TGViewer
Channel Public Channel
Чекист 42

Чекист 42

@chekist42

Subscribers
3.45K
Photos
118
Videos
5
Links
184

Showing posts older than #457 · Back to latest

Older Posts 17 shown
Post #456 2.02K
Чекист 42 интересную информацию в macOS можно найти командой sudo /usr/libexec/PlistBuddy -c "Print" /Library/Preferences/com.apple.wifi.known-networks.plist можно увидеть когда wifi сеть была добавлена, когда вы последний раз присоединялись, как она была добавлена…
продолжаю рубрику:
~/Library/Application Support/Knowledge/knowledgeC.db

хранит информацию о том какое приложение когда было запущено и когда закрыто когда было в фокусе и когда пропало из него. у меня первая запись - начало августа, предположительно каждый месяц начинается заново (или хранится примерно две недели)

командой
DB=~/Library/Application\ Support/Knowledge/knowledgeC.db
sqlite3 -header -csv "$DB" "
SELECT ZVALUESTRING AS app,
datetime(ZSTARTDATE + 978307200, 'unixepoch', 'localtime') AS start,
datetime(ZENDDATE + 978307200, 'unixepoch', 'localtime') AS end,
CAST(ZENDDATE - ZSTARTDATE AS INT) AS sec
FROM ZOBJECT
WHERE ZSTREAMNAME = '/app/usage'
ORDER BY ZSTARTDATE;" > ~/Desktop/app_usage.csv

можно экспортировать в csv для дальнейшего просмотра

также есть другие таблицы, но они не настолько интересные

UPD:
важное уточнение - речь идет о фокусе приложения. то есть, вот вы пробыли в Tor 20 минут, затем в Telegram 10 секунд, и так далее.
в любой промежуток за как минимум 2 недели можно проверить какое приложение было основным в определенный момент.
Post #455 1.94K
есть такое поле is_from_offline, которое есть на каждом сообщении

вообще, оно предназначено для ботов. если сообщение было запланировано боту, то он может это узнать.
если вы запланируете сообщение юзеру, ему на сессию прилетит значение false, даже если сообщение было запланировано.

однако, стоит подключить бизнес бота, и в сессию бота придет настоящий статус сообщения.

таким образом через бизнес бота можно узнать, было ли сообщение запланировано.

я думаю что это ошибка, написал в тг, посмотрим исправят ли
Post #452 2.39K
m29560-pure.cl10.4 KB module_29560.c17.2 KB prbin.py1.7 KB
кто этот метамаск писал, что у него 847 000 хешей в секунду на 4090? (источник)

прикрепляю кастомный модуль privatebin для hashcat и скрипт для генерации хеша, скорость будет примерно в 10 раз меньше чем у метамаска

будьте осторожны, убирайте экранирующие бэкслеши из json в браузере

кто в танке - откройте страницу запросов когда открываете пасту - поймете какие значения куда вставлять

код написал claude
Post #451 2.12K
Чекист 42 владелец крупного бизнес бота savemod собирающего все личные чаты пользователей для сохранения удаленных сообщений и не только, через swiftgram пишет разработчику одного из крупнейших юзерботов heroku в котором он нашел бэкдор собирающий данные пользователей…
увидел ответ про юзерботов и savemod, что "сервера не резиновые"

1. вашу сессию оценили в 25 рублей, мол лучше 200 за подписку получить. конечно, это не совсем так, сессии реальных людей из снг стоят дороже. во-вторых очевидно продавать в открытую сессии проекту будет не очень хорошей идеей. (хотя Telega все равно пользоваться продолжали после раскрытия)

2. замечу, что вы едва ли узнаете будет ли с вашего юзербота выполнен кастомный запрос. далеко не все запросы рассылают ответы по остальным сессиям, например вот, если вы выполните поиск, ответ придет только на сессию которая выполнила запрос. или если вы разово перейдете по номеру - тоже (ну вроде).
интересно, что будет если с условных 20000 аккаунтов проверять по 5 номерам в день? это практически незаметно для всех кроме разрабов тг (и то сомнительно). и вот что еще интересно, наверняка все юзерботы висят на разных прокси. как это вообще искать-вычислять? учитывая сколько в телеграм ботоферм - никак. а тут еще и не маскируется под официальные клиенты, потенциально идеальная ботоферма!

3. "место не резиновое". у телеги кстати как видите резиновое. я бы на месте владельца проекта купил хардов на миллион-два-пять и пихал туда все переписки. а история на сервере бы хранилась действительно 2 недели. в крайнем случае можно сохранять метаданные, отличная основа для будущего пробив проекта если вдруг с этим что-то случится (ну или возвращаемся к случаю с Telega - просто совмещать)
а там еще технологии будущего появятся и можно будет локальной нейронкой копаться в этом болоте переписок.
но кто знает, может быть он уже так делает?

ANOM тоже несколько лет исправно работал, устройства продавались, наверное и подписка была, а потом оказалось что это ханипот.

в принципе - странное решение доверять доступ к аккаунту и/или переписки ради удобства. человек удалил сообщение - значит наверное не хочет чтобы оно оставалось в вашем чате. с теми умниками что решают сохранять удаленные переписки мне кажется лучшее вообще не общаться.

насчет способа выяснить есть ли у пользователя бизнес бот я подумаю...

впрочем, конечно все может быть хорошо, и владелец действительно за деньги просто помогает сохранять удаленные сообщения которые исправно удаляет, в качестве ботофермы сессии не использует.

даже не пытайтесь узнать его прошлое =)
(спойлер - запросом к чатжпт "владелец savemod прошлое" не обойтись)
Post #450 2.09K
в 2022 году осенью Odysee заблокировала RT France и Sputnik France на территории ЕС по просьбе французского министра-делегата по телекоммуникациям.

недавно я также заметил что недоступен AI кавер ludomusic на песню "день победы" по просьбе правообладателей.

Odysee это "децентрализованная" платформа на блокчейне LBRY.

хорошо написал один канал:

"Частично децентрализованные сервисы".
"На половину девственница"
Post #449 5.74K
интересную информацию в macOS можно найти командой
sudo /usr/libexec/PlistBuddy -c "Print" /Library/Preferences/com.apple.wifi.known-networks.plist

можно увидеть когда wifi сеть была добавлена, когда вы последний раз присоединялись, как она была добавлена, например Cloud Sync означает что с айфона подтянулась.
ip адрес роутера, список всех bssid, в общем много информации.

с 31 декабря 2025 также дописывается локация сетей (возможно вышло обновление тогда, или как-то криво чистится за год), но вообще локацию можно узнать сделав поиск по BSSID роутера.

кстати, будьте осторожны в этом моменте, потому что вы ставите на себе "мишень" когда ищете через публичные API. например, я стал реверсить инструмент для поиска через google - оказалось что он передает одно специфичное устройство, и другие уникальные признаки, которые позволят google связать всех кто ищет локацию сетей нелегитимно.
Post #447 2.54K
пока в Android настройках разработчика можно настроить лишь лимит на загрузку из нескольких значений,

на iOS это гораздо гибче (все значения со скриншота можно поменять).

зачем нужно - дополнительный фактор безопасности. как выкачать терабайты контента с устройства, если его пропускная способность всего несколько килобайт в секунду?

злоумышеннику придется закрепляться глубже чем в приложении, что гораздо сложнее.

кстати, при 100% дропе пакетов даже к wifi не удается подключиться, а устройства в локаторе теряются.
Post #446 2.64K
hook.js2.1 KB
хук из репозитория для Android у меня не работал, поэтому прикрепляю работающий у меня

сначала получаю адрес через команду:
objdump -T libtmessages.49.so | grep -i "getauthkey"
0000000000da0350 g DF .text 0000000000000138 _ZN10Datacenter10getAuthKeyE14ConnectionTypebPli

подчеркнутое значение вписывается в хуке к mod.base.add

https://t.me/chekist42/442
Post #445 12.3K
вкратце - я не знал что сайты за cloudflare передают ключи шифрования самому cloudflare

ну что в любом случае весь трафик виден cloudflare до сайтов за ним

это полностью перевернуло мою картину

🤷‍♂🤷‍♂🤷‍♂
Post #444 2.94K
как понять чей экспорт чата Telegram Desktop :

можно посмотреть на имена людей в нем - если пользователь добавил кого-то в контакты, будет передано имя из контактов

если вы ставили реакцию в чате, в экспорте она будет выделена синим цветом. достаточно посмотреть список ставивших реакции на таких сообщениях и найти пересечения.

несмотря на то что в отображении видно лишь первую букву имени, в исходниках html имя сохранено целиком. также передается цвет аватарки что поможет сузить круг:
https://t.me/chekist42/94

возможно есть и другие зацепки по типу сообщений о вступлении в чат, важно понимать что как кажется на первый взгляд публичный экспорт может указать на ваш аккаунт.
Telegram Чекист 42 Доделал небольшой инструмент для сужения круга по цвету аккаунта. Функционал: По id получение цвета на разных клиентах. Просмотр списка цветов на нескольких клиентах (Telegram X, Telegram Deskop, macOS native, iOS) Фильтрация списка id по цвету Все клиенты…
Post #443 2.7K
в MacOS гибкая система паролей для доступа к диску

ознакомьтесь с cli утилитой fdesetup
- например, можно создать несколько пользователей и каждый из них своим паролем сможет расшифровать диск
- можно создать длинный ключ восстановления который сработает независимо от паролей пользователей.

почему это важно:
менять регулярно пароль в MacOS не страшно. можно создать второй аккаунт администратора и передать пароль от него, допустим, адвокату. даже если забудете основной - не потеряете доступ.

сейчас я думаю насчет реализации автоматической смены пароля при входе - чтобы я вводил пароль от Mac из приложения 2FA на GrapheneOS (HOTP)- даже если получится подсмотреть как я ввожу пароль, он уже будет неактивен для следующей разблокировки.

предположим, вы разблокируете свой macbook в кафе и находитесь под камерами которые записали ваши нажатия по клавиатуре, в 99% процентов случаев macbook можно забрать в разблокированном состоянии, если вы не реализовали схему с выключением, например, через акселерометр. еще в 99% его можно разблокировать по тому паролю что вы ввели (нужно ли говорить что в данном случае touch id ненадежный метод).

мои идеи по этому поводу закрывают обе проблемы.

чтобы исправить окно с вводом пароля (например вы готовы ввести пароль, увидели его, но у вас тут же изымают ноутбук и готовятся доставать пароль из вашей памяти - при выполнении шортката добавьте смену пароля, в таком случае ваше устройство поменяет пароль и выключится, и его придется запрашивать заново)

как уже говорил, я бы поставил очень много на физическую безопасность, акселерометр отличный фактор, но не единственный. подумайте тоже что изменится в момент когда вас "ограничат в свободе". это могут быть очки с камерами которые сразу спровоцируют сорвать их с вас, это может быть что-то другое.
Post #442 2.51K
https://github.com/tomer8007/mtproto-dissector

очень крутой и довольно полезный инструмент - позволяет через auth_key расшифровать трафик MTProto и красиво отобразить его в Wireshark.

популярные клиенты создают временный ключ на каждое открытие, который можно извлечь из ОЗУ различными способами.
GitHub GitHub - tomer8007/mtproto-dissector: Wireshark plugin for dissecting the Telegram protocol Wireshark plugin for dissecting the Telegram protocol - tomer8007/mtproto-dissector
Post #441 2.37K
PFS в pyrogram, telethon, а соответственно в юзерботах не работает.
это значит что если ваш трафик был записан, а затем был получен доступ к auth_key, весь этот трафик расшифровывается.
учитывая что auth_key постоянный на всю сессию, покажу простой пример:

вы используете pyrogram/юзербот целый год, и весь год ваш провайдер записывает трафик. затем даже если вы дропните сессию pyrogram, файл с auth_key скорее всего останется. через него можно будет расшифровать весь ваш трафик.

запуская юзербот на стороннем сервере вы должны понимать что даете серверу полный доступ к своему аккаунту потому что передаете auth_key
Post #440 3.06K
тем кто не доверяет Telegram:

допустим вы решили использовать прокси Tor для подключения в telegram desktop
когда вы откроете телеграм впервые, прокси настроен не будет, уйдет запрос с вашего айпи, телеграм уже забиндит tempauthkey, с которым получит qr код. если вы после этого установите прокси, для telegram будет тривиально связать ip за двумя tempauthkey. чтобы сменить tempauthkey придется переоткрыть приложение, ну и цепочку тоже надо будет сменить перед повторным открытием.

на телефонах телеграм постоянно работает в фоне. учтите, что если вы выключите VPN, он тут же подхватит ваш IP. допустим, фоновая синхронизация отключена - но телеграм самостоятельно расшифровывает пуш уведомления, так что он будет вероятно слать какие-то запросы каждый раз когда вам приходит уведомление.

долгое время в нативной версии для macos была сломана работа прокси - запросы могли пойти просто мимо него с вашего основного айпи.

мне кажется самый анонимный вариант - сидеть через веб версию в Tor браузере:
1. шифруется ваш auth_key_id, потому что все пакеты идут через wss
2. маскируется ваша платформа с которой вы выходите (вместо этого передается юзерагент)
3. гарантированно скрывается ip
4. есть браузерная песочница которую надо сломать чтобы добраться до вашего хоста

из минусов - непонятно входить в аккаунт. но можно и через chromium/vanadium + tor, чтобы была поддержка пасскеев.
Post #439 2.95K
veracrypt читает только первый мегабайт от keyfile о чем сказано в их документации.
https://veracrypt.io/en/Keyfiles.html

плюсы - там используется не просто хеш файла, а самописная схема чтения в которой задействован пароль. иными словами нельзя заранее вычислить значение от keyfile и использовать его при бруте контейнера с разными паролями.

думаю если использовать 3 случайные файла из разных мест системы сбрутить будет невозможно даже если у вас легкий пароль.

я думал в качестве keyfile использовать какое-нибудь видео размером в несколько гигабайт, чтобы было невыгодно переносить такие файлы. как видите, заблуждался.

как минимум в macos сохраняется access time файла - при каждом монтировании оно будет обновляться. увидеть его можно через команду stat -f "%Sa" file (для тех кто решил что хранить keyfile в папке анапа 2007 отличная идея)
veracrypt.io VeraCrypt - Free Open source disk encryption with strong security for the Paranoid VeraCrypt is free open-source disk encryption software for Windows, Mac OS X and Linux. In case an attacker forces you to reveal the password, VeraCrypt provides plausible deniability. In contrast to file encryption, data encryption performed by VeraCrypt…
Post #438 3.54K
владелец крупного бизнес бота savemod собирающего все личные чаты пользователей для сохранения удаленных сообщений и не только, через swiftgram пишет разработчику одного из крупнейших юзерботов heroku в котором он нашел бэкдор собирающий данные пользователей и дающий возможность получить полный контроль над аккаунтом,

тот предлагает первому показать сурсы (как будто это что-то докажет?)

приехали

поясню:
- владелец крупного бизнес бота хранит у вас свои переписки, вы ему их доверяете
- swiftgram сливает ваш аккаунт с айпишником на свои сервера, а также id ваших собеседников
- владелец юзербота оставил бэкдор чтобы тоже собирать айдишники и иметь возможность подсунуть левый код нужным пользователям

в этой истории не хватает одной красивой детали - нужно чтобы разраб heroku сидел через nekogram, который сливал номера телефонов своих юзеров
ну или чтобы они через telega созвонились (увы проект закрылся)
Post #437 7.39K
1-click Telegram для Android

спасибо за предложенные 100$, но пост для канала мне сердцу дороже

@durov

если вы нажмете на эту ссылку на текущей версии Telegram для Android, да и на предыдущих, у вас откроется miniapp безо всяких предупреждений. сейчас попробую расписать проблему:

помните я писал про уязвимость с прокси? забудьте.
здесь утекает вся инфа webview браузера, user-agent например, ip, разрешение экрана, можно js любой встроить и выполнить (например собрать отпечаток). человек просто жмет на юзернейм, и вся инфа утекает.
но также это не простой логер данных браузера:

кто не знал, в miniapp встроена авторизация telegram. можно настроить сервер таким образом что человек просто нажмет на ссылку или юзернейм допустим в канале и у вас появится информация о его аккаунте, о его айпи, юзер агенте, ну и других метаданных, подробнее смотрите на сайте тг что доступно миниаппам.

бонусом - фишинг поддержка телеграм может отправлять безобидные ссылки https://telegram.org за которыми будет скрыт запуск miniapp с вредоносным url. эти вредоносные ссылки не видны пользователю при запуске miniapp

я также расписывал telegram security что через бизнес бота можно создать огромную зеленую кнопку, ссылки на телеграм за которой будут работать при первом контакте. (то есть если человек при первом контакте скинет ссылку/юзернейм - будут некликабельными, но если через бизнес бота кнопку инлайн слать - все обойдется). ну они мне сказали что это соц инженерия и послали.

уязвимость с утечкой данных о любом Android пользователе Telegram при нажатии на безобидный с виду юзернейм / ссылку стоит 100$?
почему?
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →