Facebook и Yandex использовали свои Android-приложения для деанонимизации сеансов в браузерах
Аноним (Microsoft Windows 7: Chromium based)03/06/25 Втр 20:46:36№3610420Ответ
Компании Meta и Yandex уличили в скрытом отслеживании пользователей и манипуляциях для обхода предоставляемых браузерами средств обеспечения конфиденциальности, таких как режим инкогнито и возможность очистки Cookie. Активность по деанонимизации сеансов применялась на платформе Android при открытии сайтов, использующих системы web-аналитики Яндекс Метрика или Facebook Pixel.
Суть использованного метода идентификации сводится к тому, что распространяемые Meta и Yandex мобильные приложения для Android, такие как Facebook, Instagram, Yandex Maps, Yandex Navigator, Yandex Search, Yandex Go: Taxi Food и Yandex Browser, создавали дополнительный канал связи с выполняемым в браузере JavaScript-кодом. Мобильные приложения запускали отдельные обработчики соединений на локальном сетевом интерфейсе (127.0.0.1), принимающие запросы по протоколам HTTP, HTTPS, WebSocket и WebRTC.
При открытии в браузере сайта с Yandex Metric или Facebook Pixel, связанный с данными системами JavaScript-код отправлял запросы на открытые мобильными приложениями сетевые порты. В запросах передавались метаданные, Cookie и управляющие команды. В мобильных приложениях браузерные сеансы связывались с реальными идентификаторами пользователя и устройства, к которым имели доступ приложения. Например, сеансы могли связываться с учётными записями в Facebook и Yandex или с идентификаторами AAID (Android Advertising ID). Таким образом, даже при открытии сайта в режиме инкогнито или после удаления Cookie, сервисы Meta и Yandex могли точно идентифицировать пользователя, открывшего сайт.
Реализованная техника представляла опасность не только из-за утечки информации в Facebook и Yandex, но и из-за возможности использования вредоносными приложениями. Сетевые порты, на которые отправлялись сведения об активности в браузере, могли использовать любые приложения для отслеживания активности пользователя и построения истории посещений.
Компании Facebook и Yandex воспользовались тем, что платформа Android не ограничивает создание слушающих сокетов в привязке к интерфейсу loopback (127.0.0.1), если приложение имеет полномочия INTERNET. В случае Facebook локальному приложению передавалось содержимое Cookie "_fbp" (уникальный идентификатор пользователя в Facebook Pixel). Через манипуляции с WebRTC содержимое подставлялось в поле "ice-ufrag" пакетов SDP, отправляемых в STUN-запросах на локальный хост. 17 мая в Chrome была заблокирована подобная возможность и скрипты Facebook Pixel перевели на использование WebRTC TURN. После раскрытия результатов исследования компания Meta удалила из скриптов Facebook Pixel отправку запросов на localhost.
В Яндекс метод отправки данных из браузера в мобильные приложения применялся с 2017 года. JavaScript-код сервиса Yandex Metrica устанавливал HTTP- или HTTPS-соединение с localhost по сетевым портам 29009, 29010, 30102 и 30103. Обращения отправлялись на сайт yandexmetrica.com, доменное имя которого резолвилось в IP-адрес 127.0.0.1. Информация о сетевых портах, на которых мобильные приложения Yandex должны были открыть слушающие сокеты, подгружалась динамически через запрос к хосту startup.mobile.yandex.net.
Сервер также передавал параметр first_delay_seconds, содержащий задержку перед запуском сетевых сервисов (приложения начинали принимать соединения не сразу после установки, а примерно через три дня). В ответ на HTTP-запрос мобильное приложение возвращало набор данных, включающий идентификаторы в сервисах Yandex, системные UUID и AAID (Android Advertising ID). JavaScript код Yandex Metric переправлял полученные идентификаторы на сервер mc.yango.com.
Упомянутые методы передачи данных работали в версиях Chrome и Edge для Android. В Firefox работал только метод Yandex. DuckDuckGo и Brave отправка запросов к localhost блокировалась или требовала ручного подтверждения операции. В представленном в конце мая выпуске Chrome 137 была добавлена защита от подстановки данных в SDP.
Для защиты от рассмотренных злоупотреблений развивается спецификация PNA (Private Network Access), дающая возможность ограничить обращение к хостам во внутренней сети (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 и т.п.). Пробное внедрение данной спецификации в Chrome оказалось неудачным из-за возникновения проблем с совместимостью с некоторыми устройствами. В настоящее время развивается второй вариант спецификации - LNA (Local Network Access), для поддержки которой не требуется изменение на стороне устройств и достаточно изменений на стороне сайтов, которым нужен доступ к интранет-ресурсам.
Аноним (Microsoft Windows 10: Firefox based)08/06/25 Вск 10:25:01№3611265
>>3610420 (OP) >Сетевые порты, на которые отправлялись сведения об активности в браузере, могли использовать любые приложения для отслеживания активности пользователя и построения истории посещений. Так в андроиде же КАЖДОЕ ПРИЛОЖЕНИЕ В СВОЕЙ ЯЧЕЙКЕ/смвоей среде (или как это там называется), и приложения не имеют доступ к данным другим приложений, не? Самая защищённая ОСь, не?
Аноним (Microsoft Windows 10: Firefox based)07/09/25 Вск 23:04:53№3638818
Что случилось? Приняли закон за поиск материалов. Один из самых простых путей делать палки - наказывать за подписки. При этом необязательно быть подписаным на что-то плохое, если в группе состоит тот кого признали, то вся группа признается таковой. Телега в этом смысле абсолютно прозрачная, т.к. id пользователя легко матчится с номером телефона. (Механизм? Если пользователь есть в контактах, то он виден. Эти базы уже давно собраны и обогащены.)
Что делать? Итт будем собирать и пополнять гайд.
Вариант 1: Регистрация на полноценный анонимный номер. Всем хорошо кроме: а) сначала нужно добыть такой номер б) нужно найти способ ежемесячно его оплачивать.
Вариант 2: Регистрация на виртуальный номер с последующей установкой облачного пароля. Минус: придется всегда держать хотя бы одно устройство залогиненным, иначе сессия слетит, а номера у вас больше нет. Теоретически сессию можно тупо копипастить, или просто держать portable-версию приложения. Были отзывы, что якобы она очень долго живет. Но насколько долого - неизвестно.
Вариант 3: Покупка "анонимного" номера +888 на fragment.com. Минусы: а) очень дорого (~$2к) б) не является анонимным, так как чтобы его купить придется не просто привязать реальный акк, а еще и пройти верификацию с паспортом. Но зато такой номер действительно нельзя просто так сматчить.
Вариант 4: Использовать П-телеграм. Это клиент по интерфейсу идентичный официальному. Его главной фишкой является фальш-пароль, введя который на устройстве отображаются только "правильные" подписки/контакты или выполняются какие-то действия (например, удаляются переписки). Но нам интересна другая его функция - подписки без подписок - т.е. можно создавать закладки, но не подписываться. Есть на Андроид и ПК (айос говорят дерьмовый).
[WIP][TODO] Вариант 5: Использовать rss-like агрегаторы. Это еще один способ читать без подписки. Такие сервисы точно существуют, был анон, который пользовался таким, но какие - х.з.
Аноним (Google Android: Mobile Safari)05/09/25 Птн 19:50:20№3638012
>>3627153 (OP) А можно установить портабл-версию на флешку и залогиниться на вирт. номер и таким образом выходить с любого компа без необходимости заново логиниться?
Обсуждение способов заглянуть за стену цифрового ГУЛАГа.
Если кто то спрашивает не сломалось ли XYZ не бегите убеждать что "всё работает, ты дурак", РКН устраивает A/B тесты уровня целой страны и в какую группу попал лично ты никто не скажет.
Реалии таковы, что всё сложнее и сложнее становится протолкнуть пакеты за границу, пути два: - принять ГазпромМедиа в себя - становиться сетевым инженером
>>3638124 > Сделал подборку Ты молодец. Аккуратно от руки нарисовал. Получилось так читабельно.
> с упорядочиванием по "работоспособности" А как насчёт надёжности, безопасности и прозрачности? Чтобы сократить софт от зашкварных подозрительных контор.
> инфы очень мало Зато у тебя свободного времени очень много. Завидую.
обиженка
Аноним (Microsoft Windows 10: Firefox based)06/09/25 Суб 09:56:54№3638194
Недавно я перешёл с Ubuntu на Fedora в связке оконым менеджером Hyprland. Всё хорошо, но как-то сложно и не привычно по сравнению с gnome, а ставить gnome не хочется т.к хочу освоить таленнговые окна и в принципе я ещё новичок в open коде и софта с пакетами. Какие можете посоветовать или расскажите чем пользуетесь. (Ещё смотрел i3 но какой-то корявый или пакеты не правильно встали)
Аноним (Google Android: Mobile Safari)05/09/25 Птн 14:03:06№3637810
>>3633688 (OP) XFCE пользуюсь, вообще похуй чё там где там.
Анон подскажи мне, пожалуйста антидетект браузер, который будет работать по Win 7 32 . Благодарю.
Аноним (Microsoft Windows 10: Chromium based)27/05/25 Втр 19:32:59№3608851Ответ
>>3637525 > Из-за васянодесятки не могу поиграть в свежие шедевры Тодда Годлера. Материнская Микрософт, которая купила его студию обязывает ставить только свежую венду или покупать 11. В вайне можно выбрать в комбобоксе какой версией шинды он будет представляться. Неужели в шинде там нельзя? Прописать где нить в реестре чтоб дриснятка говорила что она 11, как это с юзерагентами.
Аноним (Google Android: Mobile Safari)05/09/25 Птн 07:43:34№3637705
>Connor Krukosky is an 18-year-old college student with a hobby of collecting vintage computers.
Аноним (Linux: Chromium based)23/05/25 Птн 21:34:06№3607954Ответ
>Connor Krukosky is an 18-year-old college student with a hobby of collecting vintage computers. One day, he decided to buy his own mainframe...an IBM z890. This is his story.
Вот таким должен быть нормальный зумер, настоящая гордость этого убогого поколения.
Аноним (Microsoft Windows 10: New Opera)25/05/25 Вск 23:34:35№3608400
>>3608294 >по коммерческим ценам купить такую игрушку не в состоянии. железяка из оппоста была куплена за 237 долларов
ну а так-то все эти мейнфреймы попильная хуйня без задач. чтобы понимать - по производительности этот мейнфрейм 2004 года выпуска стоимостью 200к$ уступал обычному офисному компьютеру за 300 долларов того же года выпуска. и это не преувеличение нихуя. 133 миллиона операций в секунду - это уровень первого пня первой половины 90х! за 200к$ можно было собрать кластер из 500 машин что гугл в свое время и сделал, скупая вместо еба-серверов дешевые персоналки контейнерами для создания кластеров.
Я бы очень хотела установить программы Coraldrew, Adobe Photoshop, Adobe Illustrator на свой компьютер. Я не знаю, как найти ссылки без вирусов…. Может быть кто-то здесь сможет мне помочь?
Анон, есть ли мысли как на винде отделить все настройки и установленные программы от самой системы? Что-то подсказывает мне что надо копать в сторону симлинков-хардлинков. Только вот не знаю как отделить агнцев от козлищ. Может по дате фильтровать как-то можно? Допустим установил винду сегодня, снял с диска образ, а установил и настроил программу завтра, таким образом можно снять ещё один образ, потом первый образ с голой виндой накатить на новый диск, подключить оба диска и загрузиться с того носителя, на котором установлена программа. Но как потом выделить изменения? Отличия диска с голой виндой от диска где программа стоит? Вот я думаю может прожек каких погуглить которые ищут дубликаты файлов?
Добрый день! Когда появилась возможность бесплатно обновиться с вин10 до вин11, я проверил свой компьютер на наличие TPM 2.0, включил и в центре обновления появилась информация, что мой комп соответствует, а также вылезла кнопка «обновиться до 11 винды». Я решил не спешить, и вернуться к этому когда винду допилят. Сейчас уже обновляться можно спокойно, но вот только кнопки обновиться нет. Подскажите пожалуйста, она вообще должна быть, или это из-за того, что я из РФ? Можно ли обновиться установочным файлом с сайта Майкрософт? Он же обновит мою систему, а не установит же новую версию винды, правильно? Извините, если совсем мб ламерскую хуйню спрашиваю.
>>3636708 1) Перейдите на официальную страницу загрузки Windows 11: https://www.microsoft.com/ru-ru/software-download/windows11 2) В разделе "Обновление до Windows 11" выберите вариант "Помощник по установке". 3) Нажмите "Скачать сейчас". 4) Запустите скачанный файл Windows11InstallationAssistant.exe. 5) Примите условия лицензии, и утилита начнет загрузку и установку Windows 11.
Есть маленький неттоп, он получает интернет по проводу. На неттопе стоит аутлайн. Виртуальному адаптеру аутлайн в свойствах во вкладке sharing разрешено делиться с вайфай-адаптером точки доступа (тоже виртуальный, появляется только когда включен режим точки доступа). Таким образом неттоп раздавал вайфай уже с впн и все смартустройства в доме полноценно ходили в интернет.
А потом перестали. Всё настроено так же, сбрасывал сеть, удалял аутлайн и его адаптер, всё заново настраивал - толку ноль. Вайфай сеть есть, но без доступа в интернет.
Что я делаю не так?
ВПН-соединение на неттопе работает, сайты открываются, так что дело не в нем.
Ввиду того, что начали блокировать все что можно и что нельзя, мне нужно продолжать поддерживать связь с домашней сеткой, находясь во вне. Openvpn блочат, остальное тоже. Сразу скажу, я не разбираюсь в программировании и не сильно шарю за настройку vpnов. В общем, нужно иметь стабильное соединение с домом, думаю поднять vless и маскироваться под поднятый свой сайт (позже им займусь). Все это должно крутиться на openwrt x86 машине. Я поставил sing-box, открыл 2053 порт, получил приватный и публичные ключи, shortid и для теста маскируюсь под www.microsoft.com. Пытаюсь подключиться со смартфона через nekobox, подключение происходит, но при тесте соединения выдает Get "http://cp.cloudflare.com/": reality verification failed.
Аноним (Microsoft Windows 10: Firefox based)28/08/25 Чтв 21:07:04№3635369
>>3635149 Ты тогда распиши что у тебя за проблема. Ты хочешь чтоб твой ноут всегда входил в домашнюю LAN сеть?
Аноним (Microsoft Windows 10: Chromium based)29/08/25 Птн 12:42:25№3635550
>>3635369 Любое устройство должно иметь доступ в мою сеть (смартфон, ПК). то есть находясь вне дома, что бы мог включить vpn на устройстве и с его помощью попадать в свою домашнюю сеть с любого устройства, на который можно установить vpn клиент
Аноним (Microsoft Windows 10: Firefox based)01/09/25 Пнд 20:08:11№3636547
>>3635550 Есть технология vLAN, как раз для этого создававшаяся. Но ничего более сказать не могу, не использовал
Нужна подсказка, аноны. Много лет уже ковыряю потихоньку игрушку Tank-o-Box (пикрил), но так и не ра
Аноним (Microsoft Windows 10: Chromium based)31/08/25 Вск 12:16:10№3636199Ответ
Нужна подсказка, аноны. Много лет уже ковыряю потихоньку игрушку Tank-o-Box (пикрил), но так и не разобрался с файлами моделей (расширение .MODEL). Сам не очень шарю в 3d моделировании и в тамошних форматах, но через нейронку попробовал написать скрипт для конвертации, который пока так и не завёлся и который так и не довёл до ума пока. https://transfiles.ru/mvpyz - ссыль на файл Это xml файл, который состоит из 3 основных элементов, содержимое которых в текстовом редакторе выглядит как кракозябры. Скорее всего, это просто массив float'ов. Но размер их составляет не 4 байта, т.к. кол-во байтов в этом участке не кратно 4. Элементы такие: positions, UV0, u-tangents, v-tangents. Есть естественное подозрение, что движок писался не с нуля или, во всяком случае, писался под распространённые форматы моделей. Т.е. модели редактировались в какой-то внешней программе или, как предположила нейронка и что тоже возможно, эти файлы конвертировались из какого-то более распространённого формата в формат для игрового движка. В общем, интересует ваше мнение
Аноним (Google Android: Mobile Safari)01/09/25 Пнд 19:23:49№3636531
>>3636199 (OP) Мое мнение, что ты домовенок комнатный. И тебе надо прописать колыбаху.
Что так цепляло в интерфейсе Elementary в 20м - так это его минималистичный дизайн, который при этом
Аноним (Microsoft Windows 10: Chromium based)29/08/25 Птн 11:16:58№3635525Ответ
Что так цепляло в интерфейсе Elementary в 20м - так это его минималистичный дизайн, который при этом не отталкивал как помои в стиле гугловского материала из ведроида 2016 года которые тогда выливали на голову другие дистры и от которых возникали рвотные позывы уже через пять минут использования.
Эстетика Technozen, в первую очередь, вдохновлена эстетикой японских технологий середины-конца 2000-х. Её можно описать как холодную, стерильную и профессиональную, но в то же время уютную, дружелюбную и милую.
Вот что-то близкое к ощущениям от этой системы после того как ее юзаешь
Это хоть и не излюбленное Aero, но тоже пиздато, единственный дистр который показал что линукс может не выглядеть кривым своей единой и качественной системой дизайна. Для сравнению в 2020 буквально весь линукс выглядел как 2-3 пики - кривая пародия на гугл, все иконки разнобойное говно выполненое разными паджитами.
Аноним (Microsoft Windows 10: Firefox based)29/08/25 Птн 15:17:37№3635566
>>3635525 (OP) Элементари это банальный рескин гномопараши в сторону ещё большего повторения оформления макоси разных версий.
Но если в макоси каждый элемент находится на своём месте, линуксовая соя не придумала ничего лучше чем запихать на верхнюю панель меню ПУКСК, трей и часики.
>>3635566 > Элементари это банальный рескин гномопараши в сторону ещё большего повторения оформления макоси разных версий.
Если бы только это.
elementary пилят свой тулкит на базе гтк, в результате: - сторонние дистрибутивы нахуй шлют поддержку их Pantheon DE как послали Unity DE, банально нет желающих это сопровождать; - их приложения за пределами самого Pantheon DE выглядят убого; - вейлэнд поддерживается половинчато, например, ментейнер говорит, что вам нахуй фрактальное маштабирование не нужно и как решение предлагает поиграться с размером шрифтов, лол. у кед даже на иксах это было, на гнуме требует вяленого и включение через консольку
Ну и мейнтейнер elementary буквально склочная трансбаба, успел разосраться со всеми и выдать сомнительные тейки вроде "если вы скачиваете наш дистрибутив, указав $0 в цене, то вы поступаете нехорошо".
На самом деле гномопидоры из рэдхата ведут себя точно так же, но их гном хотя бы работает и поддерживается кем-то за пределами RHEL
> ничего лучше чем запихать на верхнюю панель меню ПУКСК, трей и часики На самом деле пиздатое UX-решение, работает как на больших диспеях, так и на мелких ноутбучных. Я на винде перенес себе на верх.
2. Скачайте программу ByeDPI, нажав на “byedpi-1.2.0.apk”, а затем, установите ее 3. В настройках зайдите в Command line editor, вставьте конфиг: -s0 -o1 -d1 -r1+s -Ar -o1 -At -f-1 -r1+s -As
DNS поставьте 1.0.0.1
>Данные методы обхода одобрены в РФ
Если есть идеи как оживить гудбай, запрет, пишите рецепты в тред.
Аноним (Microsoft Windows 10: Firefox based)30/08/25 Суб 17:38:38№3635969
Господи придурок, да купи ты себе уже впн. Уже полгода юзаю какой то из телеги, всего 3$ в мес на 7 устройств, скорость 300мбит, пинг в играх всего на 10мс выше, а в каких то наоборот ниже! Качество жизни просто на порядок улучшилась и все проблемы с интернетом ушли, весь интернет через впн банально лучше работает, отклик, скорость и все.
Аноним (Microsoft Windows 10: Firefox based)30/08/25 Суб 17:40:08№3635970
>>3635403 (OP) >рецепты Не хочу набутылиться за рекламу, но есть одно слово из трех букв, рекомендую.
>>3635783 Прошлый тред катил чел с виндой и нихуя, все норм было Мб прост картинка не понравилась?
БлятЬ у меня нервов не хватает Тренируюсь на этой хуйне. Взгляните-ка на эту таблицу. Задание такое:
Аноним (Microsoft Windows 10: Chromium based)28/08/25 Чтв 02:37:39№3635114Ответ
БлятЬ у меня нервов не хватает Тренируюсь на этой хуйне. Взгляните-ка на эту таблицу. Задание такое: Сгруппируйте данные из таблицы Rooms по полю home_type и выведите тип жилья и количество комнат каждого типа. Используйте псевдоним count_rooms для количества комнат.
Решил задачу таким запросом: SELECT home_type, COUNT(*) as count_rooms FROM Rooms GROUP BY home_type; ТОЛЬКО ВОТ В ТАБЛИЦЕ КОМНАТ НЕТ, ЧТО ОНО СЧИТАЛО ТО? ТАМ ЕСТЬ ТИП ЗДАНИЯ, НО НЕ КОМНАТЫ, ОТКУДА КОМНАТЫ ВЗЯЛИСЬ ТО СУКА