Iyouport
31.2K subscribers
2.01K photos
1.9K videos
492 files
8.38K links
自由港 新闻包和工具箱
Download Telegram
从 Telegram 揭露您的身份信息可能吗?—— 有中国朋友提起了这个问题。答案是:可能。

最近有中国朋友提到了这样一个问题:揭露 Telegram 用户身份信息是否可能?难度有多大?答案是,可能,而且不难,并不需要高明的入侵;于是,这意味着理论上任何人都可以做到 —— 假设目标人防备不足的话

方法是,开源情报的 "主动式" 方法。

这意味着一个与被识别目标直接接触的机会。

在直接接触中识别 Telegram 用户的最简单方法是联系人交换功能。如果被识别的用户接受了追踪者的联系方式并将其添加到设备的电话簿中,目标的真实电话号码就会自动提供给追踪者。

防备❗️:不要使用您的真实手机号码注册类似 Telegram 这样的IMs ;不要随便接受好友邀请,即便对方的昵称显示为您熟悉的人,您也应该事先与此人通过其他方式进行联系,以确定 Telegram 中这位同名者是否真的是您认识的人

在直接联系的过程中,还可以用多种其他方法进行情报调查,允许追踪者获得有关连接和设备的信息(ip地址、供应商 、位置的区域、计算机型号、操作系统的版本、浏览器等等)。

用户行为的记录(日志)长期以来一直被用于开源情报调查。记录互联网用户涉及与目标的直接互动,在此期间,目标用户将(以某种形式)访问一个外部网络资源,追踪者可以访问该资源的日志。它可以是一个专门被创建的超链接或文件,被打开后会启动收集用户数据的程式。公共领域有大量提供类似功能的服务。

最容易被采用的方法有以下几种。

1、使用超链接来获取 Telegram 用户数据

使用记录器创建一个指向外部网络资源的超链接,引诱目标用户点击,这将保存访问的历史。类似的记录器有:http://canarytokens.org/, https://grabify.link/ , https://iplogger.ru/ , http://ru.itsip.info/spy , https://iknowwhatyoudownload.com/ru/link/ 。所有对创建的链接的点击,包括记录的结果,都会自动保存在选定的记录器标签中。

为了让它看起来不那么可疑,追踪者经常会使用链接缩短服务来掩盖一下。这些服务包括:https://clck.ru/http://bit.do/https://bitly.com/https://www.lnnkin.com/ 及其他,很多。

还有其他掩盖方法。

防备❗️:不要点击任何缩短链接,不管它们是什么。IYP绝不会使用缩短器。并且,在您点击任何超链接之前,请用鼠标悬停在其上 /或 Copy Link 看看它究竟是什么

2、使用文件来获取 Telegram 用户数据

使用这类记录器涉及到在目标打开文件时进行记录。这类记录器包括:http://canarytokens.org/ (允许你生成各种类型的记录文件),以及 https://www.locklizard.com/track-pdf-monitoring/http://www.mailtracking.com/mailtracking/pmdoctrack.asp (只生成PDF文件)。

防备❗️:建议只打开您信任的人发来的文件;再一次重复,请首先确认对方是您认识的那个人 —— 通过其他联系方式确认一下。

3、使用外部网络资源来获取 Telegram 的用户数据

使用一个被认为是合法的高排名域名,来创建内容,用于跟踪,可能是效率最高的。这可以是任何网站。尤其是,使用博客网站,如 https://telegra.ph/https://medium.com/https://teletype.in/ ,在其上创建新闻,以跟踪像素的形式引入记录器。人们对这样的链接几乎毫不怀疑。

还可以有一个更缺德的方法,可以让你快速找到你要找的人的ip地址、时区和浏览器设置。那就是,使用文件托管服务(比如 http://anonymousfiles.io , http://anonfiles.com , http://filedropper.com , http://privatlab.com ),上传一个文件给目标用户下载,任何文件都可以。在下载之后,追踪者写信给服务支持部门,说该文件因误解而侵犯了版权,要求提供下载者的IP地址。支持部门会在2小时至5天内作出公平的回应,回信中会发送详细的用户日志。而且 ,不要忘记,上传到文件托管服务的文件也可以有一个内置的记录器。

防备❗️:如上述。

4、使用功能型机器人获取 Telegram 用户数据

创建一个功能型机器人是以上方法的变体。就算追踪者自己不会编程也没关系,可以简单创建一个功能聊天机器人,模仿某个流行的在线服务或进入一个封闭社区的方式。有一些现成的创建机器人的工具:https://t.me/LivegramBot , https://t.me/Manybothttps://t.me/FleepBot 。根据机器人所宣称的 "功能",它可以给用户提供文本信息、超链接、或可下载文件形式的报告。还有创建自动诱饵机器人的开源构造器,比如:https://github.com/lamer112311/Dnnme2

防备❗️:不要随便使用机器人。不要在与机器人互动的过程中发送任何关于您的身份的信息,不论机器人 "声称" 什么理由。人们总是不难做到警惕一个活人,然而却对机器人格外坦白(包括机器人语音电话),这是严重错误的!

5、登录一对一通话,获取Telegram用户数据

Telegram 还允许你在进行私聊通话时固定对话者的IP地址。这意味着,两个人直接连接并表明他们的真实IP地址。为了确定IP地址,可以使用网络连接监控程序,如 https://www.wireshark.org/ 或类似的程序。

防备❗️:代理,使用代理,养成使用代理的习惯是最好的

此外,当然,还有臭名昭著的点击劫持。这会涉及到专门的软件,通常不是民用的。如您所知,政府能做以上所有这些事。

最后,如您所知,IYP 始终不推荐 Telegram。Telegram唯一有价值的就是它的频道功能 -- 我们正在使用的功能。尤其是,不要使用它来组建敏感的群组!但不知道为什么它的中国用户如此之多。那么,请帮忙传播这个帖子提醒您的朋友关于上述 "防备" 的部分。

#Security #Selfdefence #telegram
如何简单地知道一个缩短链接背后有什么?——

在您点击一个链接之前,您是否习惯于先把光标停放在它上面,看看它到底通向哪里?您最好已经养成了这个习惯,因为这非常重要。但一般来说,被缩短的链接不会告诉您关于它的任何信息。同时,在社交媒体上,短链接导致进入攻击者的魔掌的频率是正常链接的两倍。见上文。

🔗 Unshorten.link - 是一项将短链接解密为完整地址的服务。该工具不仅显示实际的目的地地址,而且还提供URL安全性的分析。

基于 Chromium 的浏览器可以使用一个扩展。一旦安装了它,每次您不小心或故意点击一个缩短的链接时,就会自动重定向到一个链接扩展页面。这很重要,避免手滑误操作


🧬 https://chrome.google.com/webstore/detail/unshortenlink/gbobdaaeaihkghbokihkofcbndhmbdpd/related

🧬更多:https://t.me/iyouport/10429

#tools #Shortenlinks #Selfdefence #tips
转帖 ——

对于目前作为舆论热点中的2个事,我来说说。

1、关于按钮。核按钮绝对不可能被轻易使用,因为那意味着普京将不得不取消他 对乌克兰领土、资源、出海口和其他战利品的霸占计划,Z正是为这些资源而发动战争的,而不是为其他任何东西。对其他地域的打击更有可能,但也是非常短视的。核按钮不会带来任何胜利,只有带来死亡。

无论怎样,如果你向核讹诈低头,就是在接受它作为一种“有效的”任意行动手段的地位。那就没有尽头了。这就是为什么不能放任普京的九头蛇。重要的是与整个世界联合起来一起结束它。这里所说的”全世界" 当然包括俄罗斯人自己,他们的利益是尽快摆脱克里姆林宫的那群魔鬼。

未来的混蛋应该接受关于过去的混蛋是如何下场的实物教训。目前很多人要求立即与种族灭绝和万人坑的制造者谈判的情绪是可以理解的。大家都希望战争立即结束,但是不要将和平与自杀混为一谈,不要将和平主义与愚蠢混为一谈。

2、关于动员。克里姆林宫的将军们喜欢用他们大量的可消耗的人口来淹没敌人。但请注意,那些穷得接近饿死想要用命换面包的人都已经上了战场了,而且其中很多人已经被横着运回来了。因此现在只剩下完全无心和无准备的公民被作为 “动员” 目标,他们将被大规模地杀害。俄罗斯的父母们早已注意到:数十万具棺材正在路上。这就是昨晚至少840人被逮捕的大规模反战抗议的背景。

我想提醒一下,俄罗斯的人口结构是负面的:每个育龄妇女有1.5个孩子,而社会的繁衍需要2.1个。这是一个判决;从字面意义上讲是灭亡。普京要派谁去打仗?谁受到了动员的威胁?是俄罗斯联邦留下的最有价值的东西 —— 那些有生产力的年轻人。所以,普京的动员决定是对“俄罗斯帝国”棺材上的另一个新钉子。

你还担心什么?

#Russia #Ukraine
This media is not supported in your browser
VIEW IN TELEGRAM
关于这个卑鄙无底线的勒索软件即服务 LockBit 集团,终于有一点好消息了:他们最新的加密工具的构建器,包括解密器,在网上被泄露了。要么是他们被黑了,要么是他们内部心怀不满的合作开发者泄露了老底儿作为报复。无论怎样,这是个对坏蛋具有挑战性的时代。

但必须说,看坏人栽跟头不是故事的全部。因为,这场泄露意味着,现在每个人都可以使用 LockBit 的构建器进行攻击。攻击任何人。还记得曾经被泄露源代码的 Conti 和 Babuk 吗?

#Ransomware #Leaks
Signal和Tor协助伊朗的抗议者 ——

Signal 在其功能中引入了TLS代理,以帮助伊朗抗议者规避网络封锁。现在Signal的安卓应用中已经支持这种连接方式。

与标准的HTTP代理不同,Signal TLS代理的连接看起来就像合法的网络流量。审查者看不到用户正在使用代理。

为每个代理提供有效的TLS证书,使审查员更难以对流量进行指纹识别。

Signal 敦促组织和个人大规模运行 Signal TLS代理服务器以支持起义。

Tor项目的论坛上留下了关于如何规避可能的封锁的说明,包括移动和桌面操作系统。

该项目鼓励积极地帮助反叛者建立网络,以规避审查制度并协调其行动。

#Iran #protest
Tranquility Reader 是火狐浏览器的一个扩展,可以提高网络文章的可读性。

Tranquility将不必要的元素从网页中移除,如广告、图像、社交媒体分享小工具、和其他干扰性因素。

NoScript兼容;
允许将内容保存在本地,以便以后离线阅读;
能够导出/导入离线内容;
能够定制默认字体、字体大小、字体颜色、背景颜色等等。

🧬 https://github.com/ushnisha/tranquility-reader-webextensions

附加组件: https://addons.mozilla.org/en-US/firefox/addon/tranquility-1/
This media is not supported in your browser
VIEW IN TELEGRAM
新的反政府抗议活动正在首都德黑兰进行,尽管互联网被封锁,但仍有大量示威者。

#Iran #protest
This media is not supported in your browser
VIEW IN TELEGRAM
亲政府的巴斯基民兵成员用突击步枪向示威者射击。根据一份非政府组织的报告,有超过50名示威者被杀,由于互联网中断,这一数字很可能被低估了。

#Iran #protest
This media is not supported in your browser
VIEW IN TELEGRAM
抗议者控制了伊朗西北部的奥什诺维耶市的大部分地区。

#Iran #protest
This media is not supported in your browser
VIEW IN TELEGRAM
奥什诺维耶市的大多数抗议者都遮住了脸。最近几天来,关于如何快速用T恤衫遮住脸的教程一直在流传。

🧬如果您错过了这份为匿名而穿衣的教程《如何启动黑群 (Black bloc):从准备到行动:直接行动指南

#Iran #protest
Recon 是一个专门针对卖家和市场的暗网搜索引擎。

通过输入您所知的昵称或PGP公钥以找到您要找的供应商或个人。

该数据库包含约3万名各种服务的卖家。

🧬 http://recon222tttn4ob7ujdhbn3s4gjre7netvzybuvbq2bcqwltkiqinhad.onion/

#Tor #tools
This media is not supported in your browser
VIEW IN TELEGRAM
尽管由于血腥镇压和互联网被封锁,抗议活动的强度有所下降,但今晚德黑兰和伊朗的多个城市仍在坚持抵抗。
目前已经至少有57名抗议者被杀害。

#Iran #protest
This media is not supported in your browser
VIEW IN TELEGRAM
斯里兰卡警察使用水炮和催泪瓦斯驱散反对政府、反对生活条件恶化和物价暴涨的示威者。自7月起义以来,新总统一直在镇压所有抗议活动。

🧬 在这里看到《我们这个时代,革命的局限性:斯里兰卡起义的经验教训

#SriLanka #CostofLiving #Protest #Revolution
Virtual FIDO 是一个实现 FIDO2/U2F 协议的虚拟USB设备(如YubiKey)以支持2FA和WebAuthN。

▫️Virtual FIDO 通过本地TCP创建一个USB/IP服务器来连接虚拟USB设备。

▫️这个USB设备然后模拟USB/CTAP协议,为主机提供U2F/FIDO服务。

🧬 https://github.com/bulwarkid/virtual-fido

#tools #2FA
转帖 ——

图 1)由于能源价格上涨,生产钢铁、化肥和其他原材料的欧洲公司正在将其业务转移到美国。因此,美国是欧洲战争和经济危机的受益者。这些统计图表此前已经贴过了。

图 2)对于所谓的特别行动的其他成功:2021年12月,支持加入北约的乌克兰人的比例是48%,支持加入欧盟是58%。2022年8月,这一数字分别为79%和92%。同时,91%的乌克兰人不想离开乌克兰,即使他们可以无条件获得美国或欧盟公民身份。2020年10月,这一数字为69%。这是科学的:当你告诉人们他们并不存在、他们所拥有的是某种虚构的东西时,你就会面临反弹的风险 —— 国家主义民族主义的振奋。部落的牙齿只有在你想要消灭部落的时候才会出现。

图 3)Lenta责备Sting对抗议征兵动员的俄罗斯人表示支持,称 “他们(那些人)一直坐着不说话,但当战争触及他们个人时,他们才开始行动了。所以他们并不关心乌克兰人的死活。他们只关心自己的死活”。

这是个愚蠢的说法。首先,每个人对直接影响到他们自己的事务的事情更敏锐,这是很自然的(否则你想想,当也门遭受轰炸时你感觉怎么样?); 第二,更重要的是,人们“为什么”出去抗议并不重要。重要的是,船在摇晃。中国自由派异议也经常在这个问题上表现得很不成熟和不专业,缺乏推风的意识和横向联合能力。

Sting是个没什么脑子也没什么想法的人,而那些骂他的人也都是些心智幼稚之人,他们理解关于 "好俄罗斯人” 的笑话,但是他们不明白 "好俄罗斯人” 是一种需要培养的资源。

视频 4)这个录像的笑点来自于发生在俄罗斯联邦的动员视频。

鉴于普京正在贫困的内陆地区搜集炮灰,你看到的是一群醉醺醺的乞丐正走向屠宰场。这种场面毫无乐趣可言。受骗的可怜人,沦落到野兽般的境地,被从洞里和沼泽里征召出来,为克里姆林宫的一帮盗贼和法西斯分子而死。

他们不是军队,也不是士兵,而是某人的父亲、兄弟、丈夫;对于统治者来说是可消耗的穷鬼,他们的生命一文不值,徒劳无功。对于知识分子来说,这一切看起来都很粗鲁,不符合审美,因此不会引起同情。这本身就暴露了阶级面貌和阶级态度。

真正令人厌恶的不是那些在脏兮兮的公共汽车上拿着一瓶伏特加的自杀式炸弹袭击者,而是那些坐在波罗的海办事处里的无情的欧洲官僚,他们不允许逃离动员的人进入他们的国家。他们完全无视这一事实:逃离的人越多,进入乌克兰的疯子就越少,对乌克兰人造成的伤害就越小…… 他们不关心这些,他们只关心自己的姿态够不够帅。

#Russia #Ukraine #Conscription #Exile