
Концепт-доказательство для демонстрации атак фишинга с динамической подменой QR-кодов на практике.
Набор инструментов, демонстрирующий другой подход к атаке QRLJacking, позволяющий выполнять удаленный захват учетной записи через фишинг QR-кодов для входа.
Он состоит из расширения для браузера, используемого злоумышленником для извлечения QR-кода входа, и серверного приложения, которое получает QR-коды входа для отображения на размещенных фишинговых страницах.
Посмотрите демонстрационное видео на Youtube
Подробнее читайте в моем блоге: https://breakdev.org/evilqr-phishing
Параметры, используемые Evil QR, жестко закодированы в исходном коде расширения и сервера, поэтому перед сборкой и развертыванием набора инструментов важно изменить их на собственные значения.
| параметр | описание | значение по умолчанию |
|---|---|---|
| API_TOKEN | токен API, используемый для аутентификации с конечными точками REST API на сервере | 00000000-0000-0000-0000-000000000000 |
| QRCODE_ID | идентификатор QR-кода, используемый для связывания извлеченного QR-кода с отображаемым на фишинговой странице | 11111111-1111-1111-1111-111111111111 |
| BIND_ADDRESS | IP-адрес с портом, на котором будет слушать HTTP-сервер | 127.0.0.1:35000 |
| API_URL | Внешний URL, указывающий на сервер, где будет размещена фишинговая страница | http://127.0.0.1:35000 |
Вот все места в исходном коде, где следует изменить значения:
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
Вы можете загрузить расширение в Chrome через функцию Load unpacked:
https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked
После установки расширения убедитесь, что его значок закреплен на панели расширений Chrome, чтобы он был всегда виден.
Убедитесь, что у вас установлен Go версии не ниже 1.20.
Для сборки перейдите в каталог /server и выполните команду:
Windows:
build_run.bat
Linux:
chmod 700 build.sh
./build.sh
Собранные бинарные файлы сервера будут помещены в каталог ./build/.
./server/build/evilqr-serverhttps://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
http://127.0.0.1:35000 (по умолчанию)Evil QR создан Кубой Грецким (@mrgretzky) и распространяется под лицензией MIT.