灰色天空风向标
Xboard面板漏洞,可导致所有用户uuid泄漏,目前已有多家机场被大规模扫描。 起因是Xboard开发者只核验了提交的token是否正确,却没判断是否为空,导致没token的时候反而绕过了校验导致订阅可被未授权遍历。此漏洞可导致用户订阅信息泄漏,预计泄漏后将导致市面出现大批免费节点。 另外据传Xboard还存在SQL注入漏洞 订阅漏洞修复方法:https://t.me/buhecha/130
Xboard订阅漏洞修复方法,
文件位置:/app/Http/Middleware/Server.php
方法1(推荐更优雅):见图红色部分,添加图片红色部分到代码中。
方法2(不推荐不优雅):加到中间件内:
加到$request->validate( 前
文件位置:/app/Http/Middleware/Server.php
方法1(推荐更优雅):见图红色部分,添加图片红色部分到代码中。
方法2(不推荐不优雅):加到中间件内:
加到$request->validate( 前
$token = $request->input('token');
if (empty($token)) {
throw new ApiException('token is null',403);
}👍9
灰色天空风向标
Telegram创始人杜罗夫昨天发文表示Telegram将根据有效的法律要求向政府提供用户的IP地址和手机号码。 杜罗夫的被捕促使“电报”改变了其平台规则。昨天他在他自己的Telegram频道上发文称,“电报”修改了服务条款,以防该平台被犯罪分子滥用。 据杜罗夫介绍,通过人工智能和审核团队,“电报”已开始在其搜索结果中隐藏有问题的内容,此举是防止该平台被滥用的措施之一。 目前杜罗夫积极整改“电报”的举措和之前形成鲜明对比,他此前一直无视各国政府的删帖要求,还经常忽略有关提供犯罪嫌疑人信息的请求。
Telegram已向美国执法机构提供用户数据
根据Telegram的新政策,如果被调查的用户被发现违反了平台的服务条款,Telegram将遵守执法机构的请求。Telegram在更新的隐私政策中指出:“如果Telegram收到相关司法当局的有效命令,确认您是涉及违反Telegram服务条款的犯罪活动的嫌疑人,Telegram将对请求进行法律分析,并可能向相关当局披露您的IP地址和电话号码。如果共享了任何数据,Telegram将在季度透明度报告中包含这些情况。”Telegram还宣布,将通过其官方渠道定期发布透明度报告,披露与执法机构共享的数据。
根据Telegram发布最新透明度报告,2024年1月1日至9月30日期间,美国执法机构已被满足请求数量为14,受影响用户数为108。不过,一些数据请求可能发生在Telegram的CEO被捕之前。
根据Telegram的新政策,如果被调查的用户被发现违反了平台的服务条款,Telegram将遵守执法机构的请求。Telegram在更新的隐私政策中指出:“如果Telegram收到相关司法当局的有效命令,确认您是涉及违反Telegram服务条款的犯罪活动的嫌疑人,Telegram将对请求进行法律分析,并可能向相关当局披露您的IP地址和电话号码。如果共享了任何数据,Telegram将在季度透明度报告中包含这些情况。”Telegram还宣布,将通过其官方渠道定期发布透明度报告,披露与执法机构共享的数据。
根据Telegram发布最新透明度报告,2024年1月1日至9月30日期间,美国执法机构已被满足请求数量为14,受影响用户数为108。不过,一些数据请求可能发生在Telegram的CEO被捕之前。
😱12🤔3
国内外执法部门针对Telegram情报调查会用到的一些开放实用的工具
针对Telegram调查取证往往是多方信息综合的,当然主要还是基于多资源部门联合性的取证来的更为有效直接,不过调查取证过程中一些开放公开的服务中取得的信息往往会对案件溯源进展取得意想不到的突破进展。这里总结了一些国内外执法部门针对Telegram情报调查会用到的一些开放实用的工具,分享给大家以供了解。
1、TGStat
https://tgstat.com/search
它提供了一个庞大的Telegram频道和群组目录,用户可以通过多种过滤器进行搜索,涵盖了全球范围内的频道和群组,数量超过196万。此外,TGStat还提供了对Telegram帖子进行搜索的功能,用户可以查看所有Telegram频道和群组中的帖子。还具备监控功能,能够跟踪品牌和名人的提及情况,帮助用户了解相关话题的讨论动态。
2、Lyzem
https://lyzem.com/
一个专门为Telegram和Telegraph平台创建的独立搜索引擎。Lyzem的主要功能是帮助用户搜索Telegram上的频道、群组和机器人,提供一个清晰的界面以便于用户查找和提交信息。
3、Xtea
https://xtea.io/
允许用户搜索 Telegram 上的频道、群组和机器人的工具。
4、TLGRM
https://tlgrm.eu/channels
Telegram频道的目录网站,TLGRM将频道按主题和类型进行分类,用户可以通过关键词搜索特定的频道。TLGRM还允许用户提交他们喜欢的频道,帮助其他用户发现新内容。
5、ReaderGram
https://readergram.com/ReaderGram
是一个专注于Telegram群组和频道的搜索引擎,允许用户通过关键词搜索Telegram群组和频道,有多种搜索选项,使得查找特定内容变得更加高效。用户还可以提交他们喜欢的群组和频道,帮助其他用户发现新内容。
6、Telegram Group
https://www.telegram-group.com/en/
一个专注于Telegram群组和频道的搜索引擎,与ReaderGram功能类似。
7、TelegCrack
https://telegcrack.com/
这是一个专门用于搜索Telegra.ph平台上发布内容的搜索引擎。TelegCrack的主要功能是允许用户通过标题查找Telegra.ph上的所有帖子,迄今为止,该平台已索引超过1500万条帖子。
8、Telemetr
https://telemetr.io/en/catalog/global
Telemetr是一个专注于Telegram频道和群组的分析平台,收录了全球数万个Telegram频道,涵盖了多种类型,如新闻、娱乐、教育等,用户可以根据兴趣进行筛选和查找。还提供详细的频道统计数据,包括订阅人数、增长趋势等,帮助用户了解频道的受欢迎程度和活跃度。
9、IntelX
https://intelx.io/tools?tab=telegram
IntelX提供的一个出色的 Telegram 搜索引擎。
针对Telegram调查取证往往是多方信息综合的,当然主要还是基于多资源部门联合性的取证来的更为有效直接,不过调查取证过程中一些开放公开的服务中取得的信息往往会对案件溯源进展取得意想不到的突破进展。这里总结了一些国内外执法部门针对Telegram情报调查会用到的一些开放实用的工具,分享给大家以供了解。
1、TGStat
https://tgstat.com/search
它提供了一个庞大的Telegram频道和群组目录,用户可以通过多种过滤器进行搜索,涵盖了全球范围内的频道和群组,数量超过196万。此外,TGStat还提供了对Telegram帖子进行搜索的功能,用户可以查看所有Telegram频道和群组中的帖子。还具备监控功能,能够跟踪品牌和名人的提及情况,帮助用户了解相关话题的讨论动态。
2、Lyzem
https://lyzem.com/
一个专门为Telegram和Telegraph平台创建的独立搜索引擎。Lyzem的主要功能是帮助用户搜索Telegram上的频道、群组和机器人,提供一个清晰的界面以便于用户查找和提交信息。
3、Xtea
https://xtea.io/
允许用户搜索 Telegram 上的频道、群组和机器人的工具。
4、TLGRM
https://tlgrm.eu/channels
Telegram频道的目录网站,TLGRM将频道按主题和类型进行分类,用户可以通过关键词搜索特定的频道。TLGRM还允许用户提交他们喜欢的频道,帮助其他用户发现新内容。
5、ReaderGram
https://readergram.com/ReaderGram
是一个专注于Telegram群组和频道的搜索引擎,允许用户通过关键词搜索Telegram群组和频道,有多种搜索选项,使得查找特定内容变得更加高效。用户还可以提交他们喜欢的群组和频道,帮助其他用户发现新内容。
6、Telegram Group
https://www.telegram-group.com/en/
一个专注于Telegram群组和频道的搜索引擎,与ReaderGram功能类似。
7、TelegCrack
https://telegcrack.com/
这是一个专门用于搜索Telegra.ph平台上发布内容的搜索引擎。TelegCrack的主要功能是允许用户通过标题查找Telegra.ph上的所有帖子,迄今为止,该平台已索引超过1500万条帖子。
8、Telemetr
https://telemetr.io/en/catalog/global
Telemetr是一个专注于Telegram频道和群组的分析平台,收录了全球数万个Telegram频道,涵盖了多种类型,如新闻、娱乐、教育等,用户可以根据兴趣进行筛选和查找。还提供详细的频道统计数据,包括订阅人数、增长趋势等,帮助用户了解频道的受欢迎程度和活跃度。
9、IntelX
https://intelx.io/tools?tab=telegram
IntelX提供的一个出色的 Telegram 搜索引擎。
❤6👍3
#机场快讯
机场面板新选择PPanel
继SSPANEL、V2board后,机场翻墙行业于近日又多了一个新的选择。SSPANEL由于年代久远技术栈已经陈旧导致整体代码臃肿,继V2board出现成为行业选择,直到后来V2board开发者被抓停更后,不少优秀的第三方迭代维护分支继续更新开发(Xboard、Xiao版V2board),现在机场主们又多了一个新的选择处于公测阶段的PPanel,更新的技术栈(基于Go、Docker等)、更完善的API扩展使其公测出来就表现出相当优秀的吸引力。
从项目开源情况及官方群中可以了解到,该项目也有上面提到的Xboard、Xiao版V2board开发者参与的身影。
项目官网:https://ppanel.dev
项目Github:https://github.com/perfect-panel
项目群:https://t.me/PPanelChat
机场面板新选择PPanel
继SSPANEL、V2board后,机场翻墙行业于近日又多了一个新的选择。SSPANEL由于年代久远技术栈已经陈旧导致整体代码臃肿,继V2board出现成为行业选择,直到后来V2board开发者被抓停更后,不少优秀的第三方迭代维护分支继续更新开发(Xboard、Xiao版V2board),现在机场主们又多了一个新的选择处于公测阶段的PPanel,更新的技术栈(基于Go、Docker等)、更完善的API扩展使其公测出来就表现出相当优秀的吸引力。
从项目开源情况及官方群中可以了解到,该项目也有上面提到的Xboard、Xiao版V2board开发者参与的身影。
项目官网:https://ppanel.dev
项目Github:https://github.com/perfect-panel
项目群:https://t.me/PPanelChat
👎15👍6🔥2🥰2
Telegram已将数千名用户数据移交给美国执法部门,替代软件已开始活跃
据Telegram公开, 该通讯平台已满足900个美国政府请求,截止到2025年1月7日, 已向执法机构共享了2,253名用户的电话号码或IP地址信息。这一数字较往年有显著增长,大多数请求是在平台2024年9月宣布的用户数据共享政策转变后处理的。
》〉Telegram已向美国执法机构提供用户数据
Exploit论坛中三个月前就有帖子开始讨论其他替代Telegram的即时沟通软件
目前Telegram的流行潜在替代品包括以下这些:
• Discord – 即时消息和 VoIP 平台,支持通过语音和视频通话、短信进行通信,并提供私人对话或社区内公开讨论的选项。
• Jabber – 一个支持即时消息、语音和视频通话、语音消息、桌面共享、会议和状态功能的平台,主要用于直接消息传递。
• Matrix – 一种通过 IP 进行可互操作、分散式实时通信的开放标准。它用于即时消息、VoIP/WebRTC 信令。
• Tox – 点对点消息传递和视频通话协议,旨在提供安全的端到端加密通信,用于直接消息传递。
• Session - 使用端到端加密、消息洋葱路由的平台,允许小组内通信,主要用于直接消息传递。
• Signal – 端到端加密短信、语音和视频通话以及可定制的消失消息,既可用于私人消息传递,也可用于团体和社区。
• Simplex – 一个专为隐私而设计的去中心化消息平台,没有电话号码或用户名等用户标识符,主要用于直接消息传递。
大家可以投票选一下你更认可哪一款
🗳投票链接🔗
据Telegram公开, 该通讯平台已满足900个美国政府请求,截止到2025年1月7日, 已向执法机构共享了2,253名用户的电话号码或IP地址信息。这一数字较往年有显著增长,大多数请求是在平台2024年9月宣布的用户数据共享政策转变后处理的。
》〉Telegram已向美国执法机构提供用户数据
Exploit论坛中三个月前就有帖子开始讨论其他替代Telegram的即时沟通软件
目前Telegram的流行潜在替代品包括以下这些:
• Discord – 即时消息和 VoIP 平台,支持通过语音和视频通话、短信进行通信,并提供私人对话或社区内公开讨论的选项。
• Jabber – 一个支持即时消息、语音和视频通话、语音消息、桌面共享、会议和状态功能的平台,主要用于直接消息传递。
• Matrix – 一种通过 IP 进行可互操作、分散式实时通信的开放标准。它用于即时消息、VoIP/WebRTC 信令。
• Tox – 点对点消息传递和视频通话协议,旨在提供安全的端到端加密通信,用于直接消息传递。
• Session - 使用端到端加密、消息洋葱路由的平台,允许小组内通信,主要用于直接消息传递。
• Signal – 端到端加密短信、语音和视频通话以及可定制的消失消息,既可用于私人消息传递,也可用于团体和社区。
• Simplex – 一个专为隐私而设计的去中心化消息平台,没有电话号码或用户名等用户标识符,主要用于直接消息传递。
大家可以投票选一下你更认可哪一款
🗳投票链接🔗
❤4
灰色天空风向标
Telegram已将数千名用户数据移交给美国执法部门,替代软件已开始活跃 据Telegram公开, 该通讯平台已满足900个美国政府请求,截止到2025年1月7日, 已向执法机构共享了2,253名用户的电话号码或IP地址信息。这一数字较往年有显著增长,大多数请求是在平台2024年9月宣布的用户数据共享政策转变后处理的。 》〉Telegram已向美国执法机构提供用户数据 Exploit论坛中三个月前就有帖子开始讨论其他替代Telegram的即时沟通软件 目前Telegram的流行潜在替代品包括以下这些:…
你倾向的替代Telegram的即时通讯软件
Anonymous Poll
28%
Matrix
6%
Simplex
8%
Session
36%
Signal
7%
Tox
33%
Discord
4%
Jabber
山东省德州市夏津县公安局
近期在圈内又一次掀起讨论,起因是来源一篇VOA的近期文章
VOA独家:一位翻墙软件供应商被“远洋捕捞”和逃亡海外的经历
夏津公安局针对机场圈的抓捕已经不是一次了,22年年开始23年到现在有不少多年经营的机场及支付被夏津县公安局异地抓捕,包括很多流水千万级公司化规模运营的机场,目前打击机场行业是该县公安局主要收入来源。
频道在23年也零星发过一些相关内容
1. https://t.me/buhecha/23
2. https://t.me/buhecha/35
3. https://t.me/buhecha/56
——————
危险提醒机场行业某较为高调的支付(在多个机场面板及转发等群中较为活跃)
——————
其他相关(持续更新)
1. https://telegra.ph/%E5%BD%93%E4%BA%8B%E4%BA%BA%E8%A7%86%E8%A7%92%E5%9B%BE%E4%B9%A6%E9%A6%86%E4%B8%8E%E4%B8%AD%E5%9B%BD%E5%A4%A7%E9%99%86%E7%9A%84%E9%82%A3%E4%BA%9B%E4%BA%8B-05-06
2. https://www.ganwen.nl/?p=1447
3. https://www.youtube.com/watch?v=Dw3ZNFu2JGI&pp=ygUJ55SY5paH5aiB
近期在圈内又一次掀起讨论,起因是来源一篇VOA的近期文章
VOA独家:一位翻墙软件供应商被“远洋捕捞”和逃亡海外的经历
夏津公安局针对机场圈的抓捕已经不是一次了,22年年开始23年到现在有不少多年经营的机场及支付被夏津县公安局异地抓捕,包括很多流水千万级公司化规模运营的机场,目前打击机场行业是该县公安局主要收入来源。
频道在23年也零星发过一些相关内容
1. https://t.me/buhecha/23
2. https://t.me/buhecha/35
3. https://t.me/buhecha/56
——————
危险提醒机场行业某较为高调的支付(在多个机场面板及转发等群中较为活跃)
——————
其他相关(持续更新)
1. https://telegra.ph/%E5%BD%93%E4%BA%8B%E4%BA%BA%E8%A7%86%E8%A7%92%E5%9B%BE%E4%B9%A6%E9%A6%86%E4%B8%8E%E4%B8%AD%E5%9B%BD%E5%A4%A7%E9%99%86%E7%9A%84%E9%82%A3%E4%BA%9B%E4%BA%8B-05-06
2. https://www.ganwen.nl/?p=1447
3. https://www.youtube.com/watch?v=Dw3ZNFu2JGI&pp=ygUJ55SY5paH5aiB
Telegram
灰色天空风向标
2022下半年被抓的多家支付多地已成立专案调查
与2020年番茄支付相似,目前已知多家大型机场被去年年底抓捕的多家支付供出且被统一定性团伙作案将支付与机场关联并案处理。
2022年下半年消失的多家支付,如果机场规模较大且有接入请尽早咨询律师做好相关应对准备。
与2020年番茄支付相似,目前已知多家大型机场被去年年底抓捕的多家支付供出且被统一定性团伙作案将支付与机场关联并案处理。
2022年下半年消失的多家支付,如果机场规模较大且有接入请尽早咨询律师做好相关应对准备。
👍9
Media is too big
VIEW IN TELEGRAM
Clash-Verge-Rev 公网 RCE
https://github.com/bron1e/Clash-Verge-Rev-RCE
使用DNS重绑定+`0.0.0.0`day提升我们的CSRF,从而绕过SOP和PNA限制。
https://github.com/bron1e/Clash-Verge-Rev-RCE
使用DNS重绑定+`0.0.0.0`day提升我们的CSRF,从而绕过SOP和PNA限制。
❤1
近期针对机场的公安侦办新手段
近期某地市公安以公司采购开发票或个人报销开发票的形式联系机场的形式展开调查。
已有机场因此涉案被深入调查
—————补充————
以上办案单位目前案源来自机场测评博客
近期某地市公安以公司采购开发票或个人报销开发票的形式联系机场的形式展开调查。
已有机场因此涉案被深入调查
—————补充————
以上办案单位目前案源来自机场测评博客
掩隐罪的主观明知认定
掩隐罪要求帮助支付结算的嫌疑人在转移的资金时,上游犯罪必须既遂。掩隐罪明知的内容,不仅包括是犯罪行为,还要明知支付结算的资金是上游犯罪的违法所得及其收益,对资金性质明知是掩隐罪区别于帮信罪的特点。在判断犯罪嫌疑人对资金性质明知的程度时,并不要求犯罪嫌疑人确切了解犯罪所得的具体种类和数量,重点是其需明确认识到所涉资金是上游犯罪活动的非法所得。此外,也不要求其对资金获取方式、具体犯罪手段、所触犯的罪名等有详尽了解。其仅需明知该资金均源自上游犯罪的非法所得。
—-其他科普—-
民商事案件中“翻墙证据”的排除与认定
去公安机关做笔录前需要了解的7个问题
公安Telegram取证流程分享
关于近期公安绕过Windows开机密码取证及硬盘加密恢复
数字货币转账只能增加侦办难度,并非一劳永逸
掩隐罪要求帮助支付结算的嫌疑人在转移的资金时,上游犯罪必须既遂。掩隐罪明知的内容,不仅包括是犯罪行为,还要明知支付结算的资金是上游犯罪的违法所得及其收益,对资金性质明知是掩隐罪区别于帮信罪的特点。在判断犯罪嫌疑人对资金性质明知的程度时,并不要求犯罪嫌疑人确切了解犯罪所得的具体种类和数量,重点是其需明确认识到所涉资金是上游犯罪活动的非法所得。此外,也不要求其对资金获取方式、具体犯罪手段、所触犯的罪名等有详尽了解。其仅需明知该资金均源自上游犯罪的非法所得。
—-其他科普—-
民商事案件中“翻墙证据”的排除与认定
去公安机关做笔录前需要了解的7个问题
公安Telegram取证流程分享
关于近期公安绕过Windows开机密码取证及硬盘加密恢复
数字货币转账只能增加侦办难度,并非一劳永逸
Telegram
灰色天空风向标
民商事案件中“翻墙证据”的排除与认定
(1)翻墙证据的取证,使用香港SIM卡,配合iPhone,是移动端设备取证优选,还能直接当庭验证展示域外内容以加强法官心证。
(2)翻墙证据固定形式以公证书为佳,相关SIM卡采购来源、使用方式应于步骤中详尽描述,杜绝对方的质证空间。
(3)若考虑到费用、紧急程度的情况,使用时间戳取证,录像中建议使用MD5值、hash值等单向算法进行固定,目的在于提供有力台阶,便于法庭认定。
(4)PC端取证,VPN信道的来源建议提前筛选,如系大厂,已正常接入商业魔法,可使用…
(1)翻墙证据的取证,使用香港SIM卡,配合iPhone,是移动端设备取证优选,还能直接当庭验证展示域外内容以加强法官心证。
(2)翻墙证据固定形式以公证书为佳,相关SIM卡采购来源、使用方式应于步骤中详尽描述,杜绝对方的质证空间。
(3)若考虑到费用、紧急程度的情况,使用时间戳取证,录像中建议使用MD5值、hash值等单向算法进行固定,目的在于提供有力台阶,便于法庭认定。
(4)PC端取证,VPN信道的来源建议提前筛选,如系大厂,已正常接入商业魔法,可使用…
国外机构整理的资料显示方滨兴投资的积至(海南)信息技术有限公司参与福建江苏等地的省墙建设
(注意:从该文件名以及文件描述显示,该组织及文件有明显的反华倾向,请理性阅读。)
该报告显示2022年积至公司开始在福建开始省级防火墙试点,在厦门、泉州、福州、漳州、宁德多地机房数据中心安装硬件。
出于反诈目的于2023年2月开始在江苏南京开始投入测试,并于2024年3月正式运行。
相关资料:(以下资料为灰色天空风向标频道整理搜集,转载请保留灰色天空风向标频道来源)
1.积至(海南)信息技术有限公司官网
2.有关报道
2.1.互联网服务供应商否认使用中国技术监控用户
2.2.澄迈新增1家院士工作站-新华网
2.3.积至(海南)信息技术申请基于多阶段属性指纹的加密流量分类方法专利,减少加密流量分类的观察等待时间—新浪财经
2.4.积至信息技术申请基于多模态AI语言模型的智能编程辅助方法及系统专利,可显著提升编程效率与代码质量
3.积至公司担任信息内容安全国家工程研究中心理事单位—来自信息内容安全国家工程研究中心官网
4.海南省方滨兴院士工作站在海南生态软件园揭牌—搜狐新闻
5.一种零信任sdn网络中的用户信任度量方法—谷歌学术
(注意:从该文件名以及文件描述显示,该组织及文件有明显的反华倾向,请理性阅读。)
该报告显示2022年积至公司开始在福建开始省级防火墙试点,在厦门、泉州、福州、漳州、宁德多地机房数据中心安装硬件。
出于反诈目的于2023年2月开始在江苏南京开始投入测试,并于2024年3月正式运行。
相关资料:(以下资料为灰色天空风向标频道整理搜集,转载请保留灰色天空风向标频道来源)
1.积至(海南)信息技术有限公司官网
2.有关报道
2.1.互联网服务供应商否认使用中国技术监控用户
2.2.澄迈新增1家院士工作站-新华网
2.3.积至(海南)信息技术申请基于多阶段属性指纹的加密流量分类方法专利,减少加密流量分类的观察等待时间—新浪财经
2.4.积至信息技术申请基于多模态AI语言模型的智能编程辅助方法及系统专利,可显著提升编程效率与代码质量
3.积至公司担任信息内容安全国家工程研究中心理事单位—来自信息内容安全国家工程研究中心官网
4.海南省方滨兴院士工作站在海南生态软件园揭牌—搜狐新闻
5.一种零信任sdn网络中的用户信任度量方法—谷歌学术
❤5❤🔥1