitas antes que possam ser executadas — visando especificamente a técnica ClickFix, onde páginas de verificação falsas enganam os usuários para colar comandos maliciosos.

O Problema

Os ataques ClickFix funcionam assim:

  1. Uma vítima acessa uma página que exibe um CAPTCHA falso ou prompt de verificação
  2. O JavaScript copia silenciosamente um comando malicioso (geralmente PowerShell) para a área de transferência
  3. A página instrui o usuário a pressionar Win+R, colar (Ctrl+V) e pressionar Enter
  4. O usuário executa o payload sem saber — contornando os controles de segurança tradicionais

O insight principal: quando o JavaScript escreve na área de transferência via navigator.clipboard.writeText(), a área de transferência contém apenas CF_UNICODETEXT — Quando um usuário seleciona e copia manualmente texto de uma página web, o navegador coloca tanto CF_UNICODETEXT quanto CF_HTML na área de transferência. O ClipGuard usa essa diferença de formato como um de seus principais sinais de detecção.

Como Funciona

O ClipGuard é executado na bandeja do sistema e combina vários mecanismos de detecção:

  1. Rastreamento de Origem da Área de Transferência — Escuta mensagens WM_CLIPBOARDUPDATE e registra o processo de origem, formatos da área de transferência presentes (CF_HTML vs CF_UNICODETEXT), comprimento do conteúdo e uma prévia do conteúdo para cada alteração na área de transferência.

  2. Detecção de Superfície de Execução — Identifica quando a janela em primeiro plano é uma superfície de execução de comandos: a caixa de diálogo Executar (Win+R), cmd.exe, powershell.exe, pwsh.exe ou Windows Terminal.

  3. Gancho de Teclado (Interceptação de Ctrl+V) — Um gancho de teclado de baixo nível (WH_KEYBOARD_LL) intercepta teclas Ctrl+V. Quando uma colagem é tentada em uma superfície de execução com conteúdo de área de transferência proveniente do navegador, o ClipGuard avalia a ameaça.

  4. Verificação Baseada em Formato — Se o conteúdo da área de transferência veio de um navegador e contém apenas texto (sem CF_HTML), ele é marcado como suspeito — indicando uma provável escrita via JavaScript e não uma cópia iniciada pelo usuário (sem indicador de HTML). A colagem é bloqueada e o usuário vê um alerta com o conteúdo da área de transferência antes de decidir permitir ou bloquear.

Demonstração

imagem

Lógica de Detecção

root@kitploit:~
Clipboard updated by browser?
  -- YES: User pastes (Ctrl+V) into execution surface?
       -- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
            -- YES: BLOCK — Suspected ClickFix (JS clipboard write)
            -- NO:  Strict Mode on?
                 -- YES: WARN — User copy, but going to exec surface
                 -- NO:  ALLOW

Superfícies de Execução Suportadas

  • Caixa de Diálogo Executar (Win+R) — detectada via classe de janela #32770 + filho ComboBox sob explorer.exe
  • cmd.exe — corresponde ao nome do processo
  • powershell.exe / pwsh.exe — corresponde ao nome do processo
  • Windows Terminal (wt.exe) — corresponde ao nome do processo

Navegadores Monitorados

Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc

Instalação

Pré-requisitos:

  • Windows 10/11
  • .NET 8.0 Runtime (https://dotnet.microsoft.com/download/dotnet/8.0)
  • Executar como Administrador (necessário para o gancho de teclado de baixo nível)

Compilar a partir do código-fonte:

root@kitploit:~
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release

Ou baixe o binário compilado na página de Releases.

Uso

  1. Execute ClipGuard.exe como Administrador
  2. O ClipGuard aparece na bandeja do sistema com um ícone de escudo verde
  3. Clique com o botão direito no ícone da bandeja para opções: Status, Abrir Log, Modo Estrito, Sair

Quando uma colagem suspeita é detectada, o ClipGuard exibe um alerta com a prévia do conteúdo da área de transferência, processo e PID de origem, análise do formato da área de transferência e a opção de bloquear ou permitir a colagem.

Logs são escritos em %APPDATA%\ClipGuard\shield.log

Limitações

  • Requer privilégios de Administrador para o gancho de teclado
  • Não bloqueia a execução — ele intercepta a colagem e alerta o usuário
  • Botões de copiar em sites legítimos (ex: blocos de código do GitHub) também usam escritas na área de transferência via JS e acionarão alertas — por design, já que o usuário deve verificar antes de colar em um terminal
  • Atualmente não monitora Win+R seguido de digitação manual (apenas colagem Ctrl+V)

Pesquisa

Esta ferramenta é baseada em pesquisa original sobre os mecanismos do ataque ClickFix:

  • Metadados de formato da área de transferência como sinal de detecção — a presença de CF_HTML distingue cópias do usuário de chamadas JavaScript navigator.clipboard.writeText()
  • Cadeias de entrega ClickFix baseadas em WebDAV — pushd \attacker\share + type payload.bat | variantes de cmd
  • Identificação de superfície de execução — identificando a caixa de diálogo Executar programaticamente via classe de janela e enumeração de controles filhos

Licença

MIT

Baixar ferramenta