Чекист 42


Гео и язык канала: Россия, Русский
Категория: Даркнет



Гео и язык канала
Россия, Русский
Категория
Даркнет
Статистика
Фильтр публикаций


еще про bitwarden

если вы настроите действие при таймауте на выход из аккаунта, и пройдет время, вы выйдете и данные о вашем хранилище удалятся с диска (они просто загружаются каждый раз в папку Library/Application Support/Bitwarden как data.json)

но если после настройки этого вы закроете приложение (не убьете процесс), файл не удалится 🤡

на секьюрити репорт об этом мне ответили примерно следующее:

Спасибо за тестирование. Выход из приложения и срабатывание тайм-аута хранилища — это два разных процесса на уровне реализации. Действие тайм-аута «Выйти» выполняется через собственную логику таймера приложения, пока оно запущено; обработчик, который обрабатывал бы выход аналогичным образом, отсутствует, поэтому здесь ничего не пропускается — этот путь выполнения изначально не был настроен для запуска при выходе. Стоит также отметить, что файл data.json содержит зашифрованное хранилище, поэтому даже при его полном наличии никаких данных в открытом виде не раскрывается без главного ключа.

короче, спойлер - просто послали, причем по ощущениям нейронкой (если что я перевел нейронкой на ру, но суть не меняется).

я бы понял, будь это хранилище зашифровано случайным ключом из памяти, который уничтожался. ну или был бы отдельный ключ на диске тоже непостоянный и тоже бы удалялся. но нет же.

ваш файл остался на диске - допустим, вы после этого удалили все записи из своего менеджера паролей. теперь просто входим в аккаунт, получаем мастер ключ и расшифровываем все сохраненные значения.

я еще не сказал о том, что файл из этой локации могут получить другие приложения запущенные из под вашего пользователя.

ну ладно хоть не сливают весь ЗаШиФрОвАнНыЙ трафик в cloudflare


в свое время использовал какие-то opensource приложения для подмены локации через меню разработчика Android.

тогда я не знал, что можно проверить как включены ли настройки разработчика, так и флаг, была ли передана локация искусственно...


40 мегабайт логов телеграм с айфона можно получить за пару раз и за несколько секунд

В дебаг меню (нужно нажать на аватарку снизу 10 раз), можно включить логи и убрать скрытие чувствительных данных в них.

Теперь если вы выйдете из этого меню, владелец айфона не заметит изменений, если конечно не залезет в дебаг меню. Правда, если он знает о наличии такого меню, сам может начать сомневаться что включал логи (раз уж заходил туда).

Спустя некоторое время файл можно будет отправить себе в телеграм с устройства жертвы и "удалить для себя", или настроить бота который сохранит и удалит файл автоматически.

Дайте мне устройство жертвы в один день чтобы она отвернулась на 5 секунд и я включил логи, и в другой день на 5 секунд чтобы я отправил файл в телеграм. 10 секунд будет достаточно чтобы выгрузить довольно много чувствительной информации о последней активности. Создание секретных чатов будет записано, удаленные сообщения все равно будут в логах, в общем это полноценные логи запросов к серверам тг.

У андроид клиента тоже можно включить логи быстро, но это будет заметно в настройках снизу.


примечательно здесь то, что хакеры дали ФБР неделю, и ровно через неделю, 29 сентября, лидера группировки приняли)


удаленное управление iPhone

новая, очень полезная для безопасности функция iOS 27 - автоматизация по уведомлениям

теперь можно настроить айфон, чтобы при получении определенного уведомления выполнилось определенное действие

это работает даже на заблокированном экране!

то есть вы сам текст уведомления можете не видеть (скрыто до разблокировки), само уведомление может быть удалено спустя время, а определенные данные с айфона уже будут переданы.

например, лежит айфон у вас дома заблокированный, можете по уведомлению сделать фотографию, отправить ее, можете получить локацию, и много чего еще

раньше и так можно было это сделать через сообщения или email, но вот у меня в айфоне например нету симки, да и электронная почта - небезопасный вариант

push уведомления от Telegram надежно зашифрованы и не могут быть прочитаны Apple, их легко интегрировать с ботом, к тому же это едва ли вызовет подозрения


оказывается, matrix.org как и app.element.io за клаудом находятся.

кстати, у них при регистрации и входе пароль плэйнтекстом передается (привет также 121 рутсерту)
cloudflare видят весь трафик matrix, а метаданных там огого.

очень полезное расширение. твиттер тоже кстати за клаудом оказался, не ожидал от такой-то крупной платформы.


ирландия - 16 запросов и 16 аккаунтов в первом квартале, 16 запросов и 20 аккаунтов во втором.

у казахстана самое большое отношение запросов к пользователям, за каждый заполненный запрос они получают по 20 пользователей в среднем.

не стоит питать иллюзий - скорее всего запросы идут в первую очередь по Telegram ID, нету такого что к этому Telegram ID привязан не казахстанский номер, и поэтому запрос отклонен. поэтому нули в графе РФ означают именно тот факт что от РФ напрямую запросы не обрабатываются.

могут ли правохранительные органы стран СНГ отправлять запросы через Казахстан? да даже не через Казахстан, через Индию скажем? конечно нет, никакого международного сотрудничества не существует.

я не знаю наверняка как выглядят запросы, но тот факт что отправляется по 20 пользователей за раз выглядит очень странно.

ранее в казахстане был также заблокирован канал с критикой ислама (https://t.me/chekist42/484)


запустил бота - @voice_platform_bot

просто пересылаете ему голосовое и он покажет платформу


логика Telegram позволяет легко запретить владельцу вход в свой аккаунт, если злоумышенник получил сессию

достаточно вызвать метод auth.checkPassword из аккаунта 5 раз подряд чтобы владелец аккаунта не мог запросить код по смс целый час, а ввод верного пароля 2fa через пасскей не давал доступа к аккаунту тот же промежуток времени

возможно спустя час злоумышенник может повторить это и увеличить время ожидания до еще большего значения


через секретные чаты Telegram можно практически незаметно узнать Android у человека или iOS

по умолчанию секретные чаты принимаются автоматически, и клиент сообщает после установления чата свой слой (его можно увидеть при максимальном логировании tdlib)

так вот, чат можно создать и быстро удалить, но если чат будет создан, то вы получите decryptedMessageActionNotifyLayer

для ios/macos native - 46
для android - 151
unigram/telegram x/tdlib - 144


по голосовым сообщениям в телеграм можно легко идентифицировать платформу.

для этого используем команду:
exiftool -a -G1 -u voice.ogg

теперь смотрим поле Vendor,

iPhone - libopus 1.5.1
Android - libopus unknown-fixed
Telegram Desktop (macos) - Lavf60.16.101
macOS native - libopus 1.3.1-fixed
Telegram X - libopus unknown
Telegram Web K - tweb (да, чего стесняться)
Telegram Web A - telegram-web-a (тем более)

ставьте лайки, делитесь с друзьями 👍


это кстати правда и актуально по конец сентября 2026. а вот следующий пост якобы о том что подчистили данные вроде нет)

хакеры взломавшие teztour и выкачавшие оттуда 400 миллионов записей указали на полную выгрузку БД додо пиццы (пока что без громкого анонса)

ранее был интересный канал который писал об утечках - @dataleak, но за последний год он упомянул лишь о двух украинских утечках, а последний пост был о поздравлении с днем победы, иронично). в общем, после июля 2025 интересных постов об утечках в РФ там не было. также Telegram заблокировал подобный канал - data1eak (нигде не было публикации ссылок на бд, боты и подобного, просто информация об утечках)

и ведь действительно, ни один крупный канал сейчас не показывает НАСКОЛЬКО все плохо. а я тем временем все еще собираю список публичных утечек доступных для поиска каждому из отчетов подобных ресурсов.


Репост из: Дайте TON!




у Signal открытый сервер - https://github.com/signalapp/Signal-Server, но код spam-filter не опубликован.

нельзя наверняка знать что сохраняет сервер, а передается в этот спам фильтр очень много информации.

через него проходят все ветки отправки сообщений. (даже сообщения себе). отдельно забавно про sealed sender - сервер не видит аккаунт отправителя, но этот же спам фильтр получает ip + useragent отправителя (состоит из версии приложения и версии операционной системы) и аккаунт получателя. если человек отправит два сообщения - одно без sealed sender, а другое с ним, сервер наверняка сможет идентифицировать аккаунт отправителя.

через него проходит также информация об авторизации и регистрации, где выполняется капча, токен от которой попадает в спам фильтр (можно теоретически получить еще больше данных об устройстве).

технически signal может строить социальный граф, либо спецслужбы теоретически могут скомпрометировать сервера signal и перехватывать всю информацию которая поступает в spam-filter.

а, ну и еще можно теоретически коррелировать данные о дате регистрации аккаунта которые signal 100% предоставляет, с данными о прохождении капч в этот промежуток, ведь зарегистрироваться без прохождения капчи насколько я знаю невозможно.


искал сейчас себе утилиту на android чтобы зашифровать termux паролем который будет хранится в надежном месте.

идея была такова - есть рутованный ненадежный телефон с определенным содержимым в termux. извлечь данные с такого телефона на раз-два, нужно добавить шифрование с паролем вне этого телефона

наткнулся на утилиту NeoBackup. в целом она решила мои задачи, но пока я разбирался в ней заметил пару моментов:

во-первых, блокировка экрана этой утилиты работает очень интересно. мне достаточно было нажать назад чтобы обойти ее (если не получается - нужно просто переоткрыть приложение)

во-вторых при настройке бэкапа вы сохраняете пароль для него в приложении. ну ладно, думаю, настрою пароль, уберу его в настройках чтобы заново вводил при восстановлении

но нет, выбираю метод "без пароля". потом возвращаюсь на пароль, а он уже заполнен и можно восстанавливать с ним

не секрет конечно что в ноунейм opensource проектах все хреново с безопасностью, но вот очередное тому подтверждение


ранее я писал, что можно убедиться, читаете ли вы определенные каналы даже если не состоите в них, не ставите реакции, а просто смотрите комментарии к постам

замечу что статус прослушивания голосовых и кружков тоже сохраняется на какое-то время за вашим аккаунтом - на данный момент это 1 неделя.

иными словами - если вы посмотрели кружок в публичном канале который был только что выложен, есть 7 дней с момента его публикации в течение которых можно было проверить ваш статус его прочтения. (аналогично для голосовых)

все это также актуально и для публичных групп.

перезаход в аккаунт, как я упомянал ранее не сбрасывает статус прочтения.


в канале написано много постов, и возможно они немного полезны

но гораздо полезнее опыт который я получил перед написание этих постов

например, не может человек с первого раза красиво отобразить расшифрованные пакеты mtproto,
перед этим следует копание с библиотекой, фиксы ошибок в ней, затем решение проблем с wireshark.

а ведь я еще не писал о том что смотрел расшифрованные пакеты ayugram, exteragram. что этот метод не сработал на nekogram. посмотрю я на то что ayugram не отправляет пакеты по mtproto, или что exteragram получает настройки из двух публичных каналов, для себя учту это, но в канал же не станешь писать о каждом не найденном случае, читать совсем невозможно станет

например все векторы атаки/деанонимизации, зачастую они не приходят из ниоткуда, перед этим я думаю о других вариантах, отбрасываю нерабочие. или просто изучаю какую-то область и приходит идея которую необходимо проверить

возможно вам покажется интересным задуматься о том, как я пришел к написанию того или иного поста, а не только об их содержании


интересный факт - в macos нету рандомизации портов подключений.

проверить это можно легко переключившись между несколькими сетями и выполнив команду несколько раз:

python3 -c "
import socket
s = socket.socket()
s.connect(('google.com', 443))
print('Порт:', s.getsockname()[1])
input('Нажмите Enter для закрытия...')
s.close()
"

таким образом теоретически можно отслеживать ваше соединение между сетями на коротком (или не очень) промежутке.


Telegram для Android не удаляет изображения которыми вы делились в секретные и облачные чаты и хранит их по пути который может быть доступен другим приложениям.

предположим, вы делитесь изображением в секретный чат телеграм, затем удаляете исходное изображение и сообщение с изображением в секретном чате.

но оно остается у вас на телефоне.

самый распространенный и практичный пример - скриншоты.
попробуйте сделать скриншот, и поделиться им в секретный чат. теперь удалите скриншот из галереи и скриншот из самого секретного чата.

однако он все равно остался по пути /sdcard/Android/media/org.telegram.messenger.web/Telegram/Telegram Images

скинули вам фотку в один секретный чат с автоудалением, а вы поделились в другой секретный чат с автоудалением. спустя время фотография и там и там пропадет, но так как вы ей делились она останется по пути который я показал раньше.

это работает также на облачных чатах.

как минимум самая последняя версия для андроид подвержена (12.10.3)

Показано 20 последних публикаций.