lutfizp/duckygrab

GitHub: lutfizp/duckygrab

通过 USB Rubber Ducky 硬件键盘注入,在 Windows 上静默复制主流浏览器数据库文件以实现数据外泄的近距攻击 PoC 工具。

Stars: 0 | Forks: 0

# DuckyGrab 通过 USB Rubber Ducky 窃取 Windows 11/10 浏览器数据。 将 Chrome、Edge、Brave、Firefox 的原始数据库文件复制到 DUCKY 存储中。 使用 CMD 批处理绕过 AMSI。 ## 文件 ``` DUCKY:/ ├── inject.bin ← compiled from payload.txt via PayloadStudio ├── s.dat ← batch script ``` ## 设置 1. 打开 [PayloadStudio](https://payloadstudio.hak5.org),粘贴 `payload.txt`,编译,下载 `inject.bin` 2. 将 `inject.bin` 和 `s.dat` 复制到 DUCKY 根目录 3. 拔下 DUCKY,插入目标设备,等待约 30 秒,拔下 ## 流程 ``` Plug in → ATTACKMODE HID STORAGE → Win+R → cmd /c ... → Find drive containing s.dat (loop A-Z) → Copy s.dat to %tmp%\r.bat → start /min → r.bat copies browser files to DUCKY:\loot\ → r.bat self-deletes ``` ## 数据提取 ``` DUCKY:\loot\-\ ├── Chrome\ Local State, Default\{Login Data, Cookies, History, Bookmarks, Web Data} ├── Edge\ (same) ├── Brave\ (same) ├── Firefox\ {logins.json, key4.db, cookies.sqlite, places.sqlite, cert9.db} └── sysinfo.txt ``` 自动收集多配置文件(配置文件 1、配置文件 2 等)。 ## 配置 在编译前编辑 `payload.txt`: | Define | Default | Purpose | |--------|---------|---------| | `#BOOT_DELAY` | `3000` | 键盘注入前的延迟 (ms) | ## 解密 Chromium:需要 `Login Data` + `Local State` (DPAPI + AES-256-GCM)。使用 [HackBrowserData](https://github.com/moond4rk/HackBrowserData) 或 `sqlite3` + `pycryptodome` 进行解密。必须在同一用户账户下或拥有 DPAPI master key 运行。 Firefox:需要 `logins.json` + `key4.db`。使用 [firefox_decrypt](https://github.com/unode/firefox_decrypt/) 进行解密。 ## 注意事项 - 无需管理员权限/UAC - 浏览器可以保持打开状态 - 不使用 PowerShell = 无 AMSI 检测 - CMD 窗口闪烁 <1 秒,批处理最小化运行 - `s.dat` 扩展名无害,不会被 Defender 标记为脚本 - `ATTACKMODE HID STORAGE` 保持驱动器可访问 — 无需移除 MicroSD 即可替换 inject.bin
标签:USB Rubber Ducky, 免杀技术, 批处理脚本, 数据窃取, 暴力破解检测, 浏览器数据