Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ClipGuard — 一种轻量级工具,通过使用剪贴板格式化和执行表面检查来阻止点击修复攻击。 | Kitploit
工具/GitHubGitHub/certainlyp/clipguard
防御工具钓鱼工具社会工程学论文与研究学习与教育反机器人
GitHubcertainlyp/clipguard

ClipGuard

一种轻量级工具,通过使用剪贴板格式化和执行表面检查来阻止点击修复攻击。

查看仓库
124个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ClipGuard

实时检测Windows系统上的ClickFix剪贴板注入攻击。

ClipGuard监控剪贴板活动,并在可疑的粘贴操作执行之前拦截它们——专门针对ClickFix技术,该技术利用虚假验证页面诱骗用户粘贴恶意命令。

问题

ClickFix攻击的工作原理如下:

  1. 受害者进入一个显示虚假CAPTCHA或验证提示的页面
  2. JavaScript悄悄地将恶意命令(通常是PowerShell)复制到剪贴板
  3. 页面指示用户按下Win+R、粘贴(Ctrl+V)并按下回车
  4. 用户在不知情的情况下自行执行了载荷——绕过了传统的安全控制

关键点:当JavaScript通过navigator.clipboard.writeText()写入剪贴板时,剪贴板中仅包含CF_UNICODETEXT——当用户手动从网页中选择并复制文本时,浏览器会将CF_UNICODETEXT和CF_HTML同时放入剪贴板。ClipGuard利用这种格式差异作为其主要检测信号之一。

工作原理

ClipGuard在系统托盘中运行,并采用多层检测机制:

  1. 剪贴板来源追踪 — 监听WM_CLIPBOARDUPDATE消息,记录每次剪贴板更改的源进程、剪贴板格式(CF_HTML vs CF_UNICODETEXT)、内容长度以及内容预览。

  2. 执行表面检测 — 确定前台窗口是否为命令执行表面:运行对话框(Win+R)、cmd.exe、powershell.exe、pwsh.exe或Windows Terminal。

  3. 键盘钩子(Ctrl+V拦截) — 低级键盘钩子(WH_KEYBOARD_LL)拦截Ctrl+V按键操作。当试图在执行表面上粘贴来自浏览器的剪贴板内容时,ClipGuard会评估威胁。

  4. 基于格式的判断 — 如果剪贴板内容来自浏览器且仅包含文本(无CF_HTML),则标记为可疑——表明可能是JavaScript剪贴板写入而非用户发起的复制(无HTML指示器)。粘贴被阻止,用户会看到一个包含剪贴板内容的警报,然后决定允许还是阻止。

演示

image

检测逻辑

root@kitploit:~
剪贴板被浏览器更新?
  -- 是:用户在执行表面粘贴(Ctrl+V)?
       -- 是:剪贴板仅包含CF_UNICODETEXT(无CF_HTML)?
            -- 是:阻止 — 疑似ClickFix(JS剪贴板写入)
            -- 否:严格模式开启?
                 -- 是:警告 — 用户复制,但进入执行表面
                 -- 否:允许

支持的执行表面

  • 运行对话框(Win+R) — 通过窗口类 #32770 和 explorer.exe 下的 ComboBox 子控件检测
  • cmd.exe — 进程名称匹配
  • powershell.exe / pwsh.exe — 进程名称匹配
  • Windows Terminal (wt.exe) — 进程名称匹配

监控的浏览器

Edge、Chrome、Firefox、Brave、Opera、Vivaldi、Chromium、Arc

安装

前提条件:

  • Windows 10/11
  • .NET 8.0 运行时(https://dotnet.microsoft.com/download/dotnet/8.0)
  • 以管理员身份运行(低级键盘钩子需要)

从源码构建:

root@kitploit:~
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release

或从Releases页面下载编译好的二进制文件。

使用方法

  1. 以管理员身份运行 ClipGuard.exe
  2. ClipGuard 出现在系统托盘中,带有绿色盾牌图标
  3. 右键点击托盘图标可查看选项:状态、打开日志、严格模式、退出

当检测到可疑粘贴时,ClipGuard 会显示一个包含剪贴板内容预览、源进程及 PID、剪贴板格式分析以及阻止或允许粘贴选项的警报。

日志写入 %APPDATA%\ClipGuard\shield.log

限制

  • 需要管理员权限来安装键盘钩子
  • 不会阻止执行——它拦截粘贴并警告用户
  • 合法网站(如 GitHub 代码块)的复制按钮也使用 JS 剪贴板写入,会触发警报——这是设计使然,因为用户在粘贴到终端前应核实
  • 当前不监控 Win+R 后手动输入(仅监控 Ctrl+V 粘贴)

研究

本工具基于对 ClickFix 攻击机制的原创新研究:

  • 剪贴板格式元数据作为检测信号 — CF_HTML 的存在区分了用户复制与 JavaScript 的 navigator.clipboard.writeText() 调用
  • 基于 WebDAV 的 ClickFix 传递链 — pushd \attacker\share + type payload.bat | cmd 变体
  • 执行表面指纹识别 — 通过窗口类和子控件枚举以编程方式识别运行对话框

许可证

MIT

下载工具