Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ClipGuard — Легковесный инструмент, предназначенный для предотвращения clickfix-атак с использованием форматирования буфера обмена и проверок поверхности выполнения. | Kitploit
Инструменты/GitHubGitHub/certainlyp/clipguard
Оборонительные ИнструментыИнструменты фишингаСоциальная инженерияСтатьи и ИсследованияОбучение и ОбразованиеАнти-Бот
GitHubcertainlyp/clipguard

ClipGuard

Легковесный инструмент, предназначенный для предотвращения clickfix-атак с использованием форматирования буфера обмена и проверок поверхности выполнения.

Репозиторий
124 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ClipGuard

Обнаружение атак ClickFix с инъекцией в буфер обмена в реальном времени на Windows.

ClipGuard отслеживает активность буфера обмена и перехватывает подозрительные операции вставки до их выполнения — специально нацелен на технику ClickFix, когда поддельные страницы проверки обманом заставляют пользователей вставлять вредоносные команды.

Проблема

Атаки ClickFix работают следующим образом:

  1. Жертва переходит на страницу с поддельной CAPTCHA или запросом проверки
  2. JavaScript незаметно копирует вредоносную команду (обычно PowerShell) в буфер обмена
  3. Страница инструктирует пользователя нажать Win+R, вставить (Ctrl+V) и нажать Enter
  4. Пользователь сам того не зная выполняет нагрузку — обходя традиционные средства защиты

Ключевое понимание: когда JavaScript записывает в буфер обмена через navigator.clipboard.writeText(), в буфере содержится только CF_UNICODETEXT — когда пользователь вручную выделяет и копирует текст со страницы, браузер помещает в буфер как CF_UNICODETEXT, так и CF_HTML. ClipGuard использует это различие форматов как один из основных сигналов обнаружения.

Как это работает

ClipGuard работает в системном трее и сочетает несколько механизмов обнаружения:

  1. Отслеживание происхождения буфера обмена — прослушивает сообщения WM_CLIPBOARDUPDATE и записывает исходный процесс, присутствующие форматы буфера обмена (CF_HTML против CF_UNICODETEXT), длину содержимого и его предварительный просмотр для каждого изменения буфера.

  2. Обнаружение поверхности выполнения — определяет, является ли окно на переднем плане поверхностью выполнения команд: диалог «Выполнить» (Win+R), cmd.exe, powershell.exe, pwsh.exe или Windows Terminal.

  3. Перехват клавиш (Ctrl+V) — низкоуровневый хук клавиатуры (WH_KEYBOARD_LL) перехватывает нажатия Ctrl+V. Когда попытка вставки производится в поверхность выполнения с содержимым буфера из браузера, ClipGuard оценивает угрозу.

  4. Вердикт на основе формата — если содержимое буфера пришло из браузера и содержит только текст (без CF_HTML), оно помечается как подозрительное — что указывает на вероятную запись JavaScript в буфер, а не на копирование пользователем (отсутствие HTML-индикатора). Вставка блокируется, и пользователь видит предупреждение с содержимым буфера перед принятием решения разрешить или заблокировать.

Демонстрация

image

Логика обнаружения

root@kitploit:~
Clipboard updated by browser?
  -- YES: User pastes (Ctrl+V) into execution surface?
       -- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
            -- YES: BLOCK — Suspected ClickFix (JS clipboard write)
            -- NO:  Strict Mode on?
                 -- YES: WARN — User copy, but going to exec surface
                 -- NO:  ALLOW

Поддерживаемые поверхности выполнения

  • Диалог «Выполнить» (Win+R) — определяется по классу окна #32770 + дочерний ComboBox в explorer.exe
  • cmd.exe — по имени процесса
  • powershell.exe / pwsh.exe — по имени процесса
  • Windows Terminal (wt.exe) — по имени процесса

Отслеживаемые браузеры

Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc

Установка

Требования:

  • Windows 10/11
  • Среда выполнения .NET 8.0 (https://dotnet.microsoft.com/download/dotnet/8.0)
  • Запуск от имени администратора (требуется для низкоуровневого хука клавиатуры)

Сборка из исходного кода:

root@kitploit:~
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release

Или загрузите скомпилированный бинарный файл со страницы Releases.

Использование

  1. Запустите ClipGuard.exe от имени администратора
  2. ClipGuard появляется в системном трее с зеленым значком щита
  3. Щелкните правой кнопкой мыши по значку для доступа к опциям: Статус, Открыть лог, Строгий режим, Выход

При обнаружении подозрительной вставки ClipGuard показывает предупреждение с предварительным просмотром содержимого буфера, исходным процессом и PID, анализом формата буфера и возможностью заблокировать или разрешить вставку.

Логи записываются в %APPDATA%\ClipGuard\shield.log

Ограничения

  • Требуются права администратора для хука клавиатуры
  • Не блокирует выполнение — перехватывает вставку и предупреждает пользователя
  • Кнопки копирования на легитимных сайтах (например, блоки кода на GitHub) также используют запись JavaScript в буфер и будут вызывать предупреждения — это предусмотрено, поскольку пользователь должен проверять перед вставкой в терминал
  • В настоящее время не отслеживает Win+R с последующим ручным вводом (только вставка Ctrl+V)

Исследование

Этот инструмент основан на оригинальном исследовании механик атак ClickFix:

  • Метаданные формата буфера обмена как сигнал обнаружения — наличие CF_HTML отличает копирование пользователем от вызовов JavaScript navigator.clipboard.writeText()
  • Цепочки доставки ClickFix на основе WebDAV — варианты pushd \attacker\share + type payload.bat | cmd
  • Определение поверхности выполнения — идентификация диалога «Выполнить» программно через класс окна и перечисление дочерних элементов управления

Лицензия

MIT

Скачать инструмент