Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/kgretzky/evilqr
钓鱼工具Web应用程序漏洞利用钓鱼攻击渗透测试社会工程学身份验证红队
GitHubkgretzky/evilqr

evilqr

概念验证,用于在实际场景中演示动态二维码交换钓鱼攻击。

查看仓库
382703年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

邪恶QR

该工具包展示了 QRLJacking 攻击的另一种方法,通过登录二维码钓鱼实现远程账户接管。

它由攻击者用于提取登录二维码的浏览器扩展,以及一个服务器应用程序组成,后者可检索登录二维码并将其显示在托管的钓鱼页面上。

在 Youtube 上观看演示视频

在我的博客上了解更多:https://breakdev.org/evilqr-phishing

配置

邪恶QR 使用的参数硬编码在扩展和服务器源代码中,因此在构建和部署工具包之前,务必修改这些参数以使用自定义值。

参数描述默认值
API_TOKEN用于向服务器上托管的 REST API 端点进行身份验证的 API 令牌00000000-0000-0000-0000-000000000000
QRCODE_ID用于将提取的二维码与钓鱼页面上显示的二维码绑定的二维码 ID11111111-1111-1111-1111-111111111111
BIND_ADDRESSHTTP 服务器将监听的 IP 地址和端口127.0.0.1:35000
API_URL指向服务器(托管钓鱼页面)的外部 URLhttp://127.0.0.1:35000

以下是源代码中需要修改值的位置:

server/core/config.go:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"

server/templates/index.html:

root@kitploit:~
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

extension/background.js:

root@kitploit:~
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";

安装

扩展

您可以在 Chrome 中通过 加载已解压的扩展程序 功能加载该扩展: https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

扩展安装后,请务必将它的图标固定在 Chrome 的扩展工具栏中,以便图标始终可见。

服务器

确保您已安装 Go,版本至少为 1.20。

要构建,请进入 /server 目录并运行命令:

Windows:

root@kitploit:~
build_run.bat

Linux:

root@kitploit:~
chmod 700 build.sh
./build.sh

构建后的服务器二进制文件将放置在 ./build/ 目录中。

使用方法

  1. 通过运行构建的服务器二进制文件来启动服务器:./server/build/evilqr-server
  2. 在安装了 邪恶QR 扩展的 Chrome 浏览器中打开任意支持的网站:
root@kitploit:~
https://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
  1. 确保登录二维码可见,然后点击工具栏中的 邪恶QR 扩展图标。如果二维码被识别,图标将亮起彩色。
  2. 打开服务器的钓鱼页面 URL:http://127.0.0.1:35000(默认值)

许可证

邪恶QR 由 Kuba Gretzky (@mrgretzky) 制作,采用 MIT 许可证发布。

下载工具