
GoodUSB Payload解析USB Rubber Ducky仓库里的USB安全加固实战【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloadsusbrubberducky-payloads是 Hak5 官方的 USB Rubber Ducky 攻击载荷Payload库。提到 Ducky很多人第一反应是键鼠注入攻击但在它的incident_response事件响应分类下藏着一个思路完全相反的 Payload——GoodUSB一个插进去就自动帮你查杀内存恶意进程的正向USB 脚本。本文带你拆解 payload.txt 的完整执行流程看看一次 USB 安全加固是如何用几十行 DuckyScript 完成的。一、什么是 GoodUSB把攻击工具当应急杀毒棒用 USB Rubber Ducky 的本质是一个 HID 键盘设备插上电脑后系统会像信任真键盘一样信任它以超人类的速度敲入预设指令。传统玩法是拿来攻击但反过来想——如果它能替你输入任意命令那它也能替你执行杀毒命令。GoodUSB 正是这个思路的产物插入目标 Windows 电脑后它会自动下载 ClamAV 杀毒引擎、更新病毒库、扫描系统内存中的恶意进程并直接终止它们。全程无需手动操作拔下 USB 即结束。仓库同类 Payload 中 PowerShell 提权执行的实际终端效果GoodUSB 的提权步骤与其原理一致二、GoodUSB 执行流程全拆解 整个脚本只有 55 行却完整呈现了透明告知 → 权限提升 → 下载部署 → 查杀清理四步。2.1 第一步用记事本公开行为清单透明化设计Payload 开头并没有偷偷执行而是先打开记事本把要做的事逐条列出来见 payload.txt#L6-L26下载 ClamAV更新到最新恶意软件定义扫描系统内存中的恶意进程发现即终止TERMINATE THEM!它还贴心地提示过程可能需要 30 分钟到 1 小时并给出唯一的人工干预出口——想中止拔掉这个设备即可。2.2 第二步5 秒倒计时把选择权交给用户DELAY 3000配合逐行STRING打出 5… 4… 3… 2… 1… 0见 payload.txt#L27-L37。这几行代码是整个 Payload 最人道的设计它给了用户最后的反悔窗口这在攻击类 Payload 里是绝少出现的。2.3 第三步UAC 提权以管理员身份运行倒计时结束后脚本ALT F4关闭记事本随后打开 PowerShell 并执行Start-Process powershell -Verb runAs见 payload.txt#L40-L52触发 Windows 用户账户控制UAC弹窗。这一步需要用户点击是授权——再次印证 GoodUSB 是半自动、有人确认的防御工具。 新手注意如果 UAC 弹窗被忽略后续所有步骤都会因权限不足而失败。2.4 第四步一条超长命令完成下载、查杀与自清理最后一条命令payload.txt#L54在临时目录%USERPROFILE%\AppData\Local\Temp里一气呵成下载ClamAV 1.3.0 Windows 64 位压缩包并解压修复配置把conf_examples里的示例配置改成可用的freshclam.conf/clamd.conf更新病毒库运行freshclam.exe内存查杀运行clamscan.exe --memory --kill扫描内存并结束恶意进程自清理rmdir -R clam删除整个部署目录不留下任何文件痕迹三、从 GoodUSB 能学到的 DuckyScript 技巧 ✍️即使不做安全加固这个 Payload 也是很好的 DuckyScript 入门教材指令作用在 GoodUSB 中的用途GUI r打开 Windows 运行对话框启动 notepad / powershellSTRING ...ENTER逐字输入文本并回车打字模拟实现透明告知DELAY 毫秒精确延时倒计时、等待程序加载ALT F4关闭当前窗口清理界面LEFTENTER方向键与回车在 UAC 界面导航DuckyScript 3.0 还支持条件、循环、函数与扩展Extensions本仓库 payloads/extensions/ 目录下就有现成的 OS 检测扩展 os_detect.txt。实战建议先检测系统再执行 PayloadGoodUSB 目前仅支持 Windows。如果你想做得更稳可以引入仓库里的PASSIVE_WINDOWS_DETECT被动检测扩展passive_windows_detect.txt让 Ducky 先判断主机是不是 Windows 再执行查杀逻辑避免在 Mac/Linux 上打出乱码。四、同仓库还有哪些防御系Payload️GoodUSB 不是个例incident_response分类下有一整套用 Ducky 修系统的合集CVE 应急封堵Defend_yourself_from_CVE-2023-23397/ 通过一键添加出站 445 端口防火墙规则阻断 Outlook NTLM 凭据窃取攻击Defend_yourself_against_CVE-2023-36884_Office_and_Windows_HTML_R/ 则封堵 Office 远程代码执行漏洞行为审计Global-Powershell-Logging/ 全局开启 PowerShell 日志记录事后追溯一切 PS 活动Cisco 后门排查Auto-Check_Cisco_IOS_XE_Backdoor_based_on_CVE-2023-20198_and_CVE-2023-20273/ 自动检测设备是否中了 CVE-2023-20198 后门CVE-2023-23397 防御 Payload 自动添加防火墙规则后的实际效果与 GoodUSB 同属 incident_response 分类五、使用 GoodUSB 的注意事项 ⚠️仅限自有或已授权设备本仓库 README.md 明确声明所有 Payload 仅供教育与授权审计使用它会联网下载脚本从 ClamAV 官网拉取安装包内网隔离环境需自行准备离线资源内存查杀会杀进程--memory --kill可能误伤正在运行的加密软件等行为敏感程序执行前保存工作全程耗时较长官方脚本提示约 30 分钟~1 小时期间保持电源充足想自己写阅读 CONTRIBUTING.md 中的命名规范与提交流程Payload 需用 Hak5 PayloadStudio 编译为inject.bin后刷入设备六、写在最后 GoodUSB 证明了 USB Rubber Ducky 的双重身份同一套键鼠注入技术换个脚本就是从攻击武器变救援工具。对安全新手而言读懂这 55 行 Payload就同时掌握了 DuckyScript 基础语法、Windows 提权流程和自动化查杀思路——这大概就是这个仓库里性价比最高的入门教材。 核心路径速查主脚本payloads/library/incident_response/GoodUSB/payload.txt防御类 Payload 合集payloads/library/incident_response/可复用扩展库payloads/extensions/【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考