Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
QRLJacking — Social-Engineering-Angriffsvektor und Exploitation-Framework zur Entführung von Benutzersitzungen über QR-Code-Login, der auf Webanwendungen wie WhatsApp, WeChat und Alipay abzielt. | Kitploit
Tools/GitHubGitHub/owasp/qrljacking
Exploit-FrameworksWebanwendungs-ExploitationPhishingPenetrationstestsSocial Engineering
GitHubowasp/qrljacking

QRLJacking

Social-Engineering-Angriffsvektor und Exploitation-Framework zur Entführung von Benutzersitzungen über QR-Code-Login, der auf Webanwendungen wie WhatsApp, WeChat und Alipay abzielt.

Repository anzeigen
1.6k656vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

QRLJacking - Ein neuer Social-Engineering-Angriffsvektor

Dokumentation finden Sie in unserem Wiki.

Was ist QRLJacking?

QRLJacking (Quick Response Code Login Jacking) ist ein einfacher Social-Engineering-Angriffsvektor, der Session-Hijacking ermöglicht und alle Anwendungen betrifft, die sich auf die „Login mit QR-Code“-Funktion als sichere Möglichkeit zum Einloggen in Konten verlassen. Kurz gesagt: Das Opfer scannt den QR-Code des Angreifers, was zu einem Session-Hijacking führt.

Ausnutzung, Einrichtung auf Client-Seite (Browser des Angreifers):

Verwendung von QRLJacker - QRLJacking Exploitation Framework

Demo-Video:

Angriff auf die WhatsApp-Webanwendung und Durchführung eines MITM-Angriffs, um eine gefälschte Werbung mit WhatsApp-QR-Code zu injizieren. Demo-Video

Technisches Papier

Das technische Papier, das alles über den QRLJacking-Angriffsvektor erklärt, finden Sie direkt in unserem Wiki.

Angreifbare Webanwendungen und Dienste

Es gibt viele bekannte Webanwendungen und Dienste, die bis zum Datum dieses Papiers anfällig für diesen Angriff waren. Hier sind einige Beispiele (die wir gemeldet haben), darunter, aber nicht beschränkt auf:

Chat-Anwendungen:

WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging

E-Mail-Dienste:

QQ Mail (privat und geschäftlich), Yandex Mail

E-Commerce:

Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips

Online-Banking:

AliPay, Yandex Money, TenPay

Passport-Dienste „Kritisch“:

Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, usw.)

Mobile-Management-Software:

AirDroid

Weitere Dienste:

MyDigiPass, Zapper & Zapper WordPress Login by QR Code Plugin, Trustly App, Yelophone, Alibaba Yunos

Autor

Mohamed Abdelbasset Elnouby (@SymbianSyMoh)

[email protected]

Danksagungen

(Reihenfolge ohne Wertung)

  • Mohamed Abdel Aty (@M_Aty)
  • Mostafa Kassem (@Zanzofily)
  • Karim Shoair (@D4Vinci)
  • Abdelrahman Shawky (@ShawkyZ)
  • Ahmed Elsobky (@0xSobky)
  • Ahmed Abbas (@Fiberghost)
  • Hiram Camarillo (@Hiramcoop)
  • Juan Carlos Mejia (@Th3kr45h)
Tool herunterladen