凭据收割深度解析:USB Rubber Ducky 仓库 credentials 分类 19 个 Payload 完整清单
凭据收割深度解析USB Rubber Ducky 仓库 credentials 分类 19 个 Payload 完整清单【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads本文带你深度解析 USB Rubber Ducky 官方仓库中的credentials凭据分类 Payload 库一次性盘点 19 个凭据收割 Payload 的工作原理、目标系统与数据回传通道并附上目录路径与上手步骤。无论你是渗透测试新手还是安全研究员这份清单都能帮你快速理解键盘注入攻击中的凭据窃取技术全貌。什么是凭据收割 Payload先搞懂 USB Rubber Ducky 原理USB Rubber Ducky 是一个伪装成 U 盘的HID人机接口设备电脑天然信任键盘于是它可以以超高速向目标机器注入按键序列执行预设的 DuckyScript™ 脚本。Payload 源码仓库中的.txt文件如payload.txt即 DuckyScript 源码编译工具必须使用 Hak5 PayloadStudio 编译为inject.bin后才能烧录核心思想打开终端 → 执行命令 → 收集凭据 → 通过 Dropbox、Discord Webhook、键盘 LEDKeystroke Reflection或 USB 存储等通道回传所有凭据类 Payload 都位于 payloads/library/credentials/ 目录按每个 Payload 一个独立文件夹组织通常包含payload.txt、配套脚本和 README 说明。19 个 credentials 分类 Payload 总览清单 下表按收割对象把 19 个 Payload 分为 6 组并标注目标系统与回传方式分类Payload目标系统收割对象回传通道浏览器密码Brave_BreacherLinuxBrave 密码管理器Discord Webhook浏览器密码Browser-Passwords-Dropbox-ExfiltrationWindows 10Chrome 密码Dropbox浏览器密码Duckie-HarvestWindowsChrome/Brave/Firefox/Edge 系统信息本地存储 反向 ShellWi-Fi 凭据NullSec-WifiExfilWindows 10/11全部已保存 Wi-Fi 密码Discord WebhookWi-Fi 凭据Local_WLAN_BorrowerWindowsWi-Fi 密码直存 Ducky 存储Wi-Fi 凭据ExfiltrateWiFiPasswords_LinuxLinuxnmcli 读取的 Wi-Fi 密码DropboxWi-Fi 凭据WLAN-Windows-PasswordsWindowsWi-Fi 配置与密码本地/Dropbox系统凭据/哈希SamDumpDuckyWindowsSAM/SYSTEM 注册表 hiveUSB 存储回拷系统凭据/哈希Simple_User_Password_GrabberWindowsMimikatz 内存凭据USB 存储系统凭据/哈希Funni_Stick_V3WindowsWindows 密码哈希无需联网USB 存储系统凭据/哈希Hasta lasagna!Windows 10/11Lazagne 全量凭据自建服务器加密/许可密钥BitLockerKeyDumpWindowsBitLocker 48 位恢复密钥Keystroke Reflection加密/许可密钥WindowsLicenseKeyExfiltrationWindowsWindows 产品密钥Keystroke Reflection / 远程钓鱼假认证-RD-Credz-PlzWindows 10/11诱骗输入的 Microsoft 账号Dropbox钓鱼假认证DevilsCupidWindows假登录框输入的凭据Dropbox键盘记录DuckyLoggerUnix-like (systemd)全部击键持久化远程监听键盘记录DuckyLogger2Unix-like (systemd)全部击键持久化远程监听键盘记录sudoSnatchUnix-like (systemd)sudo 明文密码远程监听数据回拷datacopier跨平台目标数据文件USB 存储重点 Payload 深度解析它们是怎么偷到凭据的 钓鱼假认证让受害者亲手交出密码-RD-Credz-Plz 是该分类中最具教学意义的案例。它弹出Unusual sign-in. Please authenticate your Microsoft Account异常登录请验证你的 Microsoft 账号提示框随后展示一个仿冒的微软登录界面只要受害者点取消或想关闭窗口提示框就会不断重新弹出直到被迫输入账号密码——输入后立即上传到攻击者的 Dropbox。执行入口在 Credz-Plz-Execute.txt。同类的 DevilsCupid 采用相同思路假认证弹窗 Dropbox 上传 无痕清理适配新旧两代 Ducky。 Wi-Fi 密码批量收割一个命令拿下所有网络NullSec-WifiExfil 利用netsh wlan枚举目标保存的全部 Wi-Fi 配置文件并提取明文密码以网络名 | 认证类型 | 密码的单行格式经 Discord Webhook 回传且无需管理员权限部分环境需要。Linux 侧的 ExfiltrateWiFiPasswords_Linux 则通过nmcli达到同样效果Local_WLAN_Borrower 更物理——直接把密码写进 Ducky 自身的 U 盘区。️ 系统级凭据从注册表到内存SamDumpDucky将SAM与SYSTEM注册表 hive 整个拷回 Ducky 存储之后在攻击机上用samdump2或pypykatz离线提取 NT 哈希——整个过程甚至不产生网络流量Simple_User_Password_Grabber提升权限到管理员 PowerShell 后下载 Mimikatz 抓取内存凭据注意先为 Defender 设置排除路径Funni_Stick_V3把mimikatz.exe改名pw.exe随 Ducky 携带完全不需要联网约 30 秒完成收割BitLockerKeyDump与WindowsLicenseKeyExfiltration展示 DuckyScript 3.0 的Keystroke Reflection技术——数据不经过网络而是把每个字符反射到键盘 LED拔下 U 盘即可离线读取loot.bin⌨️ 键盘记录与 sudo 截胡DuckyLogger 在 systemd 系统上植入开机自启的击键记录器原始击键实时回传配套 duckyLoggerDecoder 解码sudoSnatch 则更刁钻——它伪装成 sudo 的失败提示Sorry, try again在受害者反复输入时悄悄把明文 sudo 密码写入隐藏日志再远程回传。回传通道横向对比无网络也能带出数据通道代表 Payload优点适用场景USB 存储直写SamDumpDucky、Local_WLAN_Borrower零网络、难被监控内网隔离环境Keystroke ReflectionBitLockerKeyDump无网络、无存储挂载痕迹高防护环境Dropbox-RD-Credz-Plz、DevilsCupid配置简单、可靠有互联网出口Discord WebhookNullSec-WifiExfil、Brave_Breacher一行 URL 即收数据快速测试反向 ShellDuckie-Harvest交互式远程控制完整渗透如何使用仓库中的凭据 Payload最快上手 4 步获取仓库git clone https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads进入 payloads/library/credentials/ 挑选 Payload修改配置按各 README 将 Webhook URL、Dropbox Token 等占位符替换为你的接收端仓库规范要求提交者使用example.com占位编译烧录用 PayloadStudio 打开payload.txt选择目标键盘布局语言文件位于 languages/默认 us.json编译为inject.bin并烧录到 Ducky合法验证在你自己拥有或已获书面授权的测试机上验证效果参考 payloads/examples/ 中的基础示例理解 DuckyScript 语法提交新 Payload 的规范请阅读 CONTRIBUTING.md纯破坏性 Payload 一律不接收。防御启示为什么安全团队必须了解这些警惕异常登录弹窗真正的微软验证不会要求你在 U 盘刚插入后弹窗内重新输入密码钓鱼类 PayloadCredz-Plz、DevilsCupid依赖人的条件反射审计 Wi-Fi 凭据接口netsh wlan show profile、nmcli属低权限操作Wi-Fi 密码泄露面比想象中更大关注 USB 存储与 LED 异常Keystroke Reflection 回传会让键盘 LED 出现规律闪烁可作为零日流量的最后防线系统级检测对注册表 SAM hive 的读取、/var/tmp下的隐藏 sudo 拦截脚本、开机自击键记录服务均可纳入 EDR 规则⚠️法律声明本仓库所有 Payload 仅供教育、授权审计与安全分析使用。未经授权在任何非自有设备上运行均属违法行为使用者需自行承担全部法律责任。总结USB Rubber Ducky 仓库的 credentials 分类是理解键盘注入式凭据收割的最佳教材19 个 Payload 覆盖了浏览器密码、Wi-Fi 密钥、系统哈希、钓鱼假认证、键盘记录五大攻击面回传通道从 Dropbox 一路演进到零网络的 Keystroke Reflection。对新手而言建议从 payloads/examples/ 学起、以 DuckyLogger 和 NullSec-WifiExfil 作为进阶练习对象在授权环境中把每一条数据流走通你才算真正读懂了凭据收割的攻防两端。【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考