Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
evilqr — Preuve de concept pour démontrer les attaques de phishing par échange dynamique de QR codes en pratique. | Kitploit
Outils/GitHubGitHub/kgretzky/evilqr
Outils de PhishingExploitation d'Applications WebHameçonnageTests d'IntrusionIngénierie SocialeAuthentificationRed Teaming
GitHubkgretzky/evilqr

evilqr

Preuve de concept pour démontrer les attaques de phishing par échange dynamique de QR codes en pratique.

Voir le dépôt
38270il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Evil QR

Boîte à outils démontrant une autre approche d'une attaque QRLJacking, permettant de réaliser une prise de contrôle de compte à distance, via du phishing de code QR de connexion.

Elle se compose d'une extension de navigateur utilisée par l'attaquant pour extraire le code QR de connexion et d'une application serveur, qui récupère les codes QR de connexion pour les afficher sur les pages de phishing hébergées.

Regardez la vidéo de démonstration sur Youtube

Lisez-en plus sur mon blog : https://breakdev.org/evilqr-phishing

Configuration

Les paramètres utilisés par Evil QR sont codés en dur dans le code source de l'extension et du serveur, il est donc important de les modifier pour utiliser des valeurs personnalisées, avant de construire et déployer la boîte à outils.

paramètredescriptionvaleur par défaut
API_TOKENJeton API utilisé pour s'authentifier auprès des points de terminaison REST API hébergés sur le serveur00000000-0000-0000-0000-000000000000
QRCODE_IDID du code QR utilisé pour lier le code QR extrait à celui affiché sur la page de phishing11111111-1111-1111-1111-111111111111
BIND_ADDRESSAdresse IP avec le port sur lequel le serveur HTTP écoutera127.0.0.1:35000
API_URLURL externe pointant vers le serveur, où la page de phishing sera hébergéehttp://127.0.0.1:35000

Voici tous les endroits dans le code source où les valeurs doivent être modifiées :

server/core/config.go:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"

server/templates/index.html:

root@kitploit:~
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

extension/background.js:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

Installation

Extension

Vous pouvez charger l'extension dans Chrome, via la fonctionnalité Load unpacked : https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

Une fois l'extension installée, assurez-vous d'épingler son icône dans la barre d'outils des extensions de Chrome, afin que l'icône soit toujours visible.

Serveur

Assurez-vous d'avoir Go installé version au moins 1.20.

Pour construire, allez dans le répertoire /server et exécutez la commande :

Windows:

root@kitploit:~
build_run.bat

Linux:

root@kitploit:~
chmod 700 build.sh
./build.sh

Les binaires du serveur construits seront placés dans le répertoire ./build/.

Utilisation

  1. Lancez le serveur en exécutant le binaire serveur construit : ./server/build/evilqr-server
  2. Ouvrez l'un des sites Web pris en charge dans votre navigateur Chrome, avec l'extension Evil QR installée :
root@kitploit:~
https://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
  1. Assurez-vous que le code QR de connexion est visible et cliquez sur l'icône de l'extension Evil QR dans la barre d'outils. Si le code QR est reconnu, l'icône devrait s'allumer avec des couleurs.
  2. Ouvrez l'URL de la page de phishing du serveur : http://127.0.0.1:35000 (par défaut)

Licence

Evil QR est réalisé par Kuba Gretzky (@mrgretzky) et est publié sous licence MIT.

Télécharger l’outil