Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
quickjack — Quickjackは、高度なクリックジャッキングおよびフレームスライシング攻撃を直感的に生成するためのポイントアンドクリックツールです。 | Kitploit
ツール/GitHubGitHub/samyk/quickjack
エクスプロイトIDS/IPS回避フィッシングWAFバイパスウェブセキュリティソーシャルエンジニアリング学習と教育
GitHubsamyk/quickjack

quickjack

Quickjackは、高度なクリックジャッキングおよびフレームスライシング攻撃を直感的に生成するためのポイントアンドクリックツールです。

リポジトリを見る
2477311年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

Quickjack

Quickjack は、直感的なポイント&クリック操作で、高度かつ隠密なクリックジャッキングやフレームスライシング攻撃を実行するためのツールです。

Quickjackツールは http://samy.pl/quickjack/quickjack.html から直接使用できます

by @SamyKamkar // [email protected] // http://samy.pl // 2014年12月22日

コードは github で入手可能

Quickjack


概要

Quickjackを使用すると、クリックジャッキングを簡単に実行したり、ユーザーから「クリック」を盗んだりできます。つまり、多くのウェブサイトでユーザーに知られずにボタンやリンク(例: Facebookのいいねボタン)をクリックさせ、ユーザー自身のクッキーを使用させることができます。自動生成されたコードを任意のサイトに配置することで、異なるユーザーから迅速に数千のクリックを取得したり、特定のURLに犠牲者を誘導して標的型攻撃を実行したりできます。また、ユーザーを欺いて、あなたが実際には持っていない情報を持っていると信じ込ませたり、ユーザーが気付かずに情報を提供するように強制することもできます。

このデモでは、ユーザーに知られずにFacebookのいいねを盗むと同時に、ユーザーのimgurの名前を自社サイトに表示します。

Quickjackは、簡単なポイント&クリックによるコード生成だけでなく、基盤となるiframeがユーザーのマウスの動きをページ上で追跡し、クリックジャッキングフレームを隠し、さらにユーザーのクリックを取得したタイミングを判断し、その後クリックジャッキングをページから削除して、ユーザーが本来意図したクリックを実際に実行できるようにする手法も実行します。

Quickjackには、ページの小さなセクションをキャプチャして表示するフレームスライシングツールも含まれており、ユーザーに対してあなたがそのような情報を持っていると信じ込ませます。例として、通常ユーザーの名前が含まれているウェブサイトのセクションをスライスし、そのフレームスライスを自分のサイトに配置することで、あなたがそのユーザーの名前を知っているように見せかけることができます。

さらに、フレームスライシングを使用してユーザーから情報を取得することもできます。たとえば、サイト上でユーザー名の異なる文字をスライスし、それらを並べ替えて他の文字や数字を追加し、キャプチャに変換します。ユーザーがキャプチャを入力すると、彼らは自分の名前のアナグラム(およびあなたが削除する他の文字)を入力しているだけで、あなたは彼らの名前を特定できます!

このプロジェクトでは、Quickjackがこれらの方法をどのように実行するか、クリックジャッキングとフレームスライシングの仕組み、Quickjackツールに含まれるより強力なクリックジャッキングを可能にする高度なテクニック、そしてFacebookなどのサイトでの実際のデモについて学びます。

Quickjackは元々、現在はオフラインになっている「ケーキスライシング」アプリに基づいています。

クリックジャッキングは、素晴らしい Robert Hansen 氏と Jeremiah Grossman 氏によって最初に発見されました。

http://samy.pl/quickjack/qj1.png


http://samy.pl/quickjack/qj2.png


Quickjackを使う

Quickjackツールは http://samy.pl/quickjack/quickjack.html から使用できます。

ソース

Quickjackは こちらのオンライン で簡単に使用できます。または、私のGitHubからソースコードを入手してください: https://github.com/samyk/quickjack


Facebookのいいねを盗む

Facebook向けのクリックジャッキング攻撃を数秒で作成する方法を動画でご覧いただけます。

HTMLデモ(おそらく長続きしません)はこちら: http://samy.pl/quickjack/pwned.html このデモは以下のページをクリックジャックしています: http://samy.pl/quickjack/fb.html このページにはFacebookへのiframeが含まれています!


クリックジャッキング

クリックジャッキングは、素晴らしい Robert Hansen 氏と Jeremiah Grossman 氏によって最初に発見されました。

Quickjack はクリックジャッキングを楽しく簡単にします!また、クリックジャッキングを強力で隠密にするいくつかの高度な機能も追加しています。

永続性 / マウストラッキング

マウスを追跡することで、Quickjackは隠されたクリックジャッキングiframeをユーザーのマウスポインタの真下に常に配置します。これにより、ユーザーがページ上でクリックした瞬間、そのクリックがジャックされます。

クリック検出

従来、クリックジャッキング攻撃を行う者は、クロスドメインポリシーのためにクリックジャックが発生したタイミングを検出できませんでした。しかし、私たちはフォーカスが親ウィンドウ(制御するウィンドウ)にあるようにすることでこれを回避します。クリックジャッキングフレーム内のクリックやフォーカスは検出できませんが、親ウィンドウ(制御するウィンドウ)内のフォーカス喪失、つまりブラーを検出することはできます!

つまり、ユーザーがiframe内でクリックするとすぐに(知らないうちに)、私たちのウィンドウがブラーし、特別な呼び出しをトリガーします。この呼び出しによりクリックジャッキングiframeがさらに隠され、ユーザーが次に実行するクリックが実際に自分がいるページで発生するようになります!すごい!

リファラスクラビング

リファラスクラビングとは、HTTPリファラを削除して、ターゲットドメインがクリックジャッキング攻撃の発信元を発見できないようにする方法です。これは複数のリダイレクトを使用するか、HTTPSの切り替えによってオプションで許可されます。

フレームブレイクアウト/フレームバスティングの防止

一部のブラウザでサイトがフレームバスティング/ブレイクアウトを使用するのを防ぐために、いくつかの古いフレームバスティング回避方法を使用しています。


フレームスライシング

楽しく直感的なフレームスライシングを使用して、任意のページからフレームをスライスできます。以下は、imgurからの実際のフレームスライス(画像ではありません)です。


Quickjackingの防止

Quickjacking、クリックジャッキング、フレームスライシングを防ぐには、X-Frame-Options HTTPヘッダーを使用するか、OWASPの他の優れた手順に従ってください。


質問は?

質問があればお気軽にお問い合わせください!

Twitterで @SamyKamkar をフォローしてください!

私のプロジェクトの詳細は http://samy.pl をご覧いただくか、[email protected] までご連絡ください。

ツールをダウンロード