cookie

We use cookies to improve your browsing experience. By clicking «Accept all», you agree to the use of cookies.

avatar

网络匿名教程讲解分析

本台特色: 1、网络匿名教程讲解分析(本频道的主要内容) 2、与IT、信息安全有关的新闻 3、漏洞被曝光、修复提醒(以提醒和概括为主) 4、转载一些有价值的信息 5、政治(不是主要内容) 6、愿意发出来的日常生活 头像来源:Information Schild Zeichen - Pixabay,公有领域 除另有声明,本台内容一律按 CC BY-SA 4.0 授权使用。 频道推荐: 学习墙国 @XueXi_China

Show more
Advertising posts
2 069
Subscribers
+424 hours
+237 days
+12330 days

Data loading in progress...

Subscriber growth rate

Data loading in progress...

本频道、群组希望以科普和扫盲为主,不能因为水平而拒绝他人
Show all...
👍 31🥰 2🍓 2
🎉 14👍 2
公民实验室:云输入法存在漏洞 可被监听输入内容 公民实验室的研究人员分析九家输入法软件,其中发现其中八家存在严重漏洞,使攻击者可以监视用户的输入内容。 研究人员已经向受影响的厂商报告了这些漏洞,并大部分厂商都进行了修补。但仍有少数输入法未修补这些漏洞。 此外,五眼联盟曾经利用类似的漏洞进行监控活动。 详细阅读全文了解更多信息 by:kishinsagi
Show all...
敲敲打打:一系列云端输入法漏洞使网络攻击者得以监看个人用户的输入内容(摘要) - The Citizen Lab

在我们测试的九家厂商的应用程序中,仅有华为的产品未发现任何上传用户输入内容至云端相关的安全问题,其余每一家厂商都至少有一个应用程序含有漏洞,使得被动型网络攻击者得以监看用户输入的完整内容。

😁 13 1
关于Telegram Desktop Windows漏洞的随想 这个漏洞多数人没想到吧,居然会被自动下载所害。俺身边并没人遇到,毕竟只针对Windows。咱很早时说过,文件是绝对不能自动下载的,但是并没强调图片,这点咱确实没留意。由于Tor的速度太慢,现在俺也没开图片自动下载,可以说是即使用Windows也顺利躲过了漏洞。我们很难预测到自动下载的问题,但是可以用虚拟机来减少损失。得益于电报的轻量,配置低的电脑也能用虚拟机正常运行电报。Windows可能更是被攻击的目标,因此还是建议用linux。其实那天有听到这个消息,只是没被证实,出于安全咱也没对他人说。但是官方的做法让俺感到生气。这个漏洞在被修复之前,攻击者完全可以利用漏洞来做他们想做的事情。别忘记,这并不是“点击”问题,也不一定要私信你,在群里成千上万条消息里一张不起眼或吸引人的图片就可以攻击你。 #漏洞 #电报 #windows
Show all...
👍 9
频道创建周年庆,顺便总结一下,以及内容汇总 时间过的真快,转眼之间频道已经创建整整一年了。今天写个周年总结 频道创建的背景 (有空会补上) 一年以来的收获 (有空会补上) 频道内容总结 本年度提及内容设计多个领域,大量内容。所有内容的标签索引在频道置顶,有空会将所有没有标签的添加标签 #频道公告
Show all...
网络匿名教程讲解分析

频道创建及本频道内容简介 很久以前就想创建一个频道,可惜一直忙于工作中,不能如愿。 最近想要把以前的一些经验和平时的一些心得体会写下来。 希望这个频道能够让读者有所收获。 初步考虑写如下一些方面的内容: 1、网络匿名教程讲解分析(本频道的主要内容) 2、与IT、信息安全有关的新闻 3、漏洞被曝光、修复提醒(以提醒和概括为主) 4、转载一些有价值的信息 5、与政治有关的内容(不是主要内容) 6、愿意发出来的日常生活 讨论群 本频道有讨论群,欢迎读者提问、交流。

https://t.me/Online_Anon_Group

频道更新与账号活动 每14天至少更新一次,除非有特殊情况(工作太忙)或特殊说明。一当14天没更新,按照账号继承处理 群规、频道主与管理员 群规:禁止人身攻击、无脑骂人、血腥暴力、广告、钓鱼、灰产、黑产等。 频道与群组属于频道主,管理员享有管理的权力。对成员的警告、删除、禁言、踢出、封禁需要至少2名管理员同意或由频道主许可才可执行。在频道主不在线、账号丢失/被封/盗/无法控制、静默、失能、死亡的情况下,管理员可以不经过频道主的同意直接行使权力,如果情况允许应在事后及时告知频道主并由频道主决定如何处理。 频道、群组继承 当频道主/群组本人14天未上线(不是不发消息)时,本频道/群组管理员应暂时接管频道和讨论群,当28天未上线时可以继承本频道和讨论群,并商议、决定未来发展路线。 内容许可协议 除另有声明,本台内容一律按 CC BY-SA 4.0 授权使用。 标签索引 #频道公告 #披露 #安全 #编程随想 #密码 #手机号 #科普 #翻墙 #设备 #防火长城 #阮晓寰 #账号 #软件 #新闻 #Tor #移动设备 #虚拟机 #操作系统 #加密 #投票 #隐私 #政治 #漏洞 #新闻 #windows #veracrypt #tails #whonix #安卓 #安卓软件 #软件推荐 #电报 #linux #监视自卫 #转载 #书籍 #社会工程学 联系频道主和管理员 联系频道主: 在 讨论群 或 专用群 ,请不要随意发起私信。 联系管理员:讨论群(部分管理员可能允许DM) 频道助力

https://t.me/Online_Anon?boost

欢迎订阅会员用户为本频道助推 #频道公告

👏 8😁 7 2👍 1
【慢讯】Telegram的RCE已修复 Telegram Desktop存储库的data_document_resolver.cpp文件源代码中对Python Zipapp的扩展名拼写错误造成了本次RCE,会让适用于Windows版本的Telegram Desktop绕过安全警告并自动执行扩展名为pyzw的Python文件,并伪装成视频文件来欺骗用户点击执行。如果用户的操作系统是Windows,并安装了Python,这会给攻击者执行远程代码一个可乘之机。 目前GitHub上的存储库已合并修复此安全漏洞的拉取请求,同时Telegram官方通过服务端对pyzw扩展名的强行添加untrusted后缀阻止Windows系统自动执行以策所有用户的安全。 POC: https://vimeo.com/932147196 消息来源:Bleeping Computer by:kishinsagi
Show all...
telegram rce

This is "telegram rce" by zxc on Vimeo, the home for high quality videos and the people who love them.

Telegram Desktop版本远程代码执行漏洞已被确认 通过某种方式发送pywz格文件,Telegram会将其识别为视频文件,实现伪装视频效果,且客户端默认设置条件下,会自动下载文件,用户看到后常常会下意识点击执行,攻击生效。 前置条件: Telegram Desktop Windows <=v4.16.6 + 安装Python环境 ▎危害示例 点击后会打开CMD,完全没有危害性,感兴趣可以点链接跳转测试范例。 示例1 / 示例2(带封面时长文案)
防范方法

0. 不安装Python
1. 出于安全考虑,请禁用自动下载功能。 
按照以下步骤操作:
进入设置(Settings) —— 点击“高级(Advanced)” —— 在“自动下载媒体文件(Automatic Media Download")”部分,禁用所有聊天类型(私聊(Private chats)、群组(Groups)和频道(Channels))中 “照片(Photos)”、“视频(Videos)”和“文件(Files)”的自动下载
2. 仔细观察,不要随意点击附件 3. 等待Telegram官方修复后,及时更新客户端至最新版本 4.换用unigram或网页版telegram ▎技术细节 在这里! via @Rosmontis_Daily
Show all...
𝑹𝒐𝒔𝒎𝒐𝒏𝒕𝒊𝒔 in balabababa

😱 4💩 3 2👍 1
⚠️⚠️⚠️⚠️警告⚠️⚠️⚠️⚠️ Telegram Desktop版本远程代码执行漏洞已被确认 危害程度极高,建议用户根据文章建议关闭自动下载功能 ▎情况介绍4月9日 一条视频宣称Telegram Desktop客户端有漏洞,能轻松实现远程代码执行恶意攻击 当日,Telegram 称无法确认 Desktop 版本远程代码执行漏洞4月12日 笔者发现,Telegram Desktop Github库下一条PR中提到一个Bug,能通过某种方式发送pywz格文件,Telegram会将其识别为视频文件,实现伪装视频效果,且客户端默认设置条件下,会自动下载文件,用户看到后常常会下意识点击执行,攻击生效。 前置条件: Telegram Desktop Windows <=v4.16.6 + 安装Python环境 ▎危害示例 点击后会打开CMD,完全没有危害性,感兴趣可以点链接跳转测试范例。 示例1 / 示例2(带封面时长文案)防范方法 0. 不安装Python 1. 出于安全考虑,请禁用自动下载功能。 按照以下步骤操作:
进入设置(Settings) —— 点击“高级(Advanced)” —— 在“自动下载媒体文件(Automatic Media Download")”部分,禁用所有聊天类型(私聊(Private chats)、群组(Groups)和频道(Channels))中 “照片(Photos)”、“视频(Videos)”和“文件(Files)”的自动下载
2. 仔细观察,不要随意点击附件 3. 等待Telegram官方修复后,及时更新客户端至最新版本 ▎技术细节 在这里! - 转载请标明来源谢谢❤️
Show all...
https://t.me/exploitorg/31 省流:exploitorg在证实这一漏洞
Show all...
exploit.org

RCE Status Update. During the investigation and analysis of the trial material that was provided to us as samples and attack attempts, no illegitimate interference with the Telegram Desktop behavior was detected. The verdict was made in parallel with the Telegram development team. PNG samples have nothing to do with the problem, given the specifics of image processing on the Telegram server, while only a properly crafted vunlerable JPG may be considered valid by the server, potentially indicating a problem related to mozjpeg. Despite claims that one of the samples overwrites data in the R9 register to 0x666, we did not find such behavior, moreover, one statement is not a strong evidence of the vulnerability. Without any additional information, it's just guesswork. The versions of Telegram tested were from 4.16.0 to 4.16.6. Information about the environment in which the test was performed: CPU: AMD EPYC™ 7502P 32-Core (Zen2) Architecture: x86_64 Platform: Windows 10 Version 22H2 (OS Build 19045.4291) Analyzed…

👍 5
Telegram官方驳斥这一传闻,称这是恶作剧,并声明报告Telegram应用潜在的安全漏洞可获得赏金
Show all...
😁 16🤣 3🤬 2