Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
quickjack — Quickjack ist ein Point-and-Click-Tool zur intuitiven Erstellung fortgeschrittener Clickjacking- und Frame-Slicing-Angriffe. | Kitploit
Tools/GitHubGitHub/samyk/quickjack
ExploitationIDS/IPS-UmgehungPhishingWAF-UmgehungWebsicherheitSocial EngineeringLernen & Bildung
GitHubsamyk/quickjack

quickjack

Quickjack ist ein Point-and-Click-Tool zur intuitiven Erstellung fortgeschrittener Clickjacking- und Frame-Slicing-Angriffe.

Repository anzeigen
24773vor 11 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Quickjack

Quickjack ist ein intuitives Point-and-Click-Werkzeug zur Durchführung fortgeschrittener und verdeckter Clickjacking- und Frame-Slicing-Angriffe.

Verwenden Sie das Quickjack-Tool direkt unter http://samy.pl/quickjack/quickjack.html

von @SamyKamkar // [email protected] // http://samy.pl // 22. Dez. 2014

Code verfügbar auf github

Quickjack


Übersicht

Quickjack ermöglicht es Ihnen, einfach Clickjacking durchzuführen oder „Klicks" von Benutzern auf vielen Websites zu stehlen. Dabei wird der Benutzer gezwungen, ohne sein Wissen auf Schaltflächen oder Links (z. B. den Facebook-Like-Button) zu klicken, wobei seine eigenen Cookies verwendet werden. Indem Sie den automatisch generierten Code auf einer beliebigen Website platzieren, können Sie schnell tausende Klicks von verschiedenen Benutzern erhalten oder gezielte Angriffe durchführen, indem Sie ein Opfer auf eine bestimmte URL locken. Es ermöglicht Ihnen auch, einen Benutzer zu täuschen, sodass er glaubt, Sie hätten Informationen über ihn, die Sie gar nicht haben, und zwingt den Benutzer, Ihnen ohne sein Wissen Informationen preiszugeben.

In dieser Demonstration stehlen wir sowohl Facebook-Likes, ohne dass der Benutzer es merkt, als auch zeigen wir den imgur-Namen eines Benutzers auf unserer eigenen Website an.

Quickjack unterstützt nicht nur die einfache Point-and-Click-Generierung von Code, sondern das zugrunde liegende Iframe folgt auch der Mausbewegung des Benutzers auf der Seite, wohin er auch geht, versteckt den Clickjacking-Frame und führt sogar eine Methode durch, um zu erkennen, wann der Klick des Benutzers erfasst wurde. Dann wird das Clickjacking von der Seite entfernt, sodass der Benutzer den eigentlich beabsichtigten Klick tatsächlich ausführen kann.

Quickjack enthält auch ein Frame-Slicing-Werkzeug, mit dem Sie einen kleinen Ausschnitt einer Seite erfassen und anzeigen können, um den Benutzer zu täuschen, dass Sie solche Informationen über ihn hätten. Ein Beispiel wäre, einen Ausschnitt einer Website zu slice, der normalerweise den Namen des Benutzers enthält, und diesen Frame-Slice dann auf Ihrer eigenen Website zu platzieren, sodass es so aussieht, als ob Sie seinen Namen kennen würden.

Sie können Frame Slicing sogar nutzen, um Informationen vom Benutzer zu erhalten, z. B. indem Sie verschiedene Zeichen des Benutzernamens auf einer Website slicen, sie neu anordnen und andere Buchstaben und Zahlen hinzufügen, in ein Captcha umwandeln, und wenn der Benutzer das Captcha eingibt, gibt er nur ein Anagramm seines Namens (und anderer Zeichen, die Sie entfernen) ein, und Sie können seinen Namen ermitteln!

In diesem Projekt werden wir lernen, wie Quickjack diese Methoden durchführt und wie Clickjacking und Frame Slicing funktionieren, sowie einige der fortgeschritteneren Techniken, die im Quickjack-Tool vorgestellt werden, die wirkungsvolleres Clickjacking ermöglichen. Außerdem sehen wir echte Demonstrationen auf Websites wie Facebook.

Quickjack basiert ursprünglich auf einer „Cake Slicing"-App, die nicht mehr online ist.

Clickjacking wurde ursprünglich von den großartigen Robert Hansen und Jeremiah Grossman entdeckt.

http://samy.pl/quickjack/qj1.png


http://samy.pl/quickjack/qj2.png


Quickjack verwenden

Verwenden Sie das Quickjack-Tool unter http://samy.pl/quickjack/quickjack.html

Quelle

Sie können Quickjack einfach online hier nutzen oder sich den Quellcode selbst von meinem GitHub holen: https://github.com/samyk/quickjack


Facebook-Likes stehlen

Sie können sehen, wie wir den Clickjacking-Angriff auf Facebook in Sekunden im Video erstellen.

Sehen Sie die HTML-Demo (die wahrscheinlich nicht lange online bleibt) hier: http://samy.pl/quickjack/pwned.html die diese Seite clickjackt: http://samy.pl/quickjack/fb.html die ein Iframe zu Facebook enthält!


Clickjacking

Clickjacking wurde ursprünglich von den großartigen Robert Hansen und Jeremiah Grossman entdeckt.

Quickjack macht Clickjacking spaßig und einfach! Es fügt außerdem einige erweiterte Funktionen hinzu, die Clickjacking wirkungsvoll und verdeckt machen.

Persistenz / Mausverfolgung

Durch die Verfolgung der Maus hält Quickjack das versteckte Clickjacking-Iframe konsequent direkt unter dem Mauszeiger des Benutzers. Dies stellt sicher, dass im Moment, in dem der Benutzer auf der Seite klickt, sein Klick gekapert wurde.

Klickerkennung

Traditionell kann der Angreifer des Clickjackings den Zeitpunkt des Klickjackings aufgrund der Cross-Domain-Richtlinie nicht erkennen. Wir umgehen dies jedoch, indem wir sicherstellen, dass der Fokus im übergeordneten Fenster liegt, dem Fenster, das wir kontrollieren. Obwohl wir einen Klick oder Fokus im Clickjacking-Frame nicht erkennen können, können wir den Verlust des Fokus, also das Blur, in unserem übergeordneten Fenster erkennen – dem Fenster, das wir kontrollieren!

Das bedeutet, sobald der Benutzer (ohne es zu merken) im Iframe klickt, verschwimmt unser Fenster, was einen speziellen Aufruf auslöst. Unser Aufruf versteckt das Clickjacking-Iframe weiter, sodass der nächste Klick des Benutzers tatsächlich auf der Seite stattfindet, auf der er sich befindet! Fantastisch!

Referrer-Bereinigung

Referrer-Bereinigung ist die Methode, den HTTP-Referrer zu entfernen, damit die Zielseite nicht herausfinden kann, woher der Clickjacking-Angriff stammt. Dies wird optional durch mehrere Weiterleitungen oder optional durch Wechsel zwischen HTTP und HTTPS ermöglicht.

Verhindern von Frame-Breakout/Frame-Busting

Wir verwenden einige ältere Methoden der Frame-Busting-Umgehung, um zu verhindern, dass Websites in einigen Browsern Frame-Busting/-Breakouts verwenden.


Frame Slicing

Wir verwenden spaßiges und intuitives Frame Slicing, um Ihnen zu ermöglichen, einen Frame aus jeder Seite zu slice. Hier ist ein echter Frame-Slice, kein Bild, von imgur.


Quickjacking verhindern

Sie können Quickjacking, Clickjacking oder Frame Slicing verhindern, indem Sie den X-Frame-Options-HTTP-Header verwenden oder diesen großartigen Anleitungen von OWASP folgen.


Fragen?

Zögern Sie nicht, mich bei Fragen zu kontaktieren!

Folgen Sie @SamyKamkar auf Twitter!

Weitere meiner Projekte finden Sie unter http://samy.pl oder kontaktieren Sie mich unter [email protected].

Tool herunterladen