
Suivre la localisation GPS du smartphone ou du PC de l'utilisateur et capturer une photo de la cible, ainsi que l'adresse IP et les informations sur l'appareil.
Ce projet est un outil de recherche et de sensibilisation en sécurité conçu pour démontrer comment les navigateurs web modernes peuvent exposer les données de localisation, l'accès à la caméra, l'adresse IP et les informations sur l'appareil lorsque les utilisateurs accordent explicitement des autorisations.
L'outil sert une page web contrôlée qui intègre un contenu légitime à des fins de démonstration. Lorsqu'un utilisateur autorise volontairement les permissions du navigateur, l'application collecte les métadonnées disponibles telles que les coordonnées GPS, les informations IP, les détails de l'appareil et les entrées de la caméra, mettant en évidence comment l'ingénierie sociale et l'utilisation abusive des autorisations peuvent conduire à une exposition involontaire de données.
Ce projet est destiné uniquement à l'éducation en sécurité, aux formations de sensibilisation et aux tests autorisés, afin d'aider les développeurs, les testeurs de pénétration et les utilisateurs à mieux comprendre les risques liés aux permissions des navigateurs et à améliorer les bonnes pratiques de confidentialité.
[!IMPORTANT] Preuve de concept — Usage éducatif uniquement
Ce projet démontre comment des sites web malveillants peuvent collecter les données de localisation, l'accès à la caméra, les adresses IP et les informations sur l'appareil lorsque les utilisateurs accordent des autorisations navigateur. Il vise à sensibiliser aux risques pour la vie privée et à souligner pourquoi les utilisateurs devraient éviter de cliquer sur des liens non fiables ou d'approuver des autorisations inutiles.
[!CAUTION] Usage éthique et autorisé uniquement
Bien que cet outil illustre des techniques réelles d'attaquants, il doit être utilisé strictement pour l'éducation, la recherche en sécurité et les tests de pénétration autorisés. Toute utilisation sans autorisation explicite des parties concernées est fortement déconseillée.
+ Il récupérera automatiquement l'adresse IP et les informations sur l'appareil
! Si l'autorisation de localisation est accordée, il récupérera la localisation exacte de la cible.
! Si l'autorisation de la caméra est accordée, il capturera en continu depuis la caméra avant.
- Il ne fonctionnera pas sur les ordinateurs portables ou les téléphones sans GPS ou sans caméra,
# sur les navigateurs bloquant le javascript,
# ou si la cible simule la localisation GPS.
# ou si la cible utilise un VPN ou une usurpation d'IP
- Certains navigateurs bloquent automatiquement les permissions de localisation et de caméra (ex : Brave, Safari)
+ La précision de la localisation sera meilleure si vous l'utilisez sur un smartphone.
- La localisation géographique basée sur l'adresse IP n'est PAS précise,
# Elle ne fournit pas l'emplacement de la cible.
# Elle fournit plutôt l'emplacement approximatif du FAI (fournisseur d'accès Internet)
+ Le GPS récupère une localisation presque exacte car il utilise les coordonnées de longitude et latitude.
@@ Une fois l'autorisation de localisation accordée @@
# Des informations de localisation précises sont reçues à moins de 20 à 30 mètres de l'utilisateur.
# (c'est presque l'emplacement exact)
git clone https://github.com/spyboy-productions/r4ven.git
cd r4ven
pip3 install -r requirements.txt
python3 r4ven.py
NOTE : Si vous n'utilisez pas localhost
index.html et remplacez "http://127.0.0.1:8000/image" par l'URL que vous souhaitez utiliser.OU
Veuillez utiliser l'option -t pour choisir une URL différente.
Utilisez la commande suivante pour rendre r4ven exécutable :
chmod +x r4ven.py
python3 r4ven.py [-t cible]
python3 r4ven.py [-p port]
python3 r4ven.py [-t cible] [-p port]
Exemple : python3 r4ven.py -t https://example.com/r4ven/images -p 8000
Entrez l'URL de votre webhook Discord (configurez un canal dans votre serveur Discord avec l'intégration webhook)
https://support.discord.com/hc/en-us/articles/228383668-Intro-to-Webhooks
si vous n'avez pas de compte Discord et de serveur, créez-en un, c'est gratuit.
📍 Les informations de suivi seront envoyées à votre canal webhook Discord.
index.html et remplacez le src dans l'iframe. (Remarque : tous les sites web ne supportent pas l'iframe)⭓ Autres commandes pour la redirection de port...
TryCloudflare : cloudflared tunnel --url http://localhost:8000
Tunnelmole : tmole 8000
Ngrok : ngrok http 8000
Ssh : ssh -R 80:localhost:8000 ssh.localhost.run
Serveo : ssh -R 80:localhost:8000 serveo.net
- Assurez-vous de rediriger le port, sinon cela ne fonctionnera pas sur les navigateurs des smartphones
Les contributions et les demandes de fonctionnalités sont les bienvenues. Si vous rencontrez des problèmes ou avez des idées d'amélioration, n'hésitez pas à ouvrir une issue ou à soumettre une pull request.