Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PasteJacker — Взлом систем с автоматизацией атак PasteJacking. | Kitploit
Инструменты/GitHubGitHub/d4vinci/pastejacker
Инструменты фишингаФреймворки для эксплойтовГенерация полезной нагрузкиЭксплуатация веб-приложенийТестирование на ПроникновениеСоциальная инженерия
GitHubd4vinci/pastejacker

PasteJacker

Взлом систем с автоматизацией атак PasteJacking.

Репозиторий
402881 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PasteJacker Python 3.5 Version

Основная цель инструмента — автоматизация атаки (PasteJacking/отравление буфера обмена/как бы вы это ни называли) со сбором всех известных трюков, используемых в этой атаке, в одном месте и в одной автоматизированной задаче, поскольку после поиска я обнаружил, что нет инструмента, делающего эту работу правильно 😄

Поскольку эта атака зависит от того, что вставит пользователь, я реализовал идею модуля Metasploit web-delivery в инструменте, так что когда пользователь вставляет что-то в терминал, вы получаете сессию meterpreter на его устройстве 😄

Посмотреть руководство на YouTube

Что такое PasteJacking?

Короче говоря, Pastejacking — это метод, с помощью которого вредоносные веб-сайты берут под контроль буфер обмена вашего компьютера и меняют его содержимое на что-то вредоносное без вашего ведома. Из определения The Windows club

Итак, что я сделал: автоматизировал исходную атаку и добавил два других трюка, чтобы обмануть пользователя, используя HTML и CSS об этом поговорим позже, а затем добавил сессии meterpreter, как я уже говорил.

Простой сценарий для ясности:

  1. Цель открывает HTML-страницу, обслуживаемую инструментом, и на этой странице есть что-то, что заставляет пользователя захотеть скопировать с неё и вставить в терминал. Пример: инструкции по установке пакета
  2. Цель копирует что-либо со страницы, затем в фоне это быстро заменяется на нашу строку.
  3. Пользователь вставляет в терминал, и прежде чем он заметит, что скопированная строка изменилась:
    • Строка автоматически выполняется в фоне (без нажатия Enter)
    • Терминал очищается.
    • Пользователь видит, что терминал снова доступен.
    • К этому моменту вы уже получаете сессию meterpreter.
  4. Всё это происходит менее чем за секунду, и, возможно, пользователь подумает, что это плохая программа, и не будет её устанавливать 😄

Этот инструмент использует 3 метода, чтобы обмануть пользователя, заставив его скопировать нашу полезную нагрузку вместо скопированной команды:

  • Использование JavaScript для перехвата события копирования и замены скопированных данных.

    • Преимущества:
      1. Всё, что пользователь копирует на странице, будет заменено на нашу строку.
      2. Команда выполняется сама после того, как цель вставляет её без нажатия Enter.
    • Недостатки:
      1. Требуется, чтобы JavaScript был включён в браузере цели.
  • Использование атрибута стиля span для скрытия наших строк путём перезаписи.

    • Преимущества:
      1. Не требует включённого JavaScript.
      2. Работает во всех браузерах.
    • Недостатки:
      1. Цель должна выделить весь текст на странице или первые два слова, чтобы гарантировать копирование наших скрытых вредоносных строк.
  • Использование атрибута стиля span снова, но на этот раз для того, чтобы сделать наш текст прозрачным и невыделяемым.

    • Преимущества:
      1. Не требует включённого JavaScript.
    • Недостатки:
      1. Цель должна выделить весь текст на странице, чтобы гарантировать копирование наших скрытых вредоносных строк.
      2. Не работает в Opera и Chrome.
Что копирует пользователь?

PasteJacker предоставляет вам возможность сделать одно из следующих действий:

  1. Сгенерировать бэкдор msfvenom на вашей машине, а строка, которую скопирует цель, загрузит бэкдор на её машину через wget или certutil в зависимости от ОС, а затем выполнит его в фоне без вывода чего-либо в терминал.
  2. Предоставить строку, которая даёт вам обратное соединение netcat на машине цели, работающее в фоне, конечно.
  3. Предоставить вашу пользовательскую строку, например полезную нагрузку Metasploit web-delivery, с дополнительными штрихами для скрытия возможного вывода.

Скриншоты (не обновлены)

Установка и требования

  • Python 3 и модуль setuptools.
  • Система на основе Linux или Unix (в настоящее время протестировано только на Kali Linux rolling и Ubuntu 16.04).
  • Сторонние зависимости, такие как msfvenom, но только если вы собираетесь использовать опцию msfvenom, конечно.
  • Сторонняя библиотека ncurses-dev для Ubuntu (спасибо @mhaskar).
  • Доступ root.

Установка

  • Для Linux:
root@kitploit:~
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker

Обновление фреймворка или базы данных

  • В Linux, находясь вне директории
root@kitploit:~
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade

Ссылки

  • Репозиторий PasteJacking на GitHub
  • Атаки отравления буфера обмена на Mac - Malwarebytes
  • Исходный код и идея модуля Metasploit web-delivery

Контакты

  • Twitter

Пожертвования

Если этот инструмент оказался для вас полезным, не стесняйтесь поблагодарить меня, купив мне кофе или что-то ещё ;)

Coffee

Отказ от ответственности

PasteJacker создан для помощи в тестировании на проникновение и не несёт ответственности за любое неправомерное использование или незаконные цели.

Копирование кода из этого инструмента или его использование в другом инструменте допускается при условии указания источника 😄.

Pull requests всегда приветствуются :D

Скачать инструмент