Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
quickjack — Quickjack è uno strumento punta-e-clicca per produrre intuitivamente attacchi avanzati di clickjacking e frame slicing. | Kitploit
Strumenti/GitHubGitHub/samyk/quickjack
ExploitEvasione IDS/IPSPhishingBypass WAFSicurezza WebIngegneria SocialeApprendimento e Formazione
GitHubsamyk/quickjack

quickjack

Quickjack è uno strumento punta-e-clicca per produrre intuitivamente attacchi avanzati di clickjacking e frame slicing.

Vedi Repository
2477311 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Quickjack

Quickjack è uno strumento intuitivo, punta-e-clicca per eseguire attacchi avanzati e nascosti di clickjacking e frame slicing.

Usa lo strumento Quickjack direttamente su http://samy.pl/quickjack/quickjack.html

by @SamyKamkar // [email protected] // http://samy.pl // 22 dic 2014

Codice disponibile su github

Quickjack


Panoramica

Quickjack ti permette di eseguire facilmente clickjacking, ovvero rubare "clic" dagli utenti su molti siti web, costringendo l'utente a cliccare inconsapevolmente pulsanti o link (ad esempio, il pulsante Mi piace di Facebook) utilizzando i propri cookie. Posizionando il codice generato automaticamente su qualsiasi sito, puoi ottenere rapidamente migliaia di clic da diversi utenti, o eseguire attacchi mirati attirando una vittima su un URL specifico. Ti permette anche di ingannare un utente facendogli credere di avere informazioni su di lui che in realtà non hai, nonché di indurre un utente a fornirti informazioni senza che se ne accorga.

In questa dimostrazione, ruberemo i Mi piace di Facebook all'insaputa dell'utente e mostreremo il nome imgur di un utente sul nostro sito.

Quickjack supporta non solo la facile generazione punta-e-clicca del codice, ma anche l'iframe sottostante segue il movimento del mouse dell'utente in tutta la pagina, nasconde il frame di clickjacking, e persino esegue un metodo per determinare quando hai ottenuto il clic dell'utente per poi rimuovere il clickjacking dalla pagina in modo che l'utente possa effettivamente eseguire il clic che intendeva fare.

Quickjack include anche uno strumento di frame slicing che ti permette di catturare una piccola sezione di una pagina da mostrare all'utente, inducendolo a credere che tu abbia tali informazioni su di lui. Un esempio sarebbe tagliare una sezione di un sito web che normalmente contiene il nome dell'utente, quindi posizionare quella fetta di frame sul tuo sito, facendo sembrare che tu conosca il suo nome.

Puoi persino usare il frame slicing per ottenere informazioni dall'utente, come tagliare diversi caratteri del nome dell'utente su un sito, riorganizzarli e aggiungere altre lettere e numeri, trasformandolo in un captcha, e quando l'utente inserisce il captcha, sta semplicemente inserendo un anagramma del suo nome (e altri caratteri che rimuovi) e puoi determinare il suo nome!

In questo progetto, impareremo come Quickjack esegue questi metodi e come funzionano il clickjacking e il frame slicing, così come alcune delle tecniche più avanzate presentate nello strumento Quickjack che permettono un clickjacking più potente, e vedremo dimostrazioni reali su siti come Facebook.

Quickjack è originariamente basato su un'app "cake slicing" che non è più online.

Il clickjacking è stato scoperto inizialmente dal fantastico Robert Hansen e Jeremiah Grossman.

http://samy.pl/quickjack/qj1.png


http://samy.pl/quickjack/qj2.png


Usa Quickjack

Usa lo strumento Quickjack su http://samy.pl/quickjack/quickjack.html

Sorgente

Puoi semplicemente usare Quickjack online qui, o ottenere il codice sorgente dal mio github: https://github.com/samyk/quickjack


Rubare i Mi piace di Facebook

Puoi vedere come creiamo l'attacco di clickjacking per Facebook in pochi secondi nel video.

Vedi la demo HTML (che probabilmente non durerà) qui: http://samy.pl/quickjack/pwned.html che fa clickjacking su questa pagina: http://samy.pl/quickjack/fb.html che contiene un iframe verso Facebook!


Clickjacking

Il clickjacking fu inizialmente scoperto dal fantastico Robert Hansen e Jeremiah Grossman.

Quickjack rende il clickjacking divertente e facile! Aggiunge anche alcune funzionalità avanzate che rendono il clickjacking potente e nascosto.

Persistenza / Tracciamento del mouse

Tracciando il mouse, Quickjack mantiene costantemente l'iframe di clickjacking nascosto direttamente sotto il puntatore del mouse dell'utente. Questo assicura che nel momento in cui fanno clic sulla pagina, il loro clic sia stato dirottato.

Rilevamento del clic

Tradizionalmente, la persona che esegue l'attacco di clickjacking non può rilevare quando il clickjack è avvenuto a causa della politica cross-domain, ma aggiriamo questo assicurandoci che il focus sia nella finestra principale, la finestra che controlliamo. Anche se non possiamo rilevare un clic o il focus nel frame di clickjacking, possiamo rilevare la perdita di focus, o blur, nella nostra finestra principale, quella che controlliamo! Ciò significa che non appena l'utente clicca all'interno dell'iframe (senza saperlo), la nostra finestra perderà il focus, innescando una chiamata speciale. La nostra chiamata nasconde ulteriormente l'iframe di clickjacking, assicurando che il prossimo clic dell'utente avvenga effettivamente sulla pagina in cui si trova! Fantastico!

Pulizia del referrer

La pulizia del referrer è il metodo per rimuovere il tuo referrer HTTP in modo che il dominio target non possa scoprire da dove proviene un attacco di clickjacking. È opzionalmente consentito utilizzando reindirizzamenti multipli, o opzionalmente passando da HTTPS a HTTP e viceversa.

Prevenire la rottura del frame / Frame busting

Usiamo alcuni metodi più vecchi di elusione del frame busting per impedire ai siti di utilizzare frame busting/breakout in alcuni browser.


Frame Slicing

Usiamo un divertente e intuitivo frame slicing per permetterti di tagliare un frame da qualsiasi pagina. Ecco una fetta di frame reale, non un'immagine, da imgur.


Prevenire il Quickjacking

Puoi prevenire il quickjacking, il clickjacking o il frame slicing utilizzando l'intestazione HTTP X-Frame-Options, o seguendo queste altre ottime istruzioni da OWASP.


Domande?

Sentiti libero di contattarmi per qualsiasi domanda!

Segui @SamyKamkar su Twitter!

Puoi vedere altri miei progetti su http://samy.pl o contattarmi a [email protected].

Scarica lo strumento