Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PasteJacker — 通过自动化PasteJacking攻击来入侵系统。 | Kitploit
工具/GitHubGitHub/d4vinci/pastejacker
钓鱼工具漏洞利用框架Payload生成Web应用程序漏洞利用渗透测试社会工程学
GitHubd4vinci/pastejacker

PasteJacker

通过自动化PasteJacking攻击来入侵系统。

查看仓库
4028851年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

PasteJacker Python 3.5 Version

该工具的主要目的是自动化(PasteJacking/剪贴板投毒/随便你怎么称呼)攻击,将所有已知的攻击技巧集中在一个地方,并自动化执行。因为在搜索后,我发现没有工具能以正确的方式做到这一点 😄

由于这种攻击取决于用户将要粘贴的内容,我将Metasploit的web-delivery模块的想法实现到了工具中。因此,当用户粘贴到终端时,你就能在他的设备上获得meterpreter会话 😄

在YouTube上观看教程

什么是PasteJacking?

简而言之,Pastejacking是一种恶意网站用来控制你电脑剪贴板并在你不知情的情况下将其内容更改为有害内容的方法。来自Windows club的定义

所以我做的是自动化原始攻击,并添加了另外两个技巧来欺骗用户,使用HTML和CSS(稍后会谈到),然后像之前说的那样添加了meterpreter会话。

一个简单场景以澄清:

  1. 目标打开由工具提供的HTML页面,该页面包含任何让用户想要复制并粘贴到终端的内容。例如:软件包安装说明
  2. 目标从页面复制任何内容,然后在后台它会被我们的恶意代码行快速替换。
  3. 用户粘贴到终端,在他注意到复制的行已被更改之前:
    • 该行在后台自行执行(无需按回车)
    • 终端被清除
    • 用户看到终端再次可用
    • 此时你早已获得meterpreter会话
  4. 所有这些都在不到一秒内发生,也许用户会认为这是个糟糕的程序,不会安装它 😄

该工具使用3种方法诱骗用户复制我们的payload而不是他复制的命令:

  • 使用JavaScript钩取复制事件并替换复制的数据。

    • 优点:
      1. 用户在页面上复制的任何内容都将被我们的行替换。
      2. 目标粘贴后无需按回车即可自行执行命令。
    • 缺点:
      1. 需要在目标浏览器上启用JavaScript。
  • 使用span样式属性通过覆盖来隐藏我们的行。

    • 优点:
      1. 不需要启用JavaScript。
      2. 适用于所有浏览器。
    • 缺点:
      1. 目标必须选中页面中的所有文本或前两个单词,才能确保复制到我们隐藏的恶意行。
  • 再次使用span样式,但这次使我们的文本透明且不可选中。

    • 优点:
      1. 不需要启用JavaScript。
    • 缺点:
      1. 目标必须选中页面中的所有文本,才能确保复制到我们隐藏的恶意行。
      2. 在Opera和Chrome上不生效。
用户复制的是什么payload?

PasteJacker让你可以选择以下操作之一:

  1. 在我们的机器上生成一个msfvenom后门,目标将要复制的恶意行会通过wget或certutil(取决于操作系统)将后门下载到其机器上,然后在后台执行它,不向终端打印任何内容。
  2. 提供一个恶意行,让你在目标机器上获得一个反向netcat连接,当然是在后台运行。
  3. 提供你的自定义恶意行,如Metasploit web-delivery payload,并添加一些修饰以隐藏任何可能的输出。

截图(未更新)

安装和依赖

  • Python 3 和 setuptools 模块。
  • Linux 或 Unix 系统(目前仅在 Kali Linux rolling 和 Ubuntu 16.04 上测试过)。
  • 第三方依赖,如msfvenom,但仅在你打算使用msfvenom选项时。
  • Ubuntu下第三方库ncurses-dev(感谢 @mhaskar)。
  • 根权限。

安装

  • 对于Linux:
root@kitploit:~
git clone https://github.com/D4Vinci/PasteJacker.git
sudo python3 -m pip install ./PasteJacker
sudo pastejacker

更新框架或数据库

  • 在Linux上,当你在目录外部时
root@kitploit:~
cd PasteJacker && git pull && cd ..
sudo python3 -m pip install ./PasteJacker --upgrade

参考

  • PasteJacking GitHub仓库
  • Mac上的剪贴板投毒攻击 - Malwarebytes
  • Metasploit web-delivery模块的源代码和想法

联系方式

  • Twitter

捐赠

如果这个工具对你有所帮助,欢迎请我喝杯咖啡或更多;)

Coffee

免责声明

PasteJacker旨在帮助渗透测试,对任何滥用或非法用途概不负责。

允许从这个工具复制代码或在其他工具中使用,只要你注明来源 😄。

欢迎拉取请求 :D

下载工具