红队之剪贴板历史记录提取工具
2023-12-1 08:32:29 Author: 潇湘信安(查看原文) 阅读量:8 收藏

声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。
请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。

现在只对常读和星标的公众号才展示大图推送,建议大家把潇湘信安设为星标”,否则可能看不到了

项目简介

作为红队成员,检索剪贴板数据以获取敏感信息(例如密码)是常见的做法。然而,传统上只能提取最新的25条剪贴板数据,如SharpClipHistory项目。

Windows10/11从1809版本开始引入了一项称为剪贴板历史记录的功能,允许用户通过按 来访问最近复制或剪切的25个项目Windows logo key + V。负责管理此功能的服务称为cbdhsvc,它通过专用进程svchost.exe运行。

该工具ClipboardHistoryThief专门用于提取剪贴板历史记录,超越了仅检索25个最新项目的限制。它通过检查进程内存并利用模式搜索来识别存储在堆中的剪贴板历史数据来实现这一点,从而允许从进程中提取所有可用的剪贴板历史数据。

尽管在客户端环境中启用剪贴板历史记录可能不是常见做法,但此工具提供了通过注册表编辑启用或禁用剪贴板历史记录功能的选项,而无需重新启动服务。启用后,只需等待用户剪贴板活动,然后再次运行该工具即可从进程内存中提取所有可用的剪贴板历史记录。

剪贴板历史记录选项注册表及键值:

HKCU\Software\Microsoft\ClipboardEnableClipboardHistory(1启用,0禁用)

工具用法

Usage: ClipboardHistoryThief.exe [command]
Command Description-------- -----------dump [file] Dumps the content of the clipboard history to console/file.enable Enables the clipboard history feature.disable Disables the clipboard history feature.check Checks if clipboard history feature is enabled.help Shows this help menu.
转储所有剪贴板历史记录
ClipboardHistoryThief.exe dump
启用剪贴板历史记录功能
ClipboardHistoryThief.exe enable

下载地址

点击下方名片进入公众号

回复关键字【231029】获取下载链接


信 安 考 证

需要考以下各类安全证书的可以联系我,价格优惠、组团更便宜,还送【潇湘信安】知识星球1年!

CISP、PTE、PTS、DSG、IRE、IRS、NISP、PMP、CCSK、CISSP、ISO27001...


推 荐 阅 读



文章来源: http://mp.weixin.qq.com/s?__biz=Mzg4NTUwMzM1Ng==&mid=2247507570&idx=1&sn=8975fb44426ebd4e7821992378212b8c&chksm=cfa57a61f8d2f377d091a8e67ac8354979cbcd73ce6d5315846f919614d0f243400080569c9b&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh