termBomb详解:如何看懂USB Rubber Ducky仓库中的终端炸弹案例 termBomb详解如何看懂USB Rubber Ducky仓库中的终端炸弹案例【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloadsusbrubberducky-payloads是 Hak5 USB Rubber Ducky 的官方 Payload 仓库收录了上千个基于 DuckyScript 的键盘注入脚本。本文以仓库中颇具代表性的termBomb 终端炸弹案例为切入点带你读懂一个 USB Rubber Ducky payload 的完整结构它如何打开终端、如何隐身、又如何在目标机器上种下YOU HAVE BEEN HACKED彩蛋与经典 fork 炸弹。一、USB Rubber Ducky 与 DuckyScript 是什么USB Rubber Ducky 外观像普通 U 盘插入电脑后会被系统识别为HID人机接口设备即键盘。电脑天然信任键盘输入Ducky 便以超人的速度盲打一串预编写的按键序列——这就是HID 按键注入技术。它的脚本语言叫DuckyScript核心命令只有几个新手几分钟就能上手命令作用REM注释不产生任何动作DELAY 400暂停 400 毫秒STRING xxx输入一段文本ENTER/CTRL-ALT-T回车 / 组合键termBomb 就是一份典型的 DuckyScript payload完整文件位于 payloads/library/execution/termBomb/payload.txt目标平台是Unix 类系统Linux/macOS。二、termBomb 的实战效果payload 头部的注释REM行说明了一切当目标用户打开终端/Shell时屏幕会刷出!!!!!!YOU HAVE BEEN HACKED!!!!!!随后触发 fork 炸弹。效果拆解为三步注入阶段Ducky 插好后自动打开终端执行一段写入脚本把被黑提示和 fork 炸弹写入~/.bashrc与~/.zshrc用户每次打开终端都会加载的配置文件。触发阶段目标此后每次打开终端先看到满屏 YOU HAVE BEEN HACKED接着系统因 fork 炸弹逐渐卡顿、卡死。隐蔽阶段整个注入过程不留下明显的命令历史痕迹——这正是下面要讲的第一行命令。图Ducky 终端类 payload 的典型运行环境——Linux 桌面CtrlAltT即可呼出终端三、逐行拆解 termBomb 的实现1️⃣ 先抹掉足迹清空 Shell 历史DELAY 400 CTRL-ALT-T DELAY 400 STRING unset HISTFILE HISTSIZE0 rm -f $HISTFILE unset HISTFILE ENTERCtrlAltT是大多数 Linux 发行版打开终端的快捷键。紧跟的这条命令做了三件事禁用历史记录文件HISTFILE、将历史条数设为 0HISTSIZE0、删除历史文件。目的是让目标事后翻history也查不到 Ducky 做了什么——这是 HID 注入 payload 中很常见的反取证手法。2️⃣ 用 heredoc 在目标机上落盘一个脚本STRING cat EOF /tmp/tmppp ...多行 STRING ENTER... STRING EOF ENTERcat EOF /tmp/tmppp是 Bash 的heredoc语法把多行文本原样写入临时文件/tmp/tmppp。Ducky 用一连串STRINGENTER模拟人类逐行敲入把完整的植入脚本打字出来最后以EOF收尾。3️⃣ 脚本核心双保险写入 rc 文件 fork 炸弹落盘脚本的逻辑很直白——先探测系统里存在哪些 Shell 配置文件就改哪些检测到.zshrc向其中追加8 行echo !!!!!!YOU HAVE BEEN HACKED!!!!!!检测到.bashrc同样追加 8 行提示最后都写入一行传奇代码:(){ :|: };:这就是大名鼎鼎的fork 炸弹定义一个函数不断自我后台复制指数级吃光系统进程与内存直到机器彻底无响应。8 行提示 1 行炸弹的组合就是 termBomb 名字里 Bomb 的由来。4️⃣ 执行并自毁STRING chmod x /tmp/tmppp /tmp/./tmppp rm /tmp/tmppp ENTER STRING exit ENTER给脚本加执行权限后运行再顺手删除/tmp/tmppp本体——落盘文件消失但写进 rc 文件的毒丸已经就位。最后exit关闭终端恢复现场整个过程不到两秒。四、如果中招了如何修复️termBomb 只修改用户目录下的配置文件修复并不复杂在登录界面按CtrlAltF2切到 TTY 登录或使用 Live USB 启动用文本编辑器打开~/.bashrc和~/.zshrc删除所有echo ... YOU HAVE BEEN HACKED ...行和:(){ :|: };:这一行保存后重启终端即可恢复正常。⚠️安全提醒fork 炸弹会让整机进程耗尽务必只在自己的测试机上实验。本文仅作技术原理剖析请勿用于攻击他人系统——未经授权对他人设备实施按键注入属于违法行为。五、举一反三仓库里还有哪些终端系案例termBomb 所在的 execution 目录还有大量同类思路的 payload而 prank 分类下则是一批只整活、不伤系统的兄弟案例非常适合新手对比学习让终端一开就关This_damn_shell_doesn_t_work___so_sad!/README.md——同样修改.bashrc但只注入一行exit效果温和是该类 payload 的安全练习首选️数字雨彩蛋payloads/library/prank/Digital_Rain/payload.txt——终端里播放《黑客帝国》风格的数字雨动画⌨️假黑客打字机payloads/library/prank/Hacker_Typer/payload.txt——用 ASCII 动画模拟一段黑客正在操作的打字秀终端 Rickrollpayloads/library/exfiltration/rickroll_terminal_payload/payload.txt。六、小结termBomb 教会我们的 3 件事DuckyScript 极简注释、延时、输入文本、组合键四板斧就完成了一次完整的终端植入HID 注入的信任链U 盘 → 键盘 → 终端攻击者利用的是操作系统对人类按键的天然信任持久化即改 rc 文件.bashrc/.zshrc是 Linux 用户级最经典的每次开终端必执行的落点理解它就理解了这一类 payload 的 80%。如果你想动手实践可以 clone 本仓库仓库地址https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads配合 Hak5 PayloadStudio 编译 payload并参照仓库根目录的 README.md 了解 DuckyScript 语法与 CONTRIBUTING.md 的贡献规范。多读几份 payloads/library/execution/ 下的 payload你对 HID 按键注入的理解会突飞猛进 。【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考