Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
quickjack — Quickjack — это инструмент типа «укажи и щёлкни» для интуитивного создания продвинутых clickjacking- и frame slicing-атак. | Kitploit
Инструменты/GitHubGitHub/samyk/quickjack
ЭксплуатацияОбход IDS/IPSФишингОбход WAFВеб-безопасностьСоциальная инженерияОбучение и Образование
GitHubsamyk/quickjack

quickjack

Quickjack — это инструмент типа «укажи и щёлкни» для интуитивного создания продвинутых clickjacking- и frame slicing-атак.

Репозиторий
2477311 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Quickjack

Quickjack — это интуитивно понятный инструмент для проведения продвинутых и скрытых clickjacking-атак и фреймового разрезания (frame slicing).

Используйте Quickjack напрямую по адресу http://samy.pl/quickjack/quickjack.html

от @SamyKamkar // [email protected] // http://samy.pl // 22 декабря 2014

Код доступен на github

Quickjack


Обзор

Quickjack позволяет легко выполнять clickjacking — перехватывать «клики» пользователей на многих сайтах, заставляя их неосознанно нажимать кнопки или ссылки (например, кнопку Like на Facebook), используя их собственные cookie. Разместив сгенерированный код на любом сайте, вы можете быстро получить тысячи кликов от разных пользователей или проводить целевые атаки, заманивая жертву на определённый URL. Также Quickjack позволяет обмануть пользователя, заставив его поверить, что у вас есть информация о нём, которой на самом деле нет, или вынудить его предоставить вам информацию, не осознавая этого.

В этой демонстрации мы как украдём лайки на Facebook без ведома пользователя, так и покажем имя пользователя imgur на нашем собственном сайте.

Quickjack поддерживает не только лёгкую генерацию кода в режиме «указал и щёлкнул», но также подкадр (iframe) следует за движением мыши пользователя по странице, куда бы он ни пошёл, скрывает фрейм для clickjacking и даже определяет момент, когда клик пользователя был перехвачен, чтобы затем убрать clickjacking со страницы, позволяя пользователю выполнить тот клик, который он намеревался сделать.

Quickjack также включает инструмент разрезания фреймов (frame slicing), который позволяет захватить небольшой участок страницы и показать его пользователю, заставляя его поверить, что у вас есть такая информация о нём. Например, можно вырезать участок сайта, на котором обычно отображается имя пользователя, затем разместить этот срез на своём сайте, создав впечатление, что вы знаете его имя.

Вы даже можете использовать разрезание фреймов для получения информации от пользователя: например, вырезать разные символы имени пользователя на сайте, переставить их, добавить другие буквы и цифры, превратив это в капчу, и когда пользователь вводит капчу, он просто вводит анаграмму своего имени (и других символов, которые вы удаляете), и вы можете узнать его имя!

В этом проекте мы узнаем, как Quickjack реализует эти методы и как работают clickjacking и разрезание фреймов, а также некоторые более продвинутые техники, представленные в инструменте Quickjack, которые делают clickjacking более эффективным. Мы также увидим реальные демонстрации на таких сайтах, как Facebook.

Quickjack изначально основан на приложении для «нарезки торта» (cake slicing), которое больше не доступно онлайн.

Clickjacking был впервые обнаружен выдающимися Робертом Хансеном и Джеремией Гроссманом

http://samy.pl/quickjack/qj1.png


http://samy.pl/quickjack/qj2.png


Используйте Quickjack

Используйте инструмент Quickjack по адресу http://samy.pl/quickjack/quickjack.html

Исходный код

Вы можете воспользоваться Quickjack онлайн здесь или скачать исходный код с моего github: https://github.com/samyk/quickjack


Кража лайков на Facebook

Вы можете увидеть, как мы создаём clickjacking-атаку на Facebook за секунды в видео.

Смотрите HTML-демо (которое, вероятно, долго не продержится) здесь: http://samy.pl/quickjack/pwned.html которое clickjack'ит эту страницу: http://samy.pl/quickjack/fb.html содержащую iframe на Facebook!


Clickjacking

Clickjacking был впервые обнаружен выдающимися Робертом Хансеном и Джеремией Гроссманом.

Quickjack делает clickjacking увлекательным и простым! Он также добавляет несколько продвинутых функций, которые делают clickjacking эффективным и скрытым.

Постоянство / Отслеживание мыши

Отслеживая мышь, Quickjack постоянно удерживает скрытый clickjacking-iframe непосредственно под указателем мыши пользователя. Это гарантирует, что в момент, когда пользователь делает клик на странице, его клик перехвачен.

Обнаружение клика

Традиционно атакующий не может обнаружить момент перехвата клика из-за политики междоменных ограничений, однако мы обходим это, обеспечивая фокус в родительском окне — том окне, которое мы контролируем. Хотя мы не можем обнаружить клик или фокус внутри clickjacking-фрейма, мы можем обнаружить потерю фокуса (blur) в нашем родительском окне, которое мы контролируем!

Это означает, что как только пользователь кликает внутри iframe (не подозревая об этом), наше окно теряет фокус, что вызывает специальный вызов. Этот вызов дополнительно скрывает clickjacking-iframe, гарантируя, что следующий клик пользователя будет выполнен на самой странице, на которой он находится! Замечательно!

Очистка реферала

Очистка реферала — это метод удаления вашего HTTP-реферера, чтобы целевой домен не мог узнать, откуда произошла clickjacking-атака. Это опционально осуществляется с помощью множественных редиректов или переключения между HTTP и HTTPS.

Предотвращение взлома фреймов / Frame Busting

Мы используем некоторые старые методы обхода frame busting, чтобы не дать сайтам использовать защиту от фреймов (frame busting/breakouts) в некоторых браузерах.


Разрезание фреймов (Frame Slicing)

Мы используем забавное и интуитивное разрезание фреймов, позволяющее вырезать фрейм из любой страницы. Вот реальный срез фрейма, а не изображение, с imgur.


Предотвращение Quickjacking

Вы можете предотвратить quickjacking, clickjacking или разрезание фреймов, используя HTTP-заголовок X-Frame-Options или следуя этим отличным инструкциям от OWASP.


Вопросы?

Не стесняйтесь обращаться ко мне с любыми вопросами!

Подписывайтесь на @SamyKamkar в Twitter!

Вы можете увидеть больше моих проектов на http://samy.pl или связаться со мной по адресу [email protected].


Скачать инструмент