KeyFrame內部研究專用

DEF CON 33 Recon Village - OSINT Signals Pop Quiz - Master Chen

DEFCONConference·12月31日週三·26 min英文

三句話摘要

OSINT 侦察中的開源信號識別:如何通過衣著、手勢與文化符號追蹤目標身份。 日常衣著、手勢和文化符號都是追蹤目標的開源信號,理解其在特定文化語境中的含義是 OSINT 工作的關鍵能力。 開源信號的三層結構:公開信號(T恤、旗幟、車貼等每個人都會發出)層級最高,組織/機構信號(公司標誌、幫派標誌等特定群體識別符)位於中層,秘密/隱蔽信號(握手、徽章位置等需事先約定)最專業且直接。隨著層級下降,信號變得更加小眾、專注且難以捕捉。

重點整理

重點
  • 1

    開源信號的三層結構:公開信號(T恤、旗幟、車貼等每個人都會發出)層級最高,組織/機構信號(公司標誌、幫派標誌等特定群體識別符)位於中層,秘密/隱蔽信號(握手、徽章位置等需事先約定)最專業且直接。隨著層級下降,信號變得更加小眾、專注且難以捕捉。

  • 2

    文化語境決定信號含義:同一符號在不同文化中可能意思完全相反。例如黑帽子在幫派文化中代表血液,在 LGBT 文化中是手帕密碼系統的一部分;倒掛夏威夷州旗表達困境或獨立訴求,而非普通的遇險信號。研究者必須理解目標所在的特定文化背景。

  • 3

    微妙細節的識別力:日常物品的放置方式蘊含深層含義——花朵在左耳表示已婚,在右耳表示單身;墓碑上放置不同面額硬幣表明與逝者的具體軍事關係;衣服的穿著方式(如領子內翻)傳達特定信息。OSINT 工作時需訓練自己發現這些容易被忽視的視覺線索。

  • 4

    實戰應用於追蹤:講者提到同事通過孩子空手道服上的道場標誌反向搜索找到目標人物,說明這些看似無關緊要的信號在追蹤中的實際價值。觀察目標的穿著、手勢互動方式,能推斷其所屬群體、身份地位、甚至意圖。

實用技巧與重點

乾貨
  • 信號分類層級:
  • 公開信號:T恤、旗幟、保險杆貼紙
  • 組織/機構信號:公司 T 恤、特定標誌(如 DEFCON 周邊的微笑骷髏旗)
  • 秘密信號:握手、徽章佩戴位置
  • 隱蔽信號:手表戴在左邊而非右邊等日常習慣改變
  • 具體案例及含義:
  • 結婚戒指 = 婚姻狀態(公開信號)
  • 花朵位置(夏威夷文化):左耳 = 已婚,右耳 = 單身
  • 倒掛夏威夷州旗 = 困境/獨立訴求
  • 黑帽子 = 幫派血液或 LGBT 手帕密碼
  • 白衣領子內翻 = 黑手黨「照顧那個人」或該人是「酷的家族成員」信號
  • 棒球教練手勢 = 秘密(含義依教練/球隊而定)
  • 墓碑硬幣:
  • 一分錢 = 有人來祭拜
  • 五分鎳幣 = 與逝者參加過同一期新兵訓練營
  • 一角硬幣 = 與逝者一起服役過
  • 二十五分硬幣 = 目睹了逝者的犧牲
  • 蕾絲密碼 = 性取向信號系統
  • 光頭黨標誌 = 願意或已經實施暴力
  • 講者背景及參考資源:
  • 身份:武術家 + 黑客 + 心理學學位持有者
  • 參考文獻:手帕代碼、蕾絲代碼
  • 講者 GitHub、Discord 伺服器可進一步交流
  • 衣著來源:Crisis Wear(DEFCON 商販區)

結論

結論

日常衣著、手勢和文化符號都是追蹤目標的開源信號,理解其在特定文化語境中的含義是 OSINT 工作的關鍵能力。

完整解析

詳細

這場演講的核心在於教導 OSINT 研究人員認識日常生活中無所不在的身份信號系統。講者沈大師本身是武術家、黑客與心理學家的獨特組合,他從兩則真實案例切入——一位在黑客空間中詢問他人穿著為何,以及一位同事通過孩子空手道服照片中的道場標誌反向搜索找到目標人物。這兩個故事突出了表面上無關緊要的細節在追蹤中的決定性作用。

講者建立了一個金字塔模型來分類開源信號。最頂層的公開信號是無處不在的——每個人都在通過衣著、車貼、紋身等方式無意識地發出信號,無論他們是否意識到。例如穿著宣傳素食主義的 T 恤或「我的孩子是全 A 學生」的車貼都是明確的身份宣示。當下降到組織或機構層級時,信號變得更具體——特定公司的周邊商品、幫派的標誌性骷髏旗等,這些信號向特定群體傳達「我們是一個組織」的信息。最底層則是秘密和隱蔽信號,涉及握手、徽章位置、日常習慣的微妙改變,例如將手表從右邊移到左邊以表示準備就緒。這個結構之所以呈現三角形是因為信號變得越來越專業、越來越直接、越來越小眾。

但理解信號的關鍵在於語境和文化。同樣的黑帽子在幫派文化中代表血液,但在 LGBT 社區中卻是手帕密碼系統(Hanky Code)的一部分,表示特定的性取向或實踐偏好。這正是講者一開始強調的「文化挪用」問題——在一種文化中意味著一件事,在另一種文化中可能意味著完全不同的東西。講者通過互動測驗讓觀眾識別各種真實信號,從結婚戒指這樣的普遍公開信號,到夏威夷文化中花朵位置表示婚姻狀態(左耳已婚,右耳單身),到倒掛的夏威夷州旗表達困境和獨立訴求。講者提到自己吃米飯就像「毛伊島」(一個廉價的夏威夷旅遊紀念品),說明他對文化刻板印象既有認識又無所謂——這是他對自身種族模糊性和文化身份的一種有意的策略性使用。

隨著測驗進行,信號變得更加複雜和文化特定。黑帽子的例子引發了關於幫派文化與 LGBT 文化重疊的討論,講者甚至開玩笑說這不適用於 Snoop Dogg。白衣領子的內翻在黑手黨語境中可能傳達「照顧那個人」的信號,但講者研究的版本是「如果你以這種方式穿著,你很酷,你是這個家族的一員;如果你以那種方式穿著,就不要在這個人面前胡說八道」。軍人文化提供了另一個層面的例子——在墓碑上放置不同面額的硬幣表示不同的軍事關係:一分錢表示有人來祭拜,五分鎳幣表示與逝者參加過同一期新兵訓練營,一角硬幣表示一起服役,二十五分硬幣表示親眼目睹了犧牲。棒球教練的手勢系統也展示了秘密信號的實際應用——信號的確切含義取決於特定的教練或球隊,這種靈活性使其成為有效的隱蔽溝通方式。

講座的終極目的是提醒 OSINT 研究人員在進行地理位置識別、圖像分析或目標追蹤時,應該注意的不僅是背景中的植物、動物或建築,還有人物的衣著、手勢、握手方式等微妙的身份標記。每一個細節都可能洩露目標的社會身份、文化歸屬、政治立場或意圖。講者強調了他做這場演講的實際目的——確保那些從事 OSINT 工作的人在進行目標識別和追蹤時,能夠有意識地觀察這些通常被忽視但極具價值的視覺信號。這不是關於刻板印象或假設,而是關於系統性地識別已有的公開信號系統,這些系統已經存在於我們的社會中,被各種群體有意識或無意識地使用。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。