Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
quickjack — Quickjack es una herramienta de apuntar y hacer clic para producir de manera intuitiva ataques avanzados de clickjacking y frame slicing. | Kitploit
Herramientas/GitHubGitHub/samyk/quickjack
ExplotaciónEvasión de IDS/IPSPhishingEvasión de WAFSeguridad WebIngeniería SocialAprendizaje y Educación
GitHubsamyk/quickjack

quickjack

Quickjack es una herramienta de apuntar y hacer clic para producir de manera intuitiva ataques avanzados de clickjacking y frame slicing.

Ver Repositorio
247733hace 11 añosRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Quickjack

Quickjack es una herramienta intuitiva de apuntar y hacer clic para realizar ataques avanzados y encubiertos de clickjacking y frame slicing.

Use la herramienta Quickjack directamente en http://samy.pl/quickjack/quickjack.html

por @SamyKamkar // [email protected] // http://samy.pl // 22 de diciembre de 2014

Código disponible en github

Quickjack


Descripción general

Quickjack te permite realizar fácilmente clickjacking, o robar "clics" de usuarios en muchos sitios web, forzando al usuario a hacer clic sin saberlo en botones o enlaces (por ejemplo, el botón "Me gusta" de Facebook) utilizando sus propias cookies. Al colocar el código generado automáticamente en cualquier sitio, puedes obtener miles de clics rápidamente de diferentes usuarios, o realizar ataques dirigidos atrayendo a una víctima a una URL específica. También te permite engañar a un usuario para que crea que tienes información sobre él que no posees, así como coaccionar a un usuario para que te proporcione información sin que se dé cuenta.

En esta demostración, robaremos "Me gusta" de Facebook sin que el usuario lo sepa, además de mostrar el nombre de un usuario de en nuestro propio sitio.

imgur

Quickjack no solo permite la generación fácil de código con solo apuntar y hacer clic, sino que también el iframe subyacente sigue el movimiento del mouse del usuario por toda la página dondequiera que vaya, oculta el marco de clickjacking, e incluso realiza un método para determinar cuándo has obtenido el clic del usuario para luego eliminar el clickjacking de la página y que el usuario pueda realizar realmente el clic que pretendía ejecutar.

Quickjack también incluye una herramienta de frame slicing que te permite capturar una pequeña sección de una página para mostrarla al usuario, coaccionándolo a creer que tienes dicha información sobre él. Un ejemplo sería cortar una sección de un sitio web que normalmente contiene el nombre del usuario, luego colocar esa porción de marco en tu propio sitio, haciendo parecer que conoces su nombre.

Incluso puedes usar frame slicing para obtener información del usuario, como cortar diferentes caracteres del nombre del usuario en un sitio, reorganizarlos y agregar otras letras y números, convirtiéndolo en un captcha, y cuando el usuario ingresa el captcha, está ingresando un anagrama de su nombre (y otros caracteres que tú eliminas) ¡y puede determinar su nombre!

En este proyecto, aprenderemos cómo Quickjack realiza estos métodos y cómo funcionan el clickjacking y frame slicing, así como algunas de las técnicas más avanzadas presentadas en la herramienta Quickjack que permiten un clickjacking más potente, y también veremos demostraciones reales en sitios como Facebook.

Quickjack se basa originalmente en una aplicación de "corte de pastel" que ya no está en línea.

El clickjacking fue descubierto inicialmente por el increíble Robert Hansen y Jeremiah Grossman

http://samy.pl/quickjack/qj1.png


http://samy.pl/quickjack/qj2.png


Usar Quickjack

Usa la herramienta Quickjack en http://samy.pl/quickjack/quickjack.html

Código fuente

Puedes usar Quickjack simplemente en línea aquí, o adquirir el código fuente para ti desde mi github: https://github.com/samyk/quickjack


Robar "Me gusta" de Facebook

Puedes ver cómo creamos el ataque de clickjacking para Facebook en segundos en el video.

Ver la demostración HTML (que probablemente no durará) aquí: http://samy.pl/quickjack/pwned.html que hace clickjacking a esta página: http://samy.pl/quickjack/fb.html la cual contiene un iframe hacia Facebook!


Clickjacking

Clickjacking fue descubierto inicialmente por el increíble Robert Hansen y Jeremiah Grossman.

Quickjack hace que el clickjacking sea divertido y fácil! También agrega algunas funciones avanzadas que hacen que el clickjacking sea potente y encubierto.

Persistencia / Seguimiento del mouse

Al rastrear el mouse, Quickjack mantiene consistentemente el iframe oculto de clickjacking directamente debajo del puntero del mouse del usuario. Esto asegura que en el momento en que hagan clic en la página, su clic haya sido secuestrado.

Detección de clic

Tradicionalmente, la persona que realiza el ataque de clickjacking no puede detectar cuándo ocurrió el clickjack debido a la política de dominios cruzados, sin embargo, nos saltamos esto asegurándonos de que el foco esté en la ventana padre, la ventana que controlamos. Aunque no podemos detectar un clic o foco en el marco de clickjacking, sí podemos detectar la pérdida de foco, o blur, dentro de nuestra ventana padre, ¡la ventana que controlamos!

Esto significa que tan pronto como el usuario haga clic dentro del iframe (sin saberlo), nuestra ventana se desenfocará, provocando que ejecutemos una llamada especial. Nuestra llamada oculta aún más el iframe de clickjacking, ¡asegurando que el siguiente clic que el usuario realice ocurra realmente en la página en la que se encuentra! ¡Impresionante!

Depuración de referencias

La depuración de referencias es el método de eliminar tu referente HTTP para que el dominio objetivo no pueda descubrir de dónde se originó un ataque de clickjacking. Opcionalmente se permite mediante el uso de múltiples redirecciones, o alternativamente cambiando entre HTTP y HTTPS.

Prevención de rotura de marcos / evasión de frame busting

Usamos algunos métodos antiguos de evasión de frame busting para evitar que los sitios utilicen rotura de marcos/frame busting en algunos navegadores.


Frame Slicing

Usamos frame slicing divertido e intuitivo para permitirte cortar un marco de cualquier página. Aquí hay un corte de marco real, no una imagen, de imgur.


Previniendo Quickjacking

Puedes prevenir quickjacking, clickjacking o frame slicing usando la cabecera HTTP X-Frame-Options, o siguiendo estas otras excelentes instrucciones de OWASP.


¿Preguntas?

¡No dudes en contactarme con cualquier pregunta!

¡Sigue a @SamyKamkar en Twitter!

Puedes ver más de mis proyectos en http://samy.pl o contactarme en [email protected].

Descargar herramienta