
व्यवहार में डायनामिक QR स्वैप फ़िशिंग हमलों का प्रदर्शन करने के लिए प्रूफ-ऑफ-कॉन्सेप्ट।
एक टूलकिट जो QRLJacking हमले का एक और तरीका प्रदर्शित करता है, जो साइन-इन QR कोड फिशिंग के माध्यम से रिमोट अकाउंट टेकओवर की अनुमति देता है।
इसमें हमलावर द्वारा साइन-इन QR कोड निकालने के लिए उपयोग किया जाने वाला एक ब्राउज़र एक्सटेंशन और एक सर्वर एप्लिकेशन शामिल है, जो होस्टेड फिशिंग पेजों पर प्रदर्शित करने के लिए साइन-इन QR कोड प्राप्त करता है।
Youtube पर डेमो वीडियो देखें
मेरे ब्लॉग पर इसके बारे में और पढ़ें: https://breakdev.org/evilqr-phishing
Evil QR द्वारा उपयोग किए जाने वाले पैरामीटर एक्सटेंशन और सर्वर सोर्स कोड में हार्डकोडेड हैं, इसलिए टूलकिट को बिल्ड और डिप्लॉय करने से पहले उन्हें कस्टम वैल्यू का उपयोग करने के लिए बदलना महत्वपूर्ण है।
| पैरामीटर | विवरण | डिफ़ॉल्ट मान |
|---|---|---|
| API_TOKEN | सर्वर पर होस्ट किए गए REST API एंडपॉइंट्स के साथ प्रमाणीकरण के लिए उपयोग किया जाने वाला API टोकन | 00000000-0000-0000-0000-000000000000 |
| QRCODE_ID | निकाले गए QR कोड को फिशिंग पेज पर प्रदर्शित कोड से बाँधने के लिए उपयोग किया जाने वाला QR कोड ID | 11111111-1111-1111-1111-111111111111 |
| BIND_ADDRESS | IP पता पोर्ट के साथ जिस पर HTTP सर्वर सुनेगा | 127.0.0.1:35000 |
| API_URL | सर्वर की ओर इशारा करने वाला बाहरी URL, जहाँ फिशिंग पेज होस्ट किया जाएगा | http://127.0.0.1:35000 |
यहाँ सोर्स कोड में सभी स्थान हैं, जहाँ मानों को संशोधित किया जाना चाहिए:
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
आप क्रोम में एक्सटेंशन को Load unpacked सुविधा के माध्यम से लोड कर सकते हैं:
https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked
एक्सटेंशन स्थापित होने के बाद, सुनिश्चित करें कि क्रोम के एक्सटेंशन टूलबार में इसके आइकन को पिन करें, ताकि आइकन हमेशा दिखाई दे।
सुनिश्चित करें कि आपके पास Go स्थापित है जिसका संस्करण कम से कम 1.20 है।
बिल्ड करने के लिए /server निर्देशिका में जाएं और कमांड चलाएं:
Windows:
build_run.bat
Linux:
chmod 700 build.sh
./build.sh
बिल्ट सर्वर बाइनरीज़ ./build/ निर्देशिका में रखी जाएंगी।
./server/build/evilqr-serverhttps://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
http://127.0.0.1:35000 (डिफ़ॉल्ट)Evil QR कुबा ग्रेट्स्की (@mrgretzky) द्वारा बनाया गया है और यह MIT लाइसेंस के तहत जारी किया गया है।