
Traccia la posizione GPS dello smartphone o del PC dell'utente e cattura una foto del bersaglio, insieme all'IP e alle informazioni sul dispositivo.
Questo progetto è uno strumento di ricerca e sensibilizzazione sulla sicurezza progettato per dimostrare come i browser web moderni possano esporre dati di localizzazione, accesso alla fotocamera, indirizzo IP e informazioni sul dispositivo quando gli utenti concedono esplicitamente le autorizzazioni.
Lo strumento serve una pagina web controllata che incorpora contenuti legittimi a scopo dimostrativo. Quando un utente accetta volontariamente le autorizzazioni del browser, l'applicazione raccoglie i metadati disponibili come coordinate GPS, informazioni IP, dettagli del dispositivo e input dalla fotocamera, evidenziando come l'ingegneria sociale e l'abuso delle autorizzazioni possano portare a un'esposizione involontaria dei dati.
Questo progetto è inteso esclusivamente per educazione sulla sicurezza, formazione sulla sensibilizzazione e test autorizzati, aiutando sviluppatori, penetration tester e utenti a comprendere meglio i rischi delle autorizzazioni del browser e a migliorare l'igiene della privacy.
[!IMPORTANT] Proof of Concept — Solo a scopo educativo
Questo progetto dimostra come i siti web dannosi possano raccogliere dati di localizzazione, accesso alla fotocamera, indirizzi IP e informazioni sul dispositivo quando gli utenti concedono le autorizzazioni del browser. Ha lo scopo di sensibilizzare sui rischi per la privacy e sottolineare perché gli utenti dovrebbero evitare di cliccare su link non attendibili o approvare autorizzazioni non necessarie.
[!CAUTION] Solo uso etico e autorizzato
Sebbene questo strumento illustri tecniche reali degli attaccanti, deve essere utilizzato rigorosamente per educazione, ricerca sulla sicurezza e penetration testing autorizzato. Qualsiasi uso senza il permesso esplicito delle parti coinvolte è fortemente sconsigliato.
+ Recupererà automaticamente l'indirizzo IP e le informazioni sul dispositivo
! Se l'autorizzazione di posizione è concessa, recupererà la posizione esatta del target.
! Se l'autorizzazione della fotocamera è concessa, catturerà senza sosta dalla fotocamera frontale.
- Non funzionerà su laptop o telefoni senza GPS o fotocamera,
# browser che bloccano JavaScript,
# o se il target sta simulando la posizione GPS.
# o se il target utilizza una VPN o spoofing dell'IP
- Alcuni browser bloccano automaticamente le autorizzazioni di posizione e fotocamera (es. Brave, Safari, ecc.)
+ La precisione della posizione sarà maggiore se utilizzato su uno smartphone.
- La posizione geografica basata sull'indirizzo IP NON è accurata,
# Non fornisce la posizione del target.
# Fornisce invece la posizione approssimativa dell'ISP (provider di servizi Internet).
+ Il GPS recupera una posizione quasi esatta perché utilizza coordinate di latitudine e longitudine.
@@ Una volta concessa l'autorizzazione di posizione @@
# Vengono ricevute informazioni di posizione accurate entro 20-30 metri dalla posizione dell'utente.
# (è quasi la posizione esatta)
git clone https://github.com/spyboy-productions/r4ven.git
cd r4ven
pip3 install -r requirements.txt
python3 r4ven.py
NOTA: Se non intendi usare localhost
index.html e sostituisci "http://127.0.0.1:8000/image" con l'URL che desideri utilizzare.OPPURE
Per favore usa il flag -t per scegliere un URL diverso.
Usa il comando seguente per rendere eseguibile r4ven:
chmod +x r4ven.py
python3 r4ven.py [-t target]
python3 r4ven.py [-p port]
python3 r4ven.py [-t target] [-p port]
Esempio: python3 r4ven.py -t https://example.com/r4ven/images -p 8000
Inserisci l'URL del tuo webhook di Discord (crea un canale nel tuo server Discord con integrazione webhook)
https://support.discord.com/hc/en-us/articles/228383668-Intro-to-Webhooks
se non hai un account Discord e un server, creane uno, è gratuito.
📍 I dati delle informazioni di tracciamento verranno inviati al tuo canale webhook Discord.
index.html e sostituisci il src nell'iframe. (Nota: non tutti i siti web supportano iframe)⭓ Altri comandi per il port forwarding...
TryCloudflare: cloudflared tunnel --url http://localhost:8000
Tunnelmole: tmole 8000
Ngrok: ngrok http 8000
Ssh: ssh -R 80:localhost:8000 ssh.localhost.run
Serveo: ssh -R 80:localhost:8000 serveo.net
- Assicurati di fare il port forwarding altrimenti non funzionerà sul browser dello smartphone
Contributi e richieste di funzionalità sono apprezzati. Se incontri problemi o hai idee per miglioramenti, sentiti libero di aprire un issue o inviare una pull request.