
إثبات مفهوم لإظهار هجمات التصيد عبر تبديل رمز الاستجابة السريعة الديناميكي في الممارسة العملية.
مجموعة أدوات توضح نهجًا آخر لهجوم QRLJacking، مما يسمح بالاستيلاء عن بُعد على الحسابات من خلال انتحال رمز QR لتسجيل الدخول.
وهي تتكون من إضافة متصفح يستخدمها المهاجم لاستخراج رمز QR لتسجيل الدخول، وتطبيق خادم يقوم باسترداد رموز QR لتسجيل الدخول لعرضها على صفحات التصيد المستضافة.
شاهد فيديو العرض التوضيحي على Youtube
اقرأ المزيد عنها على مدونتي: https://breakdev.org/evilqr-phishing
المعلمات التي يستخدمها Evil QR مدمجة في كود المصدر للإضافة والخادم، لذا من المهم تغييرها لاستخدام قيم مخصصة، قبل بناء ونشر المجموعة.
| المعامل | الوصف | القيمة الافتراضية |
|---|---|---|
| API_TOKEN | رمز API المستخدم للمصادقة مع نقاط نهاية REST API المستضافة على الخادم | 00000000-0000-0000-0000-000000000000 |
| QRCODE_ID | معرف رمز QR المستخدم لربط رمز QR المستخرج بالرمز المعروض على صفحة التصيد | 11111111-1111-1111-1111-111111111111 |
| BIND_ADDRESS | عنوان IP مع المنفذ الذي سيستمع عليه خادم HTTP | 127.0.0.1:35000 |
| API_URL | الرابط الخارجي الذي يشير إلى الخادم، حيث سيتم استضافة صفحة التصيد | http://127.0.0.1:35000 |
فيما يلي جميع الأماكن في كود المصدر حيث يجب تعديل القيم:
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
يمكنك تحميل الإضافة في Chrome، من خلال ميزة Load unpacked:
https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked
بمجرد تثبيت الإضافة، تأكد من تثبيت أيقونتها في شريط أدوات الإضافات في Chrome، بحيث تكون الأيقونة مرئية دائمًا.
تأكد من أن لديك Go مثبتة بالإصدار 1.20 على الأقل.
للبناء، اذهب إلى الدليل /server وقم بتشغيل الأمر:
نظام ويندوز:
build_run.bat
نظام لينكس:
chmod 700 build.sh
./build.sh
سيتم وضع ملفات الخادم المبنية في الدليل ./build/.
./server/build/evilqr-serverhttps://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
http://127.0.0.1:35000 (الافتراضي)Evil QR من إعداد Kuba Gretzky (@mrgretzky) ويتم إصداره بموجب رخصة MIT.