Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
evilqr — Proof-of-Concept zur Demonstration dynamischer QR-Code-Austausch-Phishing-Angriffe in der Praxis. | Kitploit
Tools/GitHubGitHub/kgretzky/evilqr
Phishing-ToolsWebanwendungs-ExploitationPhishingPenetrationstestsSocial EngineeringAuthentifizierungRed Teaming
GitHubkgretzky/evilqr

evilqr

Proof-of-Concept zur Demonstration dynamischer QR-Code-Austausch-Phishing-Angriffe in der Praxis.

Repository anzeigen
38270vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Evil QR

Toolkit, das einen weiteren Ansatz eines QRLJacking-Angriffs demonstriert, um durch Phishing von Anmelde-QR-Codes eine Remote-Kontoübernahme zu ermöglichen.

Es besteht aus einer Browsererweiterung, die vom Angreifer verwendet wird, um den Anmelde-QR-Code zu extrahieren, und einer Serveranwendung, die die Anmelde-QR-Codes abruft, um sie auf den gehosteten Phishing-Seiten anzuzeigen.

Sehen Sie sich das Demo-Video auf Youtube an

Lesen Sie mehr dazu in meinem Blog: https://breakdev.org/evilqr-phishing

Konfiguration

Die von Evil QR verwendeten Parameter sind in den Quellcode der Erweiterung und des Servers fest einprogrammiert. Daher ist es wichtig, sie zu ändern, um benutzerdefinierte Werte zu verwenden, bevor Sie das Toolkit erstellen und bereitstellen.

ParameterBeschreibungStandardwert
API_TOKENAPI-Token, das zur Authentifizierung mit den auf dem Server gehosteten REST-API-Endpunkten verwendet wird00000000-0000-0000-0000-000000000000
QRCODE_IDQR-Code-ID, die verwendet wird, um den extrahierten QR-Code mit dem auf der Phishing-Seite angezeigten zu verknüpfen11111111-1111-1111-1111-111111111111
BIND_ADDRESSIP-Adresse mit Port, auf dem der HTTP-Server lauschen wird127.0.0.1:35000
API_URLExterne URL, die auf den Server verweist, auf dem die Phishing-Seite gehostet wirdhttp://127.0.0.1:35000

Hier sind alle Stellen im Quellcode, an denen die Werte geändert werden sollten:

server/core/config.go:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"

server/templates/index.html:

root@kitploit:~
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

extension/background.js:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

Installation

Erweiterung

Sie können die Erweiterung in Chrome über die Funktion Load unpacked laden: https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

Sobald die Erweiterung installiert ist, stellen Sie sicher, dass Sie ihr Symbol in der Chrome-Erweiterungsleiste anheften, damit das Symbol immer sichtbar ist.

Server

Stellen Sie sicher, dass Sie Go installiert haben, mindestens Version 1.20.

Zum Erstellen wechseln Sie in das Verzeichnis /server und führen Sie den Befehl aus:

Windows:

root@kitploit:~
build_run.bat

Linux:

root@kitploit:~
chmod 700 build.sh
./build.sh

Die erstellten Server-Binärdateien werden im Verzeichnis ./build/ abgelegt.

Verwendung

  1. Führen Sie den Server aus, indem Sie die erstellte Server-Binärdatei ausführen: ./server/build/evilqr-server
  2. Öffnen Sie eine der unterstützten Websites in Ihrem Chrome-Browser mit installierter Evil QR-Erweiterung:
root@kitploit:~
https://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
  1. Stellen Sie sicher, dass der Anmelde-QR-Code sichtbar ist, und klicken Sie auf das Evil QR-Erweiterungssymbol in der Symbolleiste. Wenn der QR-Code erkannt wird, sollte das Symbol farbig aufleuchten.
  2. Öffnen Sie die URL der Phishing-Seite des Servers: http://127.0.0.1:35000 (Standard)

Lizenz

Evil QR wurde von Kuba Gretzky (@mrgretzky) entwickelt und ist unter der MIT-Lizenz veröffentlicht.

Tool herunterladen