Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
evilqr — Prova de conceito para demonstrar ataques de phishing por troca dinâmica de QR na prática. | Kitploit
Ferramentas/GitHubGitHub/kgretzky/evilqr
Ferramentas de PhishingExploração de Aplicações WebPhishingTestes de PenetraçãoEngenharia SocialAutenticaçãoRed Teaming
GitHubkgretzky/evilqr

evilqr

Prova de conceito para demonstrar ataques de phishing por troca dinâmica de QR na prática.

Ver Repositório
38270há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Evil QR

Toolkit que demonstra uma outra abordagem do ataque QRLJacking, permitindo realizar a tomada de conta remota, através de phishing de código QR de login.

Ele consiste em uma extensão de navegador usada pelo atacante para extrair o código QR de login e um aplicativo servidor, que recupera os códigos QR de login para exibi-los nas páginas de phishing hospedadas.

Assista ao vídeo de demonstração no Youtube

Leia mais sobre isso no meu blog: https://breakdev.org/evilqr-phishing

Configuração

Os parâmetros usados pelo Evil QR estão codificados diretamente no código-fonte da extensão e do servidor, por isso é importante alterá-los para usar valores personalizados, antes de compilar e implantar o toolkit.

parâmetrodescriçãovalor padrão
API_TOKENtoken da API usado para autenticar com endpoints REST hospedados no servidor00000000-0000-0000-0000-000000000000
QRCODE_IDID do código QR usado para associar o código QR extraído com o exibido na página de phishing11111111-1111-1111-1111-111111111111
BIND_ADDRESSEndereço IP com porta que o servidor HTTP irá escutar127.0.0.1:35000
API_URLURL externa apontando para o servidor, onde a página de phishing será hospedadahttp://127.0.0.1:35000

Aqui estão todos os lugares no código-fonte onde os valores devem ser modificados:

server/core/config.go:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"

server/templates/index.html:

root@kitploit:~
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

extension/background.js:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

Instalação

Extensão

Você pode carregar a extensão no Chrome, através do recurso Load unpacked: https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

Depois que a extensão estiver instalada, certifique-se de fixar seu ícone na barra de ferramentas de extensões do Chrome, para que o ícone fique sempre visível.

Servidor

Certifique-se de ter o Go instalado na versão pelo menos 1.20.

Para compilar, vá para o diretório /server e execute o comando:

Windows:

root@kitploit:~
build_run.bat

Linux:

root@kitploit:~
chmod 700 build.sh
./build.sh

Os binários do servidor compilados serão colocados no diretório ./build/.

Uso

  1. Execute o servidor executando o binário compilado do servidor: ./server/build/evilqr-server
  2. Abra qualquer um dos sites suportados no seu navegador Chrome, com a extensão Evil QR instalada:
root@kitploit:~
https://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
  1. Certifique-se de que o código QR de login está visível e clique no ícone da extensão Evil QR na barra de ferramentas. Se o código QR for reconhecido, o ícone deve acender com cores.
  2. Abra a URL da página de phishing do servidor: http://127.0.0.1:35000 (padrão)

Licença

Evil QR é feito por Kuba Gretzky (@mrgretzky) e é lançado sob a licença MIT.

Baixar ferramenta