Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
QRLJacking — 社交工程攻击向量与利用框架,通过QR码登录劫持用户会话,针对Web应用如WhatsApp、WeChat和Alipay。 | Kitploit
工具/GitHubGitHub/owasp/qrljacking
漏洞利用框架Web应用程序漏洞利用钓鱼攻击渗透测试社会工程学
GitHubowasp/qrljacking

QRLJacking

社交工程攻击向量与利用框架,通过QR码登录劫持用户会话,针对Web应用如WhatsApp、WeChat和Alipay。

查看仓库
1.6k6561年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

QRLJacking - 一种新的社会工程攻击向量

在我们的 Wiki 中查找文档。

什么是 QRLJacking?

QRLJacking 或快速响应码登录劫持是一种简单的社会工程攻击向量,能够劫持所有依赖“使用二维码登录”功能作为安全登录方式的应用程序的会话。简而言之,受害者扫描攻击者的二维码,导致会话被劫持。

利用,客户端设置(攻击者的浏览器):

使用 QRLJacker - QRLJacking 利用框架

演示视频:

攻击 WhatsApp Web 应用程序并执行 MITM 攻击以注入包含 WhatsApp 二维码的虚假广告。 演示视频

技术论文

详细说明 QRLJacking 攻击向量的技术论文可直接在我们的 Wiki 中找到。

易受攻击的 Web 应用程序和服务

截至撰写本文时,仍有许多知名的 Web 应用程序和服务容易受到此攻击。以下是一些示例(我们已经报告过的),包括但不限于:

聊天应用程序:

WhatsApp、微信、Line、微博、QQ 即时通讯

邮件服务:

QQ 邮箱(个人和企业版)、Yandex 邮箱

电子商务:

阿里巴巴、速卖通、淘宝、天猫、1688.com、阿里妈妈、淘宝旅行

网上银行:

支付宝、Yandex 钱、腾讯支付

护照服务“关键”:

Yandex 护照(Yandex 邮箱、Yandex 钱、Yandex 地图、Yandex 视频等...)

移动管理软件:

AirDroid

其他服务:

MyDigiPass、Zapper & Zapper WordPress 通过 QR 码登录插件、Trustly 应用、Yelophone、阿里云 YunOS

作者

Mohamed Abdelbasset Elnouby (@SymbianSyMoh)

[email protected]

鸣谢

(排名不分先后)

  • Mohamed Abdel Aty (@M_Aty)
  • Mostafa Kassem (@Zanzofily)
  • Karim Shoair (@D4Vinci)
  • Abdelrahman Shawky (@ShawkyZ)
  • Ahmed Elsobky (@0xSobky)
  • Ahmed Abbas (@Fiberghost)
  • Hiram Camarillo (@Hiramcoop)
  • Juan Carlos Mejia (@Th3kr45h)
下载工具