该工具包展示了 QRLJacking 攻击的另一种方法,通过登录二维码钓鱼实现远程账户接管。
它由攻击者用于提取登录二维码的浏览器扩展,以及一个服务器应用程序组成,后者可检索登录二维码并将其显示在托管的钓鱼页面上。
在 Youtube 上观看演示视频
在我的博客上了解更多:https://breakdev.org/evilqr-phishing
邪恶QR 使用的参数硬编码在扩展和服务器源代码中,因此在构建和部署工具包之前,务必修改这些参数以使用自定义值。
| 参数 | 描述 | 默认值 |
|---|---|---|
| API_TOKEN | 用于向服务器上托管的 REST API 端点进行身份验证的 API 令牌 | 00000000-0000-0000-0000-000000000000 |
| QRCODE_ID | 用于将提取的二维码与钓鱼页面上显示的二维码绑定的二维码 ID | 11111111-1111-1111-1111-111111111111 |
| BIND_ADDRESS | HTTP 服务器将监听的 IP 地址和端口 | 127.0.0.1:35000 |
| API_URL | 指向服务器(托管钓鱼页面)的外部 URL | http://127.0.0.1:35000 |
以下是源代码中需要修改值的位置:
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
您可以在 Chrome 中通过 加载已解压的扩展程序 功能加载该扩展:
https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked
扩展安装后,请务必将它的图标固定在 Chrome 的扩展工具栏中,以便图标始终可见。
确保您已安装 Go,版本至少为 1.20。
要构建,请进入 /server 目录并运行命令:
Windows:
build_run.bat
Linux:
chmod 700 build.sh
./build.sh
构建后的服务器二进制文件将放置在 ./build/ 目录中。
./server/build/evilqr-serverhttps://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
http://127.0.0.1:35000(默认值)邪恶QR 由 Kuba Gretzky (@mrgretzky) 制作,采用 MIT 许可证发布。