Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/gommzystudio/device-activity-tracker
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad MóvilPrivacidadIngeniería SocialPapers e Investigación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
device-activity-tracker — Un número de teléfono puede revelar si un dispositivo está activo, en espera o sin conexión (y más). Este PoC demuestra cómo las confirmaciones de entrega + la temporización RTT filtran patrones sensibles de actividad del dispositivo. (WhatsApp / Signal) | Kitploit
Aprendizaje y Educación
GitHubgommzystudio/device-activity-tracker

device-activity-tracker

Un número de teléfono puede revelar si un dispositivo está activo, en espera o sin conexión (y más). Este PoC demuestra cómo las confirmaciones de entrega + la temporización RTT filtran patrones sensibles de actividad del dispositivo. (WhatsApp / Signal)

Ver Repositorio
5.1k6941hace 7 mesesRevisado por Kitploit

Device Activity Tracker

Rastreador de actividad de WhatsApp y Signal mediante análisis RTT

Node.js TypeScript React License MIT

⚠️ DESCARGO DE RESPONSABILIDAD: Prueba de concepto únicamente con fines educativos y de investigación en seguridad. Demuestra vulnerabilidades de privacidad en WhatsApp y Signal.

Descripción general

Este proyecto implementa la investigación del artículo "Careless Whisper: Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengers" de Gabriel K. Gegenhuber, Maximilian Günther, Markus Maier, Aljosha Judmayer, Florian Holzbauer, Philipp É. Frenzel y Johanna Ullrich (Universidad de Viena y SBA Research).

Qué hace: Al medir el tiempo de ida y vuelta (RTT) de los recibos de entrega de mensajes de WhatsApp, esta herramienta puede detectar:

  • Cuándo un usuario está utilizando activamente su dispositivo (RTT bajo)
  • Cuándo el dispositivo está en modo de espera/inactivo (RTT más alto)
  • Posibles cambios de ubicación (datos móviles vs. WiFi)
  • Patrones de actividad a lo largo del tiempo

Implicaciones de seguridad: Esto demuestra una vulnerabilidad de privacidad significativa en las aplicaciones de mensajería que puede ser explotada para vigilancia.

Ejemplo

Interfaz de seguimiento de actividad de WhatsApp

La interfaz web muestra mediciones de RTT en tiempo real, detección del estado del dispositivo y patrones de actividad.

Instalación

root@kitploit:~
# Clone repository
git clone https://github.com/gommzystudio/device-activity-tracker.git
cd device-activity-tracker

# Install dependencies
npm install
cd client && npm install && cd ..

Requisitos: Node.js 20+, npm, cuenta de WhatsApp

Uso

Docker (Recomendado)

La forma más sencilla de ejecutar la aplicación es mediante Docker:

root@kitploit:~
# Copy environment template
cp .env.example .env

# (Optional) Customize ports in .env file
# BACKEND_PORT=3001
# CLIENT_PORT=3000

# Build and start containers
docker compose up --build

La aplicación estará disponible en:

  • Frontend: http://localhost:3000 (o su CLIENT_PORT configurado)
  • Backend: http://localhost:3001 (o su BACKEND_PORT configurado)

Para detener los contenedores:

root@kitploit:~
docker compose down

Configuración manual

Interfaz web

root@kitploit:~
# Terminal 1: Start backend
npm run start:server

# Terminal 2: Start frontend
npm run start:client

Abra http://localhost:3000, escanee el código QR con WhatsApp y luego introduzca el número de teléfono a rastrear (p. ej., 491701234567).

Interfaz CLI (solo WhatsApp)

root@kitploit:~
npm start

Siga las indicaciones para autenticarse e introducir el número de destino.

Salida de ejemplo:

root@kitploit:~
╔════════════════════════════════════════════════════════════════╗
║ 🟡 Device Status Update - 09:41:51                             ║
╠════════════════════════════════════════════════════════════════╣
║ JID:        ***********@lid                                    ║
║ Status:     Standby                                            ║
║ RTT:        1104ms                                             ║
║ Avg (3):    1161ms                                             ║
║ Median:     1195ms                                             ║
║ Threshold:  1075ms                                             ║
╚════════════════════════════════════════════════════════════════╝
  • 🟢 En línea: El dispositivo está siendo utilizado activamente (RTT por debajo del umbral)
  • 🟡 En espera: El dispositivo está inactivo/bloqueado (RTT por encima del umbral)
  • 🔴 Sin conexión: El dispositivo está apagado o es inalcanzable (no se recibió CLIENT ACK)

Cómo funciona

El rastreador envía mensajes de prueba y mide el tiempo de ida y vuelta (RTT) para detectar la actividad del dispositivo. Hay dos métodos de prueba disponibles:

Métodos de prueba

MétodoDescripción
Eliminar (Predeterminado)Envía una solicitud de "eliminación" para un ID de mensaje inexistente.
ReacciónEnvía un emoji de reacción a un ID de mensaje inexistente.

Lógica de detección

El tiempo transcurrido entre el envío del mensaje de prueba y la recepción del CLIENT ACK (Estado 3) se mide como RTT. El estado del dispositivo se detecta mediante un umbral dinámico calculado como el 90 % de la mediana del RTT: los valores por debajo del umbral indican uso activo y los valores por encima indican modo de espera. Las mediciones se almacenan en un historial y la mediana se actualiza continuamente para adaptarse a diferentes condiciones de red.

Cambio de métodos de prueba

En la interfaz web, puede cambiar entre métodos de prueba mediante el menú desplegable del panel de control. En el modo CLI, el método de eliminación se utiliza por defecto.

Problemas comunes

  • No se conecta a WhatsApp: Elimine la carpeta auth_info_baileys/ y vuelva a escanear el código QR.

Estructura del proyecto

root@kitploit:~
device-activity-tracker/
├── src/
│   ├── tracker.ts         # WhatsApp RTT analysis logic
│   ├── signal-tracker.ts  # Signal RTT analysis logic
│   ├── server.ts          # Backend API server (both platforms)
│   └── index.ts           # CLI interface
├── client/                # React web interface
└── package.json

Cómo protegerse

La mitigación más eficaz es activar "Bloquear mensajes de cuentas desconocidas" en WhatsApp en Ajustes → Privacidad → Avanzado.

Esta configuración puede reducir la capacidad de un atacante para enviar reacciones de prueba masivas desde números desconocidos, porque WhatsApp bloquea los mensajes de alto volumen procedentes de cuentas desconocidas. Sin embargo, WhatsApp no revela qué significa "alto volumen", por lo que esto no impide por completo que un atacante envíe un número significativo de reacciones de prueba antes de que se aplique la limitación de frecuencia.

Desactivar los recibos de lectura ayuda con los mensajes normales, pero no protege contra este ataque específico. A diciembre de 2025, esta vulnerabilidad sigue siendo explotable en WhatsApp y Signal.

Consideraciones éticas y legales

⚠️ Solo con fines de investigación y educativos. Nunca rastree a personas sin su consentimiento explícito - esto puede violar las leyes de privacidad. Los datos de autenticación (auth_info_baileys/) se almacenan localmente y nunca deben enviarse al control de versiones.

Cita

Basado en la investigación de Gegenhuber et al., Universidad de Viena y SBA Research:

root@kitploit:~
@inproceedings{gegenhuber2024careless,
  title={Careless Whisper: Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengers},
  author={Gegenhuber, Gabriel K. and G{\"u}nther, Maximilian and Maier, Markus and Judmayer, Aljosha and Holzbauer, Florian and Frenzel, Philipp {\'E}. and Ullrich, Johanna},
  year={2024},
  organization={University of Vienna, SBA Research}
}

Licencia

Licencia MIT: consulte el archivo LICENSE.

Construido con @whiskeysockets/baileys


Úselo de manera responsable. Esta herramienta demuestra vulnerabilidades de seguridad reales que afectan a millones de usuarios.

Historial de estrellas

Star History Chart

Descargar herramienta