lutfizp/duckygrab
GitHub: lutfizp/duckygrab
通过 USB Rubber Ducky 硬件键盘注入,在 Windows 上静默复制主流浏览器数据库文件以实现数据外泄的近距攻击 PoC 工具。
Stars: 0 | Forks: 0
# DuckyGrab
通过 USB Rubber Ducky 窃取 Windows 11/10 浏览器数据。
将 Chrome、Edge、Brave、Firefox 的原始数据库文件复制到 DUCKY 存储中。
使用 CMD 批处理绕过 AMSI。
## 文件
```
DUCKY:/
├── inject.bin ← compiled from payload.txt via PayloadStudio
├── s.dat ← batch script
```
## 设置
1. 打开 [PayloadStudio](https://payloadstudio.hak5.org),粘贴 `payload.txt`,编译,下载 `inject.bin`
2. 将 `inject.bin` 和 `s.dat` 复制到 DUCKY 根目录
3. 拔下 DUCKY,插入目标设备,等待约 30 秒,拔下
## 流程
```
Plug in → ATTACKMODE HID STORAGE → Win+R → cmd /c ...
→ Find drive containing s.dat (loop A-Z)
→ Copy s.dat to %tmp%\r.bat → start /min
→ r.bat copies browser files to DUCKY:\loot\
→ r.bat self-deletes
```
## 数据提取
```
DUCKY:\loot\-\
├── Chrome\ Local State, Default\{Login Data, Cookies, History, Bookmarks, Web Data}
├── Edge\ (same)
├── Brave\ (same)
├── Firefox\ {logins.json, key4.db, cookies.sqlite, places.sqlite, cert9.db}
└── sysinfo.txt
```
自动收集多配置文件(配置文件 1、配置文件 2 等)。
## 配置
在编译前编辑 `payload.txt`:
| Define | Default | Purpose |
|--------|---------|---------|
| `#BOOT_DELAY` | `3000` | 键盘注入前的延迟 (ms) |
## 解密
Chromium:需要 `Login Data` + `Local State` (DPAPI + AES-256-GCM)。使用 [HackBrowserData](https://github.com/moond4rk/HackBrowserData) 或 `sqlite3` + `pycryptodome` 进行解密。必须在同一用户账户下或拥有 DPAPI master key 运行。
Firefox:需要 `logins.json` + `key4.db`。使用 [firefox_decrypt](https://github.com/unode/firefox_decrypt/) 进行解密。
## 注意事项
- 无需管理员权限/UAC
- 浏览器可以保持打开状态
- 不使用 PowerShell = 无 AMSI 检测
- CMD 窗口闪烁 <1 秒,批处理最小化运行
- `s.dat` 扩展名无害,不会被 Defender 标记为脚本
- `ATTACKMODE HID STORAGE` 保持驱动器可访问 — 无需移除 MicroSD 即可替换 inject.bin
标签:USB Rubber Ducky, 免杀技术, 批处理脚本, 数据窃取, 暴力破解检测, 浏览器数据