Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
evilqr — Prueba de concepto para demostrar ataques de phishing mediante intercambio dinámico de códigos QR en la práctica. | Kitploit
Herramientas/GitHubGitHub/kgretzky/evilqr
Herramientas de PhishingExplotación de Aplicaciones WebPhishingPruebas de PenetraciónIngeniería SocialAutenticaciónRed Teaming
GitHubkgretzky/evilqr

evilqr

Prueba de concepto para demostrar ataques de phishing mediante intercambio dinámico de códigos QR en la práctica.

Ver Repositorio
38270hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Evil QR

Kit de herramientas que demuestra otro enfoque de un ataque QRLJacking, permitiendo realizar la toma de control remota de cuentas mediante phishing de códigos QR de inicio de sesión.

Consiste en una extensión de navegador utilizada por el atacante para extraer el código QR de inicio de sesión y una aplicación de servidor que recupera los códigos QR de inicio de sesión para mostrarlos en las páginas de phishing alojadas.

Mira el video de demostración en Youtube

Lee más sobre esto en mi blog: https://breakdev.org/evilqr-phishing

Configuración

Los parámetros utilizados por Evil QR están codificados directamente en el código fuente de la extensión y el servidor, por lo que es importante cambiarlos para usar valores personalizados antes de compilar e implementar el kit.

parámetrodescripciónvalor por defecto
API_TOKENToken de API utilizado para autenticarse con los endpoints REST API alojados en el servidor00000000-0000-0000-0000-000000000000
QRCODE_IDID del código QR utilizado para vincular el código QR extraído con el que se muestra en la página de phishing11111111-1111-1111-1111-111111111111
BIND_ADDRESSDirección IP con puerto en el que el servidor HTTP estará escuchando127.0.0.1:35000
API_URLURL externa que apunta al servidor, donde se alojará la página de phishinghttp://127.0.0.1:35000

Aquí están todos los lugares en el código fuente donde se deben modificar los valores:

server/core/config.go:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"

server/templates/index.html:

root@kitploit:~
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

extension/background.js:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

Instalación

Extensión

Puedes cargar la extensión en Chrome mediante la función Cargar extensión sin empaquetar: https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

Una vez instalada la extensión, asegúrate de fijar su icono en la barra de extensiones de Chrome para que el icono sea siempre visible.

Servidor

Asegúrate de tener Go instalado con una versión al menos 1.20.

Para compilar, ve al directorio /server y ejecuta el comando:

Windows:

root@kitploit:~
build_run.bat

Linux:

root@kitploit:~
chmod 700 build.sh
./build.sh

Los binarios del servidor compilados se colocarán en el directorio ./build/.

Uso

  1. Ejecuta el servidor iniciando el binario del servidor compilado: ./server/build/evilqr-server
  2. Abre cualquiera de los sitios web compatibles en tu navegador Chrome, con la extensión Evil QR instalada:
root@kitploit:~
https://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
  1. Asegúrate de que el código QR de inicio de sesión sea visible y haz clic en el icono de la extensión Evil QR en la barra de herramientas. Si el código QR es reconocido, el icono debería iluminarse con colores.
  2. Abre la URL de la página de phishing del servidor: http://127.0.0.1:35000 (por defecto)

Licencia

Evil QR es creado por Kuba Gretzky (@mrgretzky) y se publica bajo la licencia MIT.

Descargar herramienta