Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
evilqr — Prova di concetto per dimostrare attacchi di phishing con scambio dinamico di codici QR nella pratica. | Kitploit
Strumenti/GitHubGitHub/kgretzky/evilqr
Strumenti di PhishingSfruttamento di Applicazioni WebPhishingPenetration TestingIngegneria SocialeAutenticazioneRed Teaming
GitHubkgretzky/evilqr

evilqr

Prova di concetto per dimostrare attacchi di phishing con scambio dinamico di codici QR nella pratica.

Vedi Repository
382703 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Evil QR

Toolkit che dimostra un approccio alternativo all'attacco QRLJacking, consentendo l'account takeover remoto tramite phishing dei codici QR di accesso.

È composto da un'estensione del browser utilizzata dall'attaccante per estrarre il codice QR di accesso e da un'applicazione server, che recupera i codici QR di accesso per mostrarli nelle pagine di phishing ospitate.

Guarda il video dimostrativo su Youtube

Leggi di più sul mio blog: https://breakdev.org/evilqr-phishing

Configurazione

I parametri utilizzati da Evil QR sono hardcodati nel codice sorgente dell'estensione e del server, quindi è importante modificarli per utilizzare valori personalizzati, prima di compilare e distribuire il toolkit.

parametrodescrizionevalore predefinito
API_TOKENToken API utilizzato per autenticarsi con gli endpoint REST API ospitati sul server00000000-0000-0000-0000-000000000000
QRCODE_IDID del codice QR utilizzato per collegare il codice QR estratto con quello visualizzato nella pagina di phishing11111111-1111-1111-1111-111111111111
BIND_ADDRESSIndirizzo IP con porta su cui il server HTTP ascolterà127.0.0.1:35000
API_URLURL esterno che punta al server, dove verrà ospitata la pagina di phishinghttp://127.0.0.1:35000

Ecco tutti i punti nel codice sorgente in cui i valori devono essere modificati:

server/core/config.go:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"

server/templates/index.html:

root@kitploit:~
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

extension/background.js:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

Installazione

Estensione

Puoi caricare l'estensione in Chrome tramite la funzionalità Carica decompressa: https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

Una volta installata l'estensione, assicurati di fissare la sua icona nella barra delle estensioni di Chrome, in modo che l'icona sia sempre visibile.

Server

Assicurati di avere Go installato con versione almeno 1.20.

Per compilare, vai nella directory /server ed esegui il comando:

Windows:

root@kitploit:~
build_run.bat

Linux:

root@kitploit:~
chmod 700 build.sh
./build.sh

I binari del server compilati verranno inseriti nella directory ./build/.

Utilizzo

  1. Esegui il server lanciando il binario compilato: ./server/build/evilqr-server
  2. Apri uno qualsiasi dei siti web supportati nel tuo browser Chrome, con l'estensione Evil QR installata:
root@kitploit:~
https://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
  1. Assicurati che il codice QR di accesso sia visibile e fai clic sull'icona dell'estensione Evil QR nella barra degli strumenti. Se il codice QR viene riconosciuto, l'icona dovrebbe illuminarsi con colori.
  2. Apri l'URL della pagina di phishing del server: http://127.0.0.1:35000 (predefinito)

Licenza

Evil QR è realizzato da Kuba Gretzky (@mrgretzky) e distribuito con licenza MIT.

Scarica lo strumento