
Отслеживайте GPS-местоположение смартфона или ПК пользователя, делайте снимок цели, а также получайте IP-адрес и информацию об устройстве.
Этот проект представляет собой инструмент для исследований и повышения осведомленности в области безопасности, предназначенный для демонстрации того, как современные веб-браузеры могут раскрывать данные о местоположении, доступ к камере, IP-адрес и информацию об устройстве, когда пользователи явно предоставляют разрешения.
Инструмент обслуживает контролируемую веб-страницу, которая включает легитимный контент в демонстрационных целях. Когда пользователь добровольно разрешает разрешения браузера, приложение собирает доступные метаданные, такие как координаты GPS, IP-информацию, данные об устройстве и изображение с камеры, подчёркивая, как социальная инженерия и неправильное использование разрешений могут привести к непреднамеренному раскрытию данных.
Этот проект предназначен исключительно для обучения безопасности, повышения осведомленности и авторизованного тестирования, помогая разработчикам, специалистам по тестированию на проникновение и пользователям лучше понять риски разрешений браузера и улучшить гигиену конфиденциальности.
[!IMPORTANT] Доказательство концепции — только для образовательных целей
Этот проект демонстрирует, как вредоносные веб-сайты могут собирать данные о местоположении, доступ к камере, IP-адреса и информацию об устройстве, когда пользователи предоставляют разрешения браузера. Он предназначен для повышения осведомлённости о рисках конфиденциальности и подчёркивает, почему пользователям следует избегать перехода по ненадёжным ссылкам или одобрения ненужных разрешений.
[!CAUTION] Только этическое и авторизованное использование
Хотя этот инструмент иллюстрирует реальные методы атакующих, он должен использоваться строго для обучения, исследований безопасности и авторизованного тестирования на проникновение. Любое использование без явного разрешения затронутых сторон настоятельно не рекомендуется.
+ Он автоматически получит IP-адрес и информацию об устройстве
! Если разрешение на местоположение предоставлено, он получит точное местоположение цели.
! Если разрешение на камеру предоставлено, он будет непрерывно захватывать изображения с фронтальной камеры.
- Не будет работать на ноутбуках или телефонах без GPS или камеры,
# браузерах, блокирующих JavaScript,
# или если цель подменяет GPS-местоположение.
# или если цель использует VPN или подменяет IP
- Некоторые браузеры автоматически блокируют разрешения на местоположение и камеру (например, Brave, Safari и т.д.)
+ Точность местоположения будет выше, если использовать это на смартфоне.
- Географическое расположение на основе IP-адреса НЕ является точным,
# Не предоставляет местоположение цели.
# Вместо этого он предоставляет приблизительное местоположение интернет-провайдера (ISP)
+ GPS получает почти точное местоположение, так как использует координаты долготы и широты.
@@ После предоставления разрешения на местоположение @@
# Точная информация о местоположении получается в пределах 20–30 метров от местоположения пользователя.
# (это почти точное местоположение)
git clone https://github.com/spyboy-productions/r4ven.git
cd r4ven
pip3 install -r requirements.txt
python3 r4ven.py
ПРИМЕЧАНИЕ: Если вы не собираетесь использовать localhost
index.html и замените "http://127.0.0.1:8000/image" на URL, который вы хотите использовать.ИЛИ
Пожалуйста, используйте флаг -t, чтобы выбрать другой URL.
Используйте следующую команду, чтобы сделать r4ven исполняемым:
chmod +x r4ven.py
python3 r4ven.py [-t target]
python3 r4ven.py [-p port]
python3 r4ven.py [-t target] [-p port]
Пример: python3 r4ven.py -t https://example.com/r4ven/images -p 8000
Введите URL вашего вебхука Discord (настройте канал на вашем сервере Discord с интеграцией вебхука)
https://support.discord.com/hc/en-us/articles/228383668-Intro-to-Webhooks
если у вас нет аккаунта Discord и сервера, создайте — это бесплатно.
📍 Информация об отслеживании будет отправлена в ваш канал вебхука Discord.
index.html и замените src в iframe. (Примечание: не каждый сайт поддерживает iframe)⭓ Другие команды для переадресации портов:
TryCloudflare: cloudflared tunnel --url http://localhost:8000
Tunnelmole: tmole 8000
Ngrok: ngrok http 8000
Ssh: ssh -R 80:localhost:8000 ssh.localhost.run
Serveo: ssh -R 80:localhost:8000 serveo.net
- Убедитесь, что вы выполнили переадресацию порта, иначе это не будет работать в браузере смартфона
Вклад и запросы функций приветствуются. Если вы столкнулись с какими-либо проблемами или у вас есть идеи по улучшению, не стесняйтесь открывать issue или отправлять pull request.