Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
device-activity-tracker — Номер телефона может показать, активно ли устройство, находится ли оно в режиме ожидания или офлайн (и не только). Эта PoC демонстрирует, как уведомления о доставке + временные замеры RTT утекают конфиденциальные паттерны активности устройства. (WhatsApp / Signal) | Kitploit
Инструменты/GitHubGitHub/gommzystudio/device-activity-tracker
OSINT (Разведка открытых источников)РазведкаАнализ уязвимостейЭксплуатацияСбор информацииМобильная безопасностьКонфиденциальностьСоциальная инженерияСтатьи и Исследования

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
GitHubgommzystudio/device-activity-tracker

device-activity-tracker

Номер телефона может показать, активно ли устройство, находится ли оно в режиме ожидания или офлайн (и не только). Эта PoC демонстрирует, как уведомления о доставке + временные замеры RTT утекают конфиденциальные паттерны активности устройства. (WhatsApp / Signal)

Репозиторий
5.1k694369 месяцев назадПроверено Kitploit

Device Activity Tracker

Трекер активности WhatsApp и Signal через анализ RTT

Node.js TypeScript React Лицензия MIT

⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Концепт-доказательство только для образовательных целей и исследований в области безопасности. Демонстрирует уязвимости конфиденциальности в WhatsApp и Signal.

Обзор

Этот проект реализует исследования из статьи «Careless Whisper: Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengers» авторов Gabriel K. Gegenhuber, Maximilian Günther, Markus Maier, Aljosha Judmayer, Florian Holzbauer, Philipp É. Frenzel и Johanna Ullrich (Венский университет и SBA Research).

Что он делает: Измеряя время кругового пути (RTT) уведомлений о доставке сообщений WhatsApp, этот инструмент может обнаружить:

  • Когда пользователь активно использует устройство (низкий RTT)
  • Когда устройство находится в режиме ожидания/сна (более высокий RTT)
  • Возможные изменения местоположения (мобильные данные против WiFi)
  • Паттерны активности с течением времени

Последствия для безопасности: Это демонстрирует значительную уязвимость конфиденциальности в приложениях для обмена сообщениями, которую можно использовать для слежки.

Пример

Интерфейс трекера активности WhatsApp

Веб-интерфейс показывает измерения RTT в реальном времени, определение состояния устройства и паттерны активности.

Установка

# Клонирование репозитория
git clone https://github.com/gommzystudio/device-activity-tracker.git
cd device-activity-tracker

# Установка зависимостей
npm install
cd client && npm install && cd ..

Требования: Node.js 20+, npm, учётная запись WhatsApp

Использование

Docker (рекомендуется)

Самый простой способ запуска приложения — использование Docker:

# Копирование шаблона окружения
cp .env.example .env

# (Опционально) Настройка портов в файле .env
# BACKEND_PORT=3001
# CLIENT_PORT=3000

# Сборка и запуск контейнеров
docker compose up --build

Приложение будет доступно по адресам:

  • Интерфейс: http://localhost:3000 (или ваш настроенный CLIENT_PORT)
  • Бэкенд: http://localhost:3001 (или ваш настроенный BACKEND_PORT)

Чтобы остановить контейнеры:

docker compose down

Ручная настройка

Веб-интерфейс

# Терминал 1: Запуск бэкенда
npm run start:server

# Терминал 2: Запуск фронтенда
npm run start:client

Откройте http://localhost:3000, отсканируйте QR-код с помощью WhatsApp, затем введите номер телефона для отслеживания (например, 491701234567).

Интерфейс командной строки (только WhatsApp)

npm start

Следуйте подсказкам для аутентификации и ввода целевого номера.

Пример вывода:

╔════════════════════════════════════════════════════════════════╗
║ 🟡 Обновление статуса устройства - 09:41:51                    ║
╠════════════════════════════════════════════════════════════════╣
║ JID:        ***********@lid                                    ║
║ Статус:     Ожидание                                           ║
║ RTT:        1104мс                                             ║
║ Среднее (3): 1161мс                                            ║
║ Медиана:    1195мс                                             ║
║ Порог:      1075мс                                             ║
╚════════════════════════════════════════════════════════════════╝
  • 🟢 В сети: Устройство активно используется (RTT ниже порога)
  • 🟡 Ожидание: Устройство бездействует/заблокировано (RTT выше порога)
  • 🔴 Не в сети: Устройство выключено или недоступно (CLIENT ACK не получен)

Как это работает

Трекер отправляет пробные сообщения и измеряет время кругового пути (RTT) для определения активности устройства. Доступны два метода проб:

Методы проб

МетодОписание
Удаление (по умолчанию)Отправляет запрос на «удаление» для несуществующего ID сообщения.
РеакцияОтправляет эмодзи-реакцию на несуществующий ID сообщения.

Логика обнаружения

Время между отправкой пробного сообщения и получением CLIENT ACK (Статус 3) измеряется как RTT. Состояние устройства определяется с помощью динамического порога, вычисляемого как 90% от медианы RTT: значения ниже порога указывают на активное использование, значения выше — на режим ожидания. Измерения сохраняются в истории, а медиана непрерывно обновляется для адаптации к различным сетевым условиям.

Переключение методов проб

В веб-интерфейсе вы можете переключаться между методами проб с помощью выпадающего списка на панели управления. В режиме командной строки по умолчанию используется метод удаления.

Частые проблемы

  • Не подключается к WhatsApp: Удалите папку auth_info_baileys/ и повторно отсканируйте QR-код.

Структура проекта

device-activity-tracker/
├── src/
│   ├── tracker.ts         # Логика анализа RTT для WhatsApp
│   ├── signal-tracker.ts  # Логика анализа RTT для Signal
│   ├── server.ts          # Сервер API бэкенда (обе платформы)
│   └── index.ts           # Интерфейс командной строки
├── client/                # Веб-интерфейс React
└── package.json

Как защитить себя

Наиболее эффективное смягчение — включить «Блокировать сообщения от незнакомых аккаунтов» в WhatsApp в разделе Настройки → Конфиденциальность → Дополнительно.

Эта настройка может снизить способность злоумышленника атаковать пробными реакциями с неизвестных номеров, поскольку WhatsApp блокирует высокочастотные сообщения от неизвестных аккаунтов. Однако WhatsApp не раскрывает, что означает «высокая частота», поэтому это не полностью предотвращает возможность злоумышленника отправлять значительное количество пробных реакций до срабатывания ограничения частоты.

Отключение уведомлений о прочтении помогает с обычными сообщениями, но не защищает от этой конкретной атаки. По состоянию на декабрь 2025 года эта уязвимость остаётся эксплуатируемой в WhatsApp и Signal.

Этические и юридические соображения

⚠️ Только для исследовательских и образовательных целей. Никогда не отслеживайте людей без явного согласия — это может нарушать законы о конфиденциальности. Данные аутентификации (auth_info_baileys/) хранятся локально и ни в коем случае не должны попадать в систему контроля версий.

Цитирование

Основано на исследованиях Gegenhuber и др., Венский университет и SBA Research:

@inproceedings{gegenhuber2024careless,
  title={Careless Whisper: Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengers},
  author={Gegenhuber, Gabriel K. and G{\"u}nther, Maximilian and Maier, Markus and Judmayer, Aljosha and Holzbauer, Florian and Frenzel, Philipp {\'E}. and Ullrich, Johanna},
  year={2024},
  organization={University of Vienna, SBA Research}
}

Лицензия

Лицензия MIT — см. файл LICENSE.

Создано с помощью @whiskeysockets/baileys


Используйте ответственно. Этот инструмент демонстрирует реальные уязвимости безопасности, затрагивающие миллионы пользователей.

Звёздная история

Скачать инструмент