Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
evilqr — Концепт-доказательство для демонстрации атак фишинга с динамической подменой QR-кодов на практике. | Kitploit
Инструменты/GitHubGitHub/kgretzky/evilqr
Инструменты фишингаЭксплуатация веб-приложенийФишингТестирование на ПроникновениеСоциальная инженерияАутентификацияRed Teaming
GitHubkgretzky/evilqr

evilqr

Концепт-доказательство для демонстрации атак фишинга с динамической подменой QR-кодов на практике.

Репозиторий
382703 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Evil QR

Набор инструментов, демонстрирующий другой подход к атаке QRLJacking, позволяющий выполнять удаленный захват учетной записи через фишинг QR-кодов для входа.

Он состоит из расширения для браузера, используемого злоумышленником для извлечения QR-кода входа, и серверного приложения, которое получает QR-коды входа для отображения на размещенных фишинговых страницах.

Посмотрите демонстрационное видео на Youtube

Подробнее читайте в моем блоге: https://breakdev.org/evilqr-phishing

Конфигурация

Параметры, используемые Evil QR, жестко закодированы в исходном коде расширения и сервера, поэтому перед сборкой и развертыванием набора инструментов важно изменить их на собственные значения.

параметрописаниезначение по умолчанию
API_TOKENтокен API, используемый для аутентификации с конечными точками REST API на сервере00000000-0000-0000-0000-000000000000
QRCODE_IDидентификатор QR-кода, используемый для связывания извлеченного QR-кода с отображаемым на фишинговой странице11111111-1111-1111-1111-111111111111
BIND_ADDRESSIP-адрес с портом, на котором будет слушать HTTP-сервер127.0.0.1:35000
API_URLВнешний URL, указывающий на сервер, где будет размещена фишинговая страницаhttp://127.0.0.1:35000

Вот все места в исходном коде, где следует изменить значения:

server/core/config.go:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"

server/templates/index.html:

root@kitploit:~
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

extension/background.js:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

Установка

Расширение

Вы можете загрузить расширение в Chrome через функцию Load unpacked: https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

После установки расширения убедитесь, что его значок закреплен на панели расширений Chrome, чтобы он был всегда виден.

Сервер

Убедитесь, что у вас установлен Go версии не ниже 1.20.

Для сборки перейдите в каталог /server и выполните команду:

Windows:

root@kitploit:~
build_run.bat

Linux:

root@kitploit:~
chmod 700 build.sh
./build.sh

Собранные бинарные файлы сервера будут помещены в каталог ./build/.

Использование

  1. Запустите сервер, выполнив собранный бинарный файл сервера: ./server/build/evilqr-server
  2. Откройте любой из поддерживаемых веб-сайтов в браузере Chrome с установленным расширением Evil QR:
root@kitploit:~
https://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
  1. Убедитесь, что QR-код входа виден, и нажмите на значок расширения Evil QR на панели инструментов. Если QR-код распознан, значок загорится цветами.
  2. Откройте URL фишинговой страницы сервера: http://127.0.0.1:35000 (по умолчанию)

Лицензия

Evil QR создан Кубой Грецким (@mrgretzky) и распространяется под лицензией MIT.

Скачать инструмент