Iyouport
31.4K subscribers
2.07K photos
1.91K videos
494 files
8.56K links
iYouPort(iyp) Ⓐ Foundation
🏴 新项目一期工程:https://iyouport.notion.site/aa93a0b99cb94c81aa3177827785beb2
Download Telegram
2021新书:黑客入侵完整指南 ——

基本不必详细介绍了。您一定知道 “新书” 意味着最新的技术能力,以及,“黑客” 意味着安全防御和行动主义。

是的,它包含这一切。在这里,您完全可以从新手开始,直到精通。
#tools 对人进行调查,开源情报的一个重点。goFindWho是一个搜索平台,导航菜单按姓名、用户名、电子邮件地址和电话号码等类型进行分组查询,也就是使用的开源情报针对人员追踪的标准框架,包括跨平台追踪。当然,结果依旧取决于您的目标人的公开程度有多高,但这个框架是科学的:https://gofindwho.com/
据称被怀疑为中国政府工作的骇客利用一种名为PortDoor的新恶意软件,渗透到一家为俄罗斯海军设计武装潜艇的工程公司的系统中。

骇客使用了专门制作的鱼叉式网络钓鱼电子邮件,引诱该公司的总经理打开一个恶意文件。

攻击者的目标是位于圣彼得堡的红宝石海上工程中央设计局 (RUBIN),这是一家设计俄罗斯大部分核潜艇的国防承包商。

攻击方法是在发给该公司首席执行官 Igor V. Vilnit 的电子邮件中附上了一个武器化RTF文件。攻击者用对自主潜水器的一般描述诱使收件人打开恶意文件。

该RTF文件已被使用RoyalRoad武器化,RoyalRoad是一种用于构建恶意文件的工具,可利用微软方程式编辑器的多个漏洞。

RoyalRoad的使用在过去与多个代表中国政府工作的威胁行为者有关,如Tick、Tonto Team、TA428、Goblin Panda、Rancor、Naikon。

但是,鉴于中国和俄罗斯在下一代常规动力潜艇上很可能进行的合作,如果确认此次攻击来自中国,显然会破坏这些合作关系。

这里对骇客泄露的图纸有一些简要的分析,熟悉武器的朋友可以进一步研究:http://www.hisutton.com/Russian-AUV-of-interest.html

不论如何,这件事足够证明俄罗斯军事承包商的组织安全培训严重不合格。
这篇文章让我们想起此前一些中国朋友告诉我们,“在中国,特朗普的支持者中很多人也是里根的忠实粉丝”。这是个极为敏锐的观察!您能通过这篇文章理解到这点。

尤其有趣的是,今天华人移民中的民主党忠诚支持者抵制特朗普的同时,却很大程度上拒绝讨论里根,您知道这是为什么吗?

请注意这篇文章中暗藏着党派倾向,而两党之间的斗争恰恰是我们不愿关注的部分。您必须了解,特朗普所做的事,是他之前的多任总统或多或少都做过的事 —— 不论是民主党还是共和党总统,*并没有*任何彻底的不同。

📌 推荐纪录片~《两个时代,同一种政治毒品》

https://www.iyouport.org/%e4%b8%a4%e4%b8%aa%e6%97%b6%e4%bb%a3%ef%bc%8c%e5%90%8c%e4%b8%80%e7%a7%8d%e6%94%bf%e6%b2%bb%e6%af%92%e5%93%81/
很多政客和政治评论家就像江湖游医一样,唯一的本事就是给每种病/每种社会愤怒起个名字,这个是a主义、那个是b主义,他们懒得思考人们的愤怒是怎么来的,更不用说解决问题了。

当一大群维基百科上鼎鼎大名的政治学者都在使用同一个概念时,人们就会更加难以意识到这个概念是如何的混沌,甚至虚伪;这个概念的存在只是为了掩盖真正的问题根源。

对民粹主义的误解也在中国十分流行。希望这两篇文章能帮助您摆脱宣传中的误导。

文章的作者是康奈尔大学政治理论教授 Jason Frank。

推荐~ 📌您可能误会了的民粹主义(上) :民粹主义并非问题

#民粹主义 #宣传 #建制
拜登说要从阿富汗撤军,但这是误导性的说法。

拜登欺骗了什么?为什么会这样?

尤其是,这和中国之间的关系是什么?

📌《美国在阿富汗的战争不会结束,因为中国 …》

https://www.iyouport.org/%e7%be%8e%e5%9b%bd%e5%9c%a8%e9%98%bf%e5%af%8c%e6%b1%97%e7%9a%84%e6%88%98%e4%ba%89%e4%b8%8d%e4%bc%9a%e7%bb%93%e6%9d%9f%ef%bc%8c%e5%9b%a0%e4%b8%ba%e4%b8%ad%e5%9b%bd/
行动者需要专业的培训。

暴力镇压越来越普遍,培训可以帮助活动家为这种可能性做好准备;这与人们为体育比赛而进行的训练并无二致。疼痛是不可避免的,而它对思想、身体和心灵的调节,将使胜利成为可能。

而现在许多参加抗议活动的人并不知道有直接行动运动技术这种东西  — — 更不知道胜利取决于对这种技术的理解和善用。这意味着巨大的反抗能量和人才库没有得到充分利用 ……

这里是 “行动主义” 系列第6集,其中涉及的书籍您可以免费下载。

📌 第6集~《反抗运动如何通过培训来增强力量:行动主义(6)》

https://www.iyouport.org/%e5%8f%8d%e6%8a%97%e8%bf%90%e5%8a%a8%e5%a6%82%e4%bd%95%e9%80%9a%e8%bf%87%e5%9f%b9%e8%ae%ad%e6%9d%a5%e5%a2%9e%e5%bc%ba%e5%8a%9b%e9%87%8f%ef%bc%9a%e8%a1%8c%e5%8a%a8%e4%b8%bb%e4%b9%89%ef%bc%886%ef%bc%89/
IPinfo.io 已经发布了他们的官方命令行工具,用Go语言编写。该工具使您能够检索一个IP地址的信息,或批量检索,并有大量的选项可以将结果导出为不同的格式,包括地图。

除此之外,它还提供了一个类似于 “grep" 的工具,可以在您扔给它的任何人类可读文件中找到IP地址。只需要免费账户,您就已经可以每月检索50,000个IP地址的信息了:https://github.com/ipinfo/cli
当谈及当下越来越苛刻和令人毛骨悚然的互联网审查和监视技术时,很多人会引述10年前的阿拉伯之春,以试图说明 “那时候的互联网多好啊,是互联网促成了民主变革”。然而,事实上并非如此。阿拉伯之春的活动家和今天的异议人士们一样,最初也是被这些寡头公司平台封锁的目标。

状况只是愈演愈烈,在技术进步的推动下,互联网专制也随之 “进步”。

拜登新政府的所谓 “国内反恐战争” 意味着监视和审查的大爆发,在其登基同时就引领了一场舆论轰动。此时恰逢阿拉伯之春10周年纪念日,对监视和审查的思考必需从看清历史开始。

我们很早以前就推荐过这本书,讲述这个集中化的互联网的起源 —— 它本身就是一个监视项目,见《互联网究竟是什么?》;这意味着人权运动不该停留在要求 “寡头公司做得更好” 这一肤浅的层面上,而是彻底地去中心化,废除垄断。

这将是拜登时代最引人注目的权力运动之一。

📌《对于许多人来说,阿拉伯之春还没有结束》
https://www.iyouport.org/%e5%af%b9%e4%ba%8e%e8%ae%b8%e5%a4%9a%e4%ba%ba%e6%9d%a5%e8%af%b4%ef%bc%8c%e9%98%bf%e6%8b%89%e4%bc%af%e4%b9%8b%e6%98%a5%e8%bf%98%e6%b2%a1%e6%9c%89%e7%bb%93%e6%9d%9f/
煽动性与民粹主义不是一回事。前者是一个虚假承诺或操纵公民情绪的问题;而后者则是关于宣称代表所谓 “真正的人民” 的主张垄断。

民粹主义者不只是批评精英,也不只是用情绪化的言辞来玩弄人们的偏见。民粹主义者认为,有一个真正的、统一的 “人民”,只有他们才是其合法代表。

对民粹主义的普遍误解导致至少在两个关键方面扭曲了人们对政治现实的理解。

📌下半部分《您可能误会了的民粹主义(2):”真正的公民”

#民粹主义 #宣传 #建制
您可以利用一切机会站起来。这是我们在去年底的对话中讲述的观点之一。这也是为什么必须强调论述需要具备战略性,知识分子需要像活动家一样思考。

寡头公司对 Parler 的封杀应该提醒人们这些寡头单方面的权力有多么惊人,这与您是否喜欢 Parler 完全无关,反垄断活动家就可以利用这一机会进行动员;选举后的推特封锁浪潮应该提醒人们关于所谓的 “国内反恐战争” 为什么值得警惕,反审查活动家应该借助这一机会告知公众,不透明的和高度集中的权力将危害所有人,不论此次被封锁的是左翼还是右翼,那并不重要。

您是否理解BLM并不重要,重要的是您应该从反抗警察暴力的抗议热潮中吸取行动者的勇气和智慧,在您的本土争取正义;这就是为什么我们去年连续发布了一个系列关于对这场抗议活动的分析,警察暴力是全球反抗者最强大的共鸣点,您根本无需理解BLM、无需理解美国的状况,但您肯定理解警察暴力是什么、肯定知道酷刑意味着什么,因为它们就在您身边发生。

被逮捕的人是谁并不重要,您是否认同此人的观点也不重要,重要的是,此人被您所反对的政权所逮捕,这就是您组织起来 “为了人民而战” 的机会。

当您陷入中文报道对纳瓦尔尼内裤的强大关注时,就会错过真正重要的反抗智慧。


俄罗斯的反抗者在今年1月底就演示了 “利用一切机会” 的行动力,活动家们有着令人兴奋的勇气和智慧。

发表此文是为了在所有反抗者中培养国际视野。愿每一次反抗都能得到深化和传播。

📌更新《利用一切机会站起来:来自俄罗斯的两封信》
https://iyouport.substack.com/p/a8c
您是否想要练习道德黑客技能,却不知道在哪里做?本文创建了一个黑客网站列表,您可以在这上面合法地进行道德黑客训练。

📌《推荐一些最好的黑客网站》

https://www.iyouport.org/%e6%8e%a8%e8%8d%90%e4%b8%80%e4%ba%9b%e6%9c%80%e5%a5%bd%e7%9a%84%e9%bb%91%e5%ae%a2%e7%bd%91%e7%ab%99/
如果您被捕,警察会在第一时间破解您的手机,以寻找其中可以操纵您和/或给您定罪的信息。无需质疑,全世界的警察都会这样做。

这就是为什么如何防止警察抢手机,成为了当前最热门的技能之一 —— 尤其是对参加抗议活动的人来说,因为行动者更有可能遭遇强行抢手机的状况。但是在一些国家,比如中国,如果您因为社交媒体帖子而被带到警察局,您也有可能遭遇强行检查手机。虽然不确定。

我们因此发布过 “如何设置安卓手机以防警察”、“如何设置iPhone手机以防警察”,以及多份对警察 “查手机” 的技术分析。

现在,安全公司 KoreLogic 的研究人员 Matt Bergin 开发了一个软件,以帮助您阻止全球最流行的、也是最容易被篡改证据以栽赃一个人的警用移动设备取证工具 Cellebrite:当警察试图破解您的手机时,它会自动擦除一切数据。它在上周的 “2021亚洲黑帽大会” 上展示了它的发明。

这是仅适用于安卓手机的。

虽然现在您无法从Google Play商店或任何其他第三方市场下载它,但您可以从 GitHub获取代码:https://github.com/levlesec/lockup
有资源和精力的人可以使用该代码将其重新打包到一个功能强大的应用程序中。

【注】Cellebrite是以色列数字取证公司,它的客户包括:白俄罗斯、俄罗斯、委内瑞拉、中国、缅甸军政府、土耳其、阿联酋、孟加拉的行刑队,英国、美国、以及德国、丹麦、奥地利、挪威、比利时等很多国家。

🧬 更多内容见:《警察查手机的东西长什么样?—— 从技术角度看移动设备取证》 https://iyouport.substack.com/p/--4f1
不管你同不同意,搜查都会进行。

搜查令通常不限于使警方找到手机的具体信息;相反,搜查令和移动设备取证技术允许警方使用目标手机上的 *任何信息* 来对付所谓的嫌疑人。

📌《新报告揭露警方大量破解锁定的手机以提取其中一切信息》
https://www.iyouport.org/%e6%96%b0%e6%8a%a5%e5%91%8a%e6%8f%ad%e9%9c%b2%e8%ad%a6%e6%96%b9%e5%a4%a7%e9%87%8f%e7%a0%b4%e8%a7%a3%e9%94%81%e5%ae%9a%e7%9a%84%e6%89%8b%e6%9c%ba%e4%bb%a5%e6%8f%90%e5%8f%96%e5%85%b6%e4%b8%ad%e4%b8%80/
⚠️ 这些调查的细节包含在记者获得的一个庞大的警方数据库中:该数据库是私人防务公司 Landasoft (上海蓝灯数据)开发的报告工具的产物,该工具被中国政府用来方便警方对新疆公民的监控。

广泛电子监控的细节,包含数百万条短信、电话记录和联系人名单,同时还有银行记录、电话硬件和用户数据,以及微信监控、电子商务和银行记录的参考资料。

该数据库有52千兆字节,包含近2.5亿行数据。这些数据来自各种应用程序的反馈,其中可确认的大约有十几个应用程序似乎与该数据库有关联。

遍布整个城市的检查站的警察,让人们把手机插进这些来自不同厂家的取证设备。它们会收集手机中的个人数据,包括联系人和短信,还会对照违禁物品清单检查图片、视频、音频文件和文档。

这种监视工具可以显示微信和短信文本信息。然后将提取的数据整合到IJOP中 ……

📌《泄露:中国庞大的警察数据库》
https://www.iyouport.org/%e6%b3%84%e9%9c%b2%ef%bc%9a%e4%b8%ad%e5%9b%bd%e5%ba%9e%e5%a4%a7%e7%9a%84%e8%ad%a6%e5%af%9f%e6%95%b0%e6%8d%ae%e5%ba%93/
戏剧的价值在于让你猜不到结局。行动主义也一样 —— 不要让你的对手能预测到你们的下一步,不要让他们能做到精准打击。

您的行动不只是您和队友的行动,您的成败取决于您对现实状态的撼动力,需要让您的受众真正认识到您的倡导的重要性,这就是信息行动主义,它需要丰富的技巧。

如果我们只是简单地冲上街头进行交通封锁,每个人都知道会发生什么,媒体报道的重点是反抗者能有多大的破坏力,而不是反抗者传递的信息。

如果能有足够的创意,我们就可以设计一些更有效的行动,通过向我们的对手呈现一个两难的局面来建立戏剧性,并随着时间的推移保持对结果的悬念。

📌 第7集《运动如何利用戏剧性抓住公众的想象力:行动主义(7)》

https://www.iyouport.org/%e8%bf%90%e5%8a%a8%e5%a6%82%e4%bd%95%e5%88%a9%e7%94%a8%e6%88%8f%e5%89%a7%e6%80%a7%e6%8a%93%e4%bd%8f%e5%85%ac%e4%bc%97%e7%9a%84%e6%83%b3%e8%b1%a1%e5%8a%9b%ef%bc%9a%e8%a1%8c%e5%8a%a8%e4%b8%bb%e4%b9%89/
侵犯人权的行为不会由单独的个人、单独的机构完成(否则就太好办了),相反,它肯定是由复杂的关系系统所维持的,这些系统相互加强了权力滥用者的作用。

其中一些关系是等级关系或结构性关系,其他的则是非正式的潜在利益关系。这些关系中的每一个对反抗者来说都是潜在的干预点,可以响应不同的战术制定。

在本系列第2集中,我们介绍了战略效能方法论的5个步骤;

本集将开始详细解释每一个步骤该怎么做、需要注意什么,并提供练习题,以帮助您和您的团队进行实践。

本集中的练习是个框架,您可以先从您的私人关系和私人问题入手,因为这是您最熟悉的部分、体验最多、对此的想法最为丰富;借此来演示这套练习的思考方式,之后您就可以更容易地进入公共议题。

📌 第5集《拉动天平,让力量向您倾斜:信息行动主义指南(5)- 战术图谱》
https://www.iyouport.org/%e6%8b%89%e5%8a%a8%e5%a4%a9%e5%b9%b3%ef%bc%8c%e8%ae%a9%e5%8a%9b%e9%87%8f%e5%90%91%e6%82%a8%e5%80%be%e6%96%9c%ef%bc%9a%e4%bf%a1%e6%81%af%e8%a1%8c%e5%8a%a8%e4%b8%bb%e4%b9%89%e6%8c%87%e5%8d%97%ef%bc%885/
Snowden's Box: Trust in the Age of Surveillance
你信任我吗? ——

这可能是个极为艰难的问题。尤其是在当今这个时代。

几年前IYP给活动家推荐安全的技术工具时,有读者留言:"我如何才能知道你推荐的工具不是在钓鱼(间谍软件)?" 我们推荐的是开源自由软件,您可以通过源码看到它们具体在做什么,虽然不是每个人都能读懂源代码 …… 但这个问题本身非常值得思考 - - 关于,我们是什么时候开始 "走散" 的。

这不是小事。

3年前,IYP发布过一份分析:《为什么我们互不信任?》。国家监控使公民之间的关系变得非常脆弱。人们变得小心翼翼,因为持续的压力而疲惫不堪。最终,人们会相互对立。

📌 信任是自由社会中所有合作行动的基础,它是让人们能够敢于冒险和发展同伴关系的基础感觉。它也是民主的根基。而它是如此的脆弱、容易被破坏。大规模的国内间谍系统 - - 就像斯诺登所揭露的那样 - - 对滋养信任和协作的那种深厚的人际关系具有强大的破坏性。

信任是这个世界的粘合剂,是文明与混乱的区别。它让人们在任何形式的合作行动中走到一起,从社会反抗运动到婚姻关系和各种市场。

当一个具有公民意识的社区的成员彼此之间分享信任时,信任是唯一能够遏制国家权力的东西。

这是一本新书,明天我们将发布这本书的中文书评《斯诺登的盒子:在监视时代的信任》(明天就可以打开了);我们认为这本书的议题非常重要,它关系到如今每个人的切身利益和人身安全。于是我们将它作为单独文章呈现,而不是塞入书籍汇总。

您现在可以在这里下载。别忘了明天阅读我们的书评:) https://www.iyouport.org/%e4%b8%ba%e4%bb%80%e4%b9%88%e6%88%91%e4%bb%ac%e4%ba%92%e4%b8%8d%e4%bf%a1%e4%bb%bb%ef%bc%9f/