Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PasteJacker — Invadindo sistemas com a automação de ataques PasteJacking. | Kitploit
Ferramentas/GitHubGitHub/d4vinci/pastejacker
Ferramentas de PhishingFrameworks de ExploraçãoGeração de PayloadsExploração de Aplicações WebTestes de PenetraçãoEngenharia Social
GitHubd4vinci/pastejacker

PasteJacker

Invadindo sistemas com a automação de ataques PasteJacking.

Ver Repositório
40288há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PasteJacker Python 3.5 Version

O principal objetivo da ferramenta é automatizar o ataque (PasteJacking/envenenamento de área de transferência/como você quiser chamar) reunindo todos os truques conhecidos usados nesse ataque em um só lugar e em um trabalho automatizado, pois após pesquisar, descobri que não há nenhuma ferramenta fazendo esse trabalho da maneira certa 😄

Agora, como esse ataque depende do que o usuário irá colar, implementei a ideia do módulo web-delivery do Metasploit na ferramenta, de modo que quando o usuário cola no terminal, você obtém uma sessão meterpreter no dispositivo dele 😄

Assista ao tutorial no YouTube

O que é PasteJacking ?

Em resumo, Pastejacking é um método que sites maliciosos empregam para assumir o controle da área de transferência do seu computador e alterar seu conteúdo para algo prejudicial sem o seu conhecimento. Da definição do The Windows Club

Então, o que fiz aqui foi automatizar o ataque original e adicionar dois outros truques para enganar o usuário, usando HTML e CSS Falarei sobre isso e depois adicionei sessões meterpreter como disse antes.

Um cenário simples para esclarecer as coisas:

  1. O alvo abre uma página HTML servida pela ferramenta e esta página tem algo que faça o usuário querer copiar dela e colar no terminal. Ex: instruções de instalação de pacotes
  2. O alvo copia qualquer coisa da página e, em segundo plano, ela é rapidamente substituída pelo nosso comando malicioso.
  3. O usuário cola no terminal e antes que ele perceba que a linha que copiou foi alterada:
    • A linha é executada por si só em segundo plano (Sem pressionar Enter)
    • O terminal é limpo.
    • O usuário vê o terminal utilizável novamente.
    • Você já obteve sua sessão meterpreter a essa altura.
  4. Tudo isso aconteceu em menos de um segundo e talvez o usuário pense que este é um programa ruim e não o instalará 😄

Esta ferramenta usa 3 métodos para enganar o usuário e fazê-lo copiar nosso payload em vez do comando que ele copia:

  • Usando JavaScript para interceptar o evento de copiar e substituir os dados copiados.

    • Vantagens :
      1. Qualquer coisa que o usuário copiar na página será substituída pela nossa linha.
      2. Comando executado por si só assim que o alvo colar, sem pressionar Enter.
    • Desvantagens :
      1. Requer que o JavaScript esteja habilitado no navegador do alvo.
  • Usando o atributo de estilo span para ocultar nossas linhas por sobrescrita.

    • Vantagens :
      1. Não requer JavaScript habilitado.
      2. Funciona em todos os navegadores.
    • Desvantagens :
      1. O alvo deve selecionar todo o texto da página ou as duas primeiras palavras para garantir que copie nossas linhas maliciosas ocultas.
  • Usando o estilo span novamente, mas desta vez para tornar nosso texto transparente e não selecionável.

    • Vantagens :
      1. Não requer JavaScript habilitado.
    • Desvantagens :
      1. O alvo deve selecionar todo o texto da página para garantir que copie nossas linhas maliciosas ocultas.
      2. Não funciona no Opera e no Chrome.
Qual é o payload que o usuário copia ?

PasteJacker oferece a opção de fazer uma destas coisas:

  1. Gerar um backdoor do msfvenom na nossa máquina e a linha maliciosa que o alvo vai copiar baixará o backdoor na máquina dele, via wget ou certutil dependendo do SO, e então o executará em segundo plano sem imprimir nada no terminal.
  2. Servir uma linha maliciosa que fornece uma conexão netcat reversa na máquina alvo rodando em segundo plano, claro.
  3. Servir sua linha maliciosa personalizada, como o payload web-delivery do Metasploit, com alguns toques para ocultar qualquer saída possível.

Capturas de tela (Não atualizado)

Instalação e requisitos

  • Python 3 e o módulo setuptools.
  • Sistema Linux ou baseado em Unix (Atualmente testado apenas no Kali Linux rolling e Ubuntu 16.04).
  • Requisitos de terceiros como msfvenom, mas apenas se você for usar a opção msfvenom, é claro.
  • Biblioteca de terceiros ncurses-dev para Ubuntu (Obrigado ao @mhaskar).
  • Acesso root.

Instalação

  • Para Linux :
root@kitploit:~
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker

Atualizando a estrutura ou o banco de dados

  • No Linux, enquanto estiver fora do diretório
root@kitploit:~
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade

Referências

  • Repositório PasteJacking no GitHub
  • Ataques de envenenamento de área de transferência no Mac - Malwarebytes
  • Fonte e ideia do módulo web-delivery do Metasploit

Contato

  • Twitter

Doação

Se esta ferramenta foi útil para você, sinta-se à vontade para me agradecer comprando um café ou mais ;)

Coffee

Aviso Legal

PasteJacker é criado para ajudar em testes de penetração e não é responsável por qualquer uso indevido ou fins ilegais.

Copiar um código desta ferramenta ou usá-lo em outra ferramenta é aceito, desde que você mencione de onde o obteve 😄.

Pull requests são sempre bem-vindos :D

Baixar ferramenta