Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
device-activity-tracker — Un numero di telefono può rivelare se un dispositivo è attivo, in standby o offline (e altro). Questa PoC dimostra come le ricevute di consegna + i tempi RTT rivelino pattern sensibili di attività del dispositivo. (WhatsApp / Signal) | Kitploit
Strumenti/GitHubGitHub/gommzystudio/device-activity-tracker
OSINT (Open Source Intelligence)RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza MobilePrivacyIngegneria SocialePaper e Ricerca

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Apprendimento e Formazione
GitHubgommzystudio/device-activity-tracker

device-activity-tracker

Un numero di telefono può rivelare se un dispositivo è attivo, in standby o offline (e altro). Questa PoC dimostra come le ricevute di consegna + i tempi RTT rivelino pattern sensibili di attività del dispositivo. (WhatsApp / Signal)

Vedi Repository
5.1k69417 mesi faRevisionato da Kitploit

Device Activity Tracker

Tracker dell'attività di WhatsApp e Signal tramite analisi RTT

Node.js TypeScript React License MIT

⚠️ DISCLAIMER: Solo proof-of-concept a scopo educativo e di ricerca sulla sicurezza. Dimostra vulnerabilità della privacy in WhatsApp e Signal.

Panoramica

Questo progetto implementa la ricerca dell'articolo "Careless Whisper: Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengers" di Gabriel K. Gegenhuber, Maximilian Günther, Markus Maier, Aljosha Judmayer, Florian Holzbauer, Philipp É. Frenzel e Johanna Ullrich (Università di Vienna e SBA Research).

Cosa fa: Misurando il tempo di andata e ritorno (RTT) delle ricevute di consegna dei messaggi WhatsApp, questo strumento può rilevare:

  • Quando un utente sta usando attivamente il proprio dispositivo (RTT basso)
  • Quando il dispositivo è in modalità standby/inattivo (RTT più alto)
  • Potenziali cambi di posizione (dati mobili vs. WiFi)
  • Modelli di attività nel tempo

Implicazioni per la sicurezza: Questo dimostra una significativa vulnerabilità della privacy nelle app di messaggistica che può essere sfruttata per la sorveglianza.

Esempio

Interfaccia del WhatsApp Activity Tracker

L'interfaccia web mostra misurazioni RTT in tempo reale, il rilevamento dello stato del dispositivo e i modelli di attività.

Installazione

root@kitploit:~
# Clone repository
git clone https://github.com/gommzystudio/device-activity-tracker.git
cd device-activity-tracker

# Install dependencies
npm install
cd client && npm install && cd ..

Requisiti: Node.js 20+, npm, account WhatsApp

Utilizzo

Docker (Consigliato)

Il modo più semplice per eseguire l'applicazione è usare Docker:

root@kitploit:~
# Copy environment template
cp .env.example .env

# (Optional) Customize ports in .env file
# BACKEND_PORT=3001
# CLIENT_PORT=3000

# Build and start containers
docker compose up --build

L'applicazione sarà disponibile su:

  • Frontend: http://localhost:3000 (o la tua CLIENT_PORT configurata)
  • Backend: http://localhost:3001 (o la tua BACKEND_PORT configurata)

Per fermare i container:

root@kitploit:~
docker compose down

Configurazione Manuale

Interfaccia Web

root@kitploit:~
# Terminal 1: Start backend
npm run start:server

# Terminal 2: Start frontend
npm run start:client

Apri http://localhost:3000, scansiona il codice QR con WhatsApp, poi inserisci il numero di telefono da tracciare (es. 491701234567).

Interfaccia CLI (solo WhatsApp)

root@kitploit:~
npm start

Segui le istruzioni per autenticarti e inserisci il numero di destinazione.

Esempio di Output:

root@kitploit:~
╔════════════════════════════════════════════════════════════════╗
║ 🟡 Device Status Update - 09:41:51                             ║
╠════════════════════════════════════════════════════════════════╣
║ JID:        ***********@lid                                    ║
║ Status:     Standby                                            ║
║ RTT:        1104ms                                             ║
║ Avg (3):    1161ms                                             ║
║ Median:     1195ms                                             ║
║ Threshold:  1075ms                                             ║
╚════════════════════════════════════════════════════════════════╝
  • 🟢 Online: il dispositivo è in uso attivo (RTT sotto la soglia)
  • 🟡 Standby: il dispositivo è inattivo/bloccato (RTT sopra la soglia)
  • 🔴 Offline: il dispositivo è offline o irraggiungibile (nessun CLIENT ACK ricevuto)

Come Funziona

Il tracker invia messaggi sonda e misura il tempo di andata e ritorno (RTT) per rilevare l'attività del dispositivo. Sono disponibili due metodi di probe:

Metodi di Probe

MetodoDescrizione
Delete (Predefinito)Invia una richiesta di eliminazione per un ID di messaggio inesistente.
ReactionInvia un'emoji di reazione a un ID di messaggio inesistente.

Logica di Rilevamento

Il tempo tra l'invio del messaggio sonda e la ricezione del CLIENT ACK (Stato 3) viene misurato come RTT. Lo stato del dispositivo viene rilevato usando una soglia dinamica calcolata come il 90% del RTT mediano: i valori sotto la soglia indicano un uso attivo, quelli sopra indicano la modalità standby. Le misurazioni vengono salvate in uno storico e la mediana viene aggiornata continuamente per adattarsi a diverse condizioni di rete.

Cambiare Metodo di Probe

Nell'interfaccia web puoi passare da un metodo di probe all'altro usando il menu a tendina nel pannello di controllo. In modalità CLI, il metodo delete viene usato per impostazione predefinita.

Problemi Comuni

  • Non riesce a connettersi a WhatsApp: elimina la cartella auth_info_baileys/ e riscansiona il codice QR.

Struttura del Progetto

root@kitploit:~
device-activity-tracker/
├── src/
│   ├── tracker.ts         # WhatsApp RTT analysis logic
│   ├── signal-tracker.ts  # Signal RTT analysis logic
│   ├── server.ts          # Backend API server (both platforms)
│   └── index.ts           # CLI interface
├── client/                # React web interface
└── package.json

Come Proteggersi

La mitigazione più efficace è attivare "Blocca messaggi da account sconosciuti" in WhatsApp nel percorso Impostazioni → Privacy → Avanzate.

Questa impostazione può ridurre la capacità di un attaccante di inviare spam di reazioni sonda da numeri sconosciuti, perché WhatsApp blocca i messaggi ad alto volume provenienti da account sconosciuti. Tuttavia, WhatsApp non rivela cosa significhi "alto volume", quindi questo non impedisce del tutto a un attaccante di inviare un numero significativo di reazioni sonda prima che entri in azione il rate-limiting.

Disattivare le ricevute di lettura aiuta con i messaggi normali, ma non protegge da questo specifico attacco. A dicembre 2025, questa vulnerabilità rimane sfruttabile in WhatsApp e Signal.

Considerazioni Etiche e Legali

⚠️ Solo a scopo di ricerca e formazione. Non tracciare mai persone senza consenso esplicito: potrebbe violare le leggi sulla privacy. I dati di autenticazione (auth_info_baileys/) vengono archiviati localmente e non devono mai essere inclusi nel controllo di versione.

Citazione

Basato sulla ricerca di Gegenhuber et al., Università di Vienna e SBA Research:

root@kitploit:~
@inproceedings{gegenhuber2024careless,
  title={Careless Whisper: Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengers},
  author={Gegenhuber, Gabriel K. and G{\"u}nther, Maximilian and Maier, Markus and Judmayer, Aljosha and Holzbauer, Florian and Frenzel, Philipp {\'E}. and Ullrich, Johanna},
  year={2024},
  organization={University of Vienna, SBA Research}
}

Licenza

Licenza MIT - Consulta il file LICENSE.

Realizzato con @whiskeysockets/baileys


Usa con responsabilità. Questo strumento dimostra reali vulnerabilità di sicurezza che colpiscono milioni di utenti.

Cronologia Stelle

Star History Chart

Scarica lo strumento