Раскрываем номера пользователей Telegram

  • Автор темы Gidroponika
  • Дата начала
G

Gidroponika

Посмотреть вложение 7572
Взято с хобрахабраабракадабра
Последнее время безопасность Telegram (далее – телеграм) все чаще поддается критике и встает вопрос: «действительно ли телеграм хорошо защищен?»

Как и для любого мессенджера – важна его максимальная интеграция со сторонними сервисами. Для примера, телеграм в первую очередь работает с вашей телефонной книгой. Он синхронизирует ваши номера со своей базой и проверяет на наличие регистрации в телеграме. Далее – телеграм предлагает вам свободные сообщения и звонки с вашими потенциальными друзьями. «Удобно» — что еще сказать?

Воспользуемся этой удобностью.

Берем в руки Android. Я взял Samsung A3. Подключаем к ПК. Предварительно экспортируем контакты и получаем файлик с названием vCard.vcf. Следующие 5 минут прочтения этой статьи он будет нашим лучшим другом. Копируем себе на рабочий стол, открываем через текстовый редактор и видим следующую картину:

Посмотреть вложение 7573

Каждый наш контакт заносится в некий шаблон с началом тега «BEGIN:VCARD» и концом «END:VCARD». Между ними находятся: имя контакта, телефон и фото (если есть) – это основные параметры, которые нам будут нужны.

Что ж, хорошо, но что это нам дает? А то, если мы создадим свою базу по подобному шаблону, то сможем импортировать ее обратно в наш телефон и использовать далее по назначению. Память андроида позволяет сохранять до 20 тысяч контактов. Ищем базу номеров в паблике/покупаем/генерируем сами, исходя из нашего региона, и т.д.

Смысл в том, чтобы собрать базу из 20 тысяч номеров, присвоить им номера и импортировать в наш телефон.

Я просто купил готовую базу для спама, номера которых зарегистрированы в телеграме. На PHP написал скриптик для генерации шаблона «name;number» и создал свой собственный vCard.vcf:

Посмотреть вложение 7574

И так, мы имеем базу из 20к контактов, имена которых не известны, как и номера. Но мы же с вами собрались за экшеном, поэтому копируем эту базку на флешку нашего андроида, через контакты импортируем данную базу:

Посмотреть вложение 7575

В итоге, имеем телефонную книгу из 20к контактов. Далее – самое интересное. Мы подрубаем интернет на телефоне. Желательно, Wi-Fi. Запускам клиент телеграма и, О, ЧУДО! «Телега» предлагает нам синхронизацию контактов, так как считает, что у нас якобы появились новые контакты, а, значит, потенциальные друзья! Мы соглашаемся, конечно же. И что делает телега? Телеграм проверяет ваши номера из телефонной книги на регистрацию в своей базе и выдает вам фото контактов, которые зарегистрированы!

И так, мы теперь знаем номер телефона и фото пользователя. Что же нам с этим делать? А делаем мы следующее: экспортируем все наши контакты. Стандартный экспорт контактов из телеграма не поможет, так как он не показывает фото, поэтому мы можем, воспользовавшись API, написать свой скриптик или взять готовый. Я взял готовый с гитхаба «ExportTelegramContacts». В конфиге надо прописать данные своего API, зарегистрировавшись как разработчик. Делается все за минуты.

Запускаем приложение через консоль

Посмотреть вложение 7576

Авторизуемся и вводим команду на экспорт с фото!

Посмотреть вложение 7577
Спустя некоторые секунды/минуты получаем файлик с форматом:

Посмотреть вложение 7578

Абсолютно такой же вид, как и был у нас при генерировании импорта, только добавилось поле «фото». Это аватарка нашего контакта, зашифрованная base64.

То есть, телеграмм «сожрал» нашу базу из 20к номеров и выдал нам все контакты, которые зарегистрированы в системе, попутно привязав к ним реальный аватар пользователя: (фото есть не у всех пользователей).

Посмотреть вложение 7579


Раз телеграм пробил реальных пользователей на регистрацию, то выдал нам их фото. Таким образом, мы знаем, кому принадлежит данный номер, но по прежнему не знаем логина и реального имени пользователя. Чтобы узнать логин пользователя, нам нужен другой аккаунт в телеграмме, с ранее добавленными пользователями по их логину.

Ну, а потом все повторяется. Экспортируем базу через ExportTelegramContacts и имеем такой же файл формата vcf с данными пользователей (фото, имя, логин).

Затем нам просто нужно сравнить 2 файла и перебрать всех пользователей из первого и второго аккаунтов. Сравнивать мы будем, конечно же, по фото (base64). Соответствующие фото будут означать найденных пользователей, следовательно, мы объединим их фото, логин, номер и имя. Таким образом, мы пробили данные нужных нам пользователей.

Конечно, этот процесс не быстрый и дает мало шансов, но, если нам нужно пробить пару тысяч пользователей, то загружая и выгружая по 20 тысяч пользователей, а затем, сравнив их, можно добиться вполне не плохих результатов.

И так, подведем итоги! Все просто! Имеем 2 телеграм аккаунта. Один нам нужен для импорта номеров, которые будем пробивать. В другой добавим интересующих нас людей. Экспортируем из первого аккаунта все наши контакты, которые определил телеграм, как друзей. Вид экспорта будет: «номер_телефона: фото». Из другого экспортируем те же самые контакты, только вид уже будет: «логин: фото».

Ну, а дальше все просто. Сравниваем два файла и перебираем циклично все контакты, находим те, которые соответствуют фото.

Таким образом, фото из одного списка, которое соответствует фото из друго списка, приравнивается к нашей жертве, и мы узнаем его номер.

Ведь, фото = фото => логин + номер

Наглядный скриптик для полного перебора пользователей: (извиняюсь за красивый код).

Посмотреть вложение 7580


Подведем итоги!

Процесс 1 цикла поиска занял у меня около 10 минут. За 10 минут я перебрал 20 тысяч номеров. В сутки можно прогнать до нескольких миллионов. Полностью автоматизировать этот процесс не удалось, поэтому работать придется руками, что весьма неудобно. К тому же, не все пользователи ставят фото в свой профиль. Ни с какими лимитами или ограничениями я не столкнулся. В течение нескольких часов тестировал по максимуму. Не смотря на минусы и плюсы сие метода — сама идея, что номер пользователя телеграмма можно раскрыть – имеет место быть.
 
Последнее редактирование:
R

ruslord1

Мою статейку уже скопипастил с хабра.
Молодец, коненчо, но не мог ли ты ее удалить, чтобы я са ее оформил?
Или же укажи авторство, ну. Будь мужчиной ;)
 
L

Lattels

а можно ссылку на статью на хабре плз
 
G

garage710

Мою статейку уже скопипастил с хабра.
Молодец, коненчо, но не мог ли ты ее удалить, чтобы я са ее оформил?
Или же укажи авторство, ну. Будь мужчиной ;)
муторно но думаю оно того стоит, тебе огромное спасибо за статью. А я правильно понимаю загрузив 20к контактов в телегу мы можем их в группы\чаты добавлять ?
 
C

carlcox

WTF ?!!!!!!!!1
Улыбнуло ))
Автор сам понял что написал?
 
C

carlcox

какой? чекать базу номеров на телегу?
можно и без воды
речь о безопасности - да не безопасно, по номеру тел можно узнать многое - взять ту базу номеров и в пробив сервис
но таким способом можно чекнуть и на вайбер - в вайбере и на ВК и др Ватсап
телега шифрует переписку по протоколу I2P ее трудно взломать нужно нода
Может я чего то не догнал
но человека если нет в списке контактов в телефонной книге ты номер и не узнаешь
можешь конечно обнаружить чекая базу телефона всего мира, только опять может быть Облачная АТС
Короче шлак а не статья
 
R

root4

какой? чекать базу номеров на телегу?
можно и без воды
речь о безопасности - да не безопасно, по номеру тел можно узнать многое - взять ту базу номеров и в пробив сервис
но таким способом можно чекнуть и на вайбер - в вайбере и на ВК и др Ватсап
телега шифрует переписку по протоколу I2P ее трудно взломать нужно нода
Может я чего то не догнал
но человека если нет в списке контактов в телефонной книге ты номер и не узнаешь
можешь конечно обнаружить чекая базу телефона всего мира, только опять может быть Облачная АТС
Короче шлак а не статья
:k32067:
 
Похожие темы
S Раскрываем сокращенные ссылки Анонимность и приватность 6
el_hacker Статья Почтовые сервера без требования номера телефона Анонимность и приватность 0
Chekon ✅ sms.chekons.com - ⭐ Сайт для получения SMS на реальные номера USA "Non-VoIP, безлим SMS, API" от 0.4$ за номер⭐ Ищу работу. Предлагаю свои услуги. 0
Chekon ✅USMobileSMSBot - Telegram Bot (24/7) SMS ВЕРИФИКАЦИИ НА РЕАЛЬНЫЕ НОМЕРА USA ОДНОРАЗОВАЯ И ДОЛГОСРОЧНАЯ АРЕНДА Non-VoIP. Ищу работу. Предлагаю свои услуги. 0
H Китайские номера Свободное общение 3
Chekon На проверке sms.chekons.com - Сервис для получения SMS на реальные номера USA "Non-VoIP, безлим SMS, API + Бот" Ищу работу. Предлагаю свои услуги. 3
U Куплю номера для БК Винлайн (Winline) от 225р Предоставляю работу. Ищу специалиста. 1
SMSvTelegram На проверке Телеграм бот приёма SMS-кодов на одноразовые номера! Ищу работу. Предлагаю свои услуги. 2
N Нужны номера банковских карт РФ Все остальное 2
U ⭐Приём СМС на реал номера USA & Аренда долгосрочных номеров⭐ Ищу работу. Предлагаю свои услуги. 1
Denik zvonili.com/тел.номера/ Раздачи и сливы 0
B Интересно |Пробив номера| [ Билайн, МТС, Мегафон,теле2]афон, Ищу работу. Предлагаю свои услуги. 0
D Номера Свободное общение 0
Denik Интересно Как сделать подмену номера?! Полезные статьи 0
D Пробиваю номера телефонов по низкой цене! Ищу работу. Предлагаю свои услуги. 1
M Ищем регистрационные номера ПО Готовый софт 0
Chekon Прием смс на реальные номера usa аренда номеров (реальные симки) Ищу работу. Предлагаю свои услуги. 5
АнАлЬнАя ЧуПаКаБрА INLINE Пирамида. Парс номера + мыла Готовый софт 0
X Подмена номера телефона. Бесплатное подключение на XHO.RU Спам: софт, базы, рассылки, отклики, ddos 3
C Прием смс на реальные номера US|Продажа ssh-tunel (не Брут) Ищу работу. Предлагаю свои услуги. 9
АнАлЬнАя ЧуПаКаБрА INLINE Avito парс номера и email+ чекер Готовый софт 0
АнАлЬнАя ЧуПаКаБрА INLINE Виртуальные номера brute onli Готовый софт 0
K Виртуальные номера. Свободное общение 0
S Способ регистрации аккаунтов вк без номера Полезные статьи 1
G Новый способ регистрации аккаунтов вк без номера! Полезные статьи 0
АнАлЬнАя ЧуПаКаБрА Звоним с чужого номера Раздачи и сливы 0
T Анонимные виртуальные номера для приема sms Раздачи и сливы 0
F Звоним бесплатно по России с подменой номера Полезные статьи 14
D Пробив номера телефона и ФИО Раздачи и сливы 2
Traven Сервис подмены номера телефона. Готовый софт 1
М Нужен хакер по сливам денег. Есть карты. Номера итд. Свяжитесь. Способы заработка 9
R Сервис по подмене номера(Слито) Анонимность и приватность 3
Admin Интересно Новый шпионский софт Asin атакует арабских пользователей через фейковые приложения. Новости в сети 0
Admin Интересно Утечка данных Grindr ставит под угрозу пароли и местоположения пользователей. Новости в сети 0
Admin Интересно Данные 32 миллионов пользователей Bumble оказались в сети. Новости в сети 0
Admin Интересно Новый отчёт: риски ИИ в компаниях сосредоточены среди небольшой группы активных пользователей. Новости в сети 0
Admin Интересно Grandoreiro и BTMOB атакуют пользователей Windows и Android в Латинской Америке и Европе. Новости в сети 0
Admin Интересно Хакер бесплатно выложил данные пользователей WhatsApp. Новости в сети 0
Admin Интересно Спешка перед рабочим созвоном может привести к потере данных. Разбираем новую волну атак на пользователей Microsoft Teams. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может ухудшить рекомендации в TikTok. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может испортить рекомендации на TikTok. Новости в сети 0
Admin Интересно Новая угроза для пользователей Mac: вирус Reaper маскируется под Google и крадёт данные. Новости в сети 0
Admin Интересно Координаты пользователей Starlink обновляются каждые шесть минут. Новости в сети 0
Admin Интересно Регулирование DMA принесло Firefox миллионы новых пользователей. Новости в сети 0
Admin Интересно Израильские компании разработали методы отслеживания пользователей Starlink. Новости в сети 0
Admin Интересно Netflix обвинили в скрытом сборе данных пользователей. Новости в сети 0
Admin Интересно RubyGems временно приостановил регистрацию новых пользователей из-за сотен вредоносных пакетов. Новости в сети 0
Admin Интересно Троян Mamont активно заражает устройства пожилых пользователей в России. Новости в сети 0
Admin Интересно Анонимность — это миф. Полиция уже читает переписки 22 тысяч пользователей Crimenetwork. Новости в сети 0
Admin Интересно Миллионы пользователей Android обмануты приложениями с поддельными журналами вызовов. Новости в сети 0

Название темы