ⒸⓎⒷⒺⓇ ⓈⒺⒸⓊⓇⒾⓉⓎ - ГЛАВНАЯ БЕЗОПАСНОСТЬ В ОДНОМ МЕСТЕ.

  • Автор темы Автор темы Mr.Dark
  • Дата начала Дата начала

Mr.Dark

Активный пользователь
Регистрация
01.06.2025
Сообщения
8 075
Реакции
6 987
Баллы
113
Добро пожаловать в наш раздел, посвященный Кибербезопасности!

photo_2025-06-10_13-31-52.jpg

В современном мире, где технологии развиваются стремительными темпами, вопросы безопасности информации становятся как никогда актуальными. Мы создали этот раздел, чтобы собрать все самое важное и полезное о киберугрозах, методах защиты и современных трендах в области кибербезопасности в одном месте.

Здесь вы найдете последние новости, аналитические материалы, практические советы и инструкции по защите ваших данных и устройств. Наша цель — сделать информацию доступной и понятной как для новичков, так и для опытных пользователей.

Мы приглашаем вас обсуждать актуальные темы, делиться своим опытом и задавать вопросы. Вместе мы сможем повысить уровень кибербезопасности и защитить себя от возможных угроз!

Не стесняйтесь переходить к последним публикациям и участвовать в обсуждениях!

С уважением, LiveNews
 
Последнее редактирование:
Тема 15.1 продолжение.

Реализация


Ввиду того, что самым сложным и высокотехнологичным оборудованием, используемым в «органах», являются счёты и аппараты «Феликс», а также учитывая полный раздолбизм и пострунизм (одновременно, ага) телефонных операторов, система в большинстве случаев реализуется только на бумаге, с необходимым числом подписей и откатов. Происходит это потому, что более 3/4 замкадных сетей связи были построены во времена советского союза. Поэтому оборудование на них даже не цифровое. Более того, цифровые АТС (в основном) были сделаны для того, чтобы люди звонили и дозванивались. Примерно у половины этих цифровых АТС не хватает мощности даже для того, чтобы фиксировать информацию обо всех звонках, которые прошли через неё. Фантазировать на тему того, что с АТС есть мега-провод, по которому можно слушать весь телефонный трафик АТС, можно, но физически это реализовать нельзя (невыгодно, проще взорвать АТС). Самих АТСочек по центральному округу более 10 тыс. Даже имей к каждой по проводу, у спецслужб ухов не хватит слушать. Взять, например, АТС на 10 тыс. абонентов, каждый из которых за сутки позвонил и поговорил по часу. Если слушать одну АТС, на прослушку материала за одни сутки надо 416 человек, которые будут по 24 часа в сутки слушать или 1250 человека, которые за 8-часовую норму всё прослушают.
Но… Если кто-то вдруг решит записать эти данные, достаточно воспользоваться одним из алгоритмов сжатия речи, MELP, например. В этом случае 1 секунда займет 280 байт, и один день АТС уместится в 10 Гбайт, если каждый позвонит по часу. Дней 30 в месяц — значит, на месяц надо 300 Гб. Один жёсткий диск за 100$ (2008 г.). Запись месяца разговоров каждого из анонимусов — один цент.
Считается, что даже в мохнатом 98-м году у ФСБ гарантированно была аппаратура, которая позволяла в полностью автоматическом режиме по ключевым фразам отслеживать до 1 млн телефонных соединений одновременно. А это было 15 лет назад. Но это всего лишь слух и городская легенда, так как:
  1. во-первых, необходимо достаточно точно вычленять определённые слова при условии, что абоненты могут говорить невнятно или с акцентом.
  2. во-вторых, для того, чтобы проанализировать все совершающиеся разговоры, необходима огромная вычислительная мощность, которую и сейчас-то не многие способны предоставить, и уж тем более ни одна АТС не способна физически передать весь свой трафик по параллельному каналу в «органы» для анализов
  3. в-третьих, никто в здравом уме в XXI веке никогда не соберёт список слов, которые, если встречаются в разговоре, достоверно указывают на общение террористов. Такие слова, как «бомба», «теракт», «сиськи», «письки» и другие — чаще встретятся в обычном разговоре двух кухарок, обсуждающих последние новости и перемывающих косточки соседям. А прослушивать сплетни про нижнее бельё у наших «органов» не хватит ни терпения, ни человеков.
  4. в-четвёртых, какой смысл записывать только часть разговора, которая следует после произнесения слова из списка?
А тем временем в октябре 2013 всплыла информация о грядущем апгрейде СОРМ-3: Проект приказа о правилах Минкомсвязи. Если коротко:
  • возможность выбирать и хранить:
    • стр.4 4.4.а IPv4/IPv6 адрес (и удалённый и локальный)
    • стр.5 4.4.г используемые клиентом почтовые адреса, если используется нешифрованный канал
    • стр.5 4.4.д в том числе из веб интерфейсов ряда сервисов (стр.79), при том же условии
    • стр.5 4.4.з логины адресатов VoIP? (из заголовка SIP-пакетов. Логины и номер вызываемого пира не шифруются)
    • стр.5 4.10 и вообще весь трафик за последние 12 часов
  • стр.55 3.1 ну и, конечно, возможность передавать товарищу майору как записанные IP пакеты целиком, так и запись данных с прикладного уровня.
  • стр.79 список «зашкваренных» сервисов: радует что из IM пока только аська. Но это пока.
Применение
Аббревиатура «СОРМ» используется для вызова состояния благоговейного ступора у страдающих ФГМ, а также для запугивания молодых дрочеров, дабы они не качали порнухи из интернета на кровные родительские денежки. Алкснису она тоже по нраву, еще как!
Также не стоит забывать, что большая часть этой статьи написана анонимусами.
 
Тема 16

Анонимность прежде всего !!!

11.png
Введение:

Скорее всего вы, как читатель, а может даже как исследователь, неоднократно могли видеть и слышать такие высказывания, как: анонимности больше нет, анонимности никогда не было, достичь анонимности в сети невозможно, анонимность просто миф, анонимность существует до первого звонка в гос. органы и т.д. Все эти утверждения действительно не беспочвенны, каждое из них оперирует эмпирическим опытом, который хоть и показывает свои закономерности, формирует статистику, ссылается на конкретные факты, подкрепляется ими, но всё равно никак не опровергает возможности создания действительно анонимной системы, ровно также как математическая функция, постоянно приближающаяся к своему пределу, никогда не достигает его. В этой статье я постараюсь уделять своё внимание преимущественно сетевой анонимности и показать, что таковая может быть реальной, хоть и при довольно сложных условиях и обстоятельствах.
Анонимность:

Термин анонимность в общем представлении интуитивно понятен, но при более конкретных вопросах или при более углубленном анализе часто выясняется, что первичная трактовка либо ошибочна, либо неполна, и как следствие, не подходит под все возможные описания анонимности. Так например, на википедии указано следующее:

Анонимность (греч. ἀνωνυμία «безымянность» от ἀνώνυμος «безымянный») — какое-либо деяние, совершённое без указания имени того, кто его совершает. Прилагательное «анонимный» используется для описания ситуаций, когда имя действующего лица неизвестно. Идея анонимности заключается в невозможности идентифицировать человека, при этом анонимность может быть связана с понятиями конфиденциальности и свободы.
Эта трактовка в большинстве случаев действительно верна, но всё равно порождает некоторые противоречия для частных случаев:
  1. Так ли важно скрытие идентификации для анонимности? Предположим, что существует некая гипотетическая анонимная сеть, в которой невозможно выявить факт отправления и факт получения информации. Пусть условием является существование трёх участников и наблюдателя, способного просматривать весь трафик сети. Все три участника известны наблюдателю, и более того, все участники также известны друг для друга, и каждый может вступать в разговор 1к1 с другим участником в любой момент времени. Перестаёт ли сеть являться анонимной, если внешний наблюдатель неспособен увидеть даже факт общения участников сети? Если предположить, что да - перестаёт, тогда каким термином можно описать сокрытие факта реальной коммуникации? Только анонимностью...
  2. Понимается ли под каким-либо деянием - генерация шума (спама)? Если да, тогда человек становится неанонимен даже в тех условиях, когда информация не только не была никем прочитана, но и даже теоретически не способна быть прочитанной из-за своего отсутствия. Предположим далее, что шум генерируется каждым участником сети раз в пять секунд, и при этом, когда у какого-то участника появляется сообщение для отправки, он его шифрует и отправляет в сеть вместо ложного. В таком случае, если на первый вопрос об идентификации вы ответили "сеть не перестаёт являться анонимной" и считаете, что генерация шума нарушает анонимность, то поздравляю - вы противоречивы, т.к. условие кратковременного замещения ложного трафика на истинный позволяет противостоять наблюдателям видеть факт общения,
  3. Обязательно ли совершать какое-либо деяние, чтобы быть анонимным? Предположим, что существует некая гипотетическая анонимная сеть, в которой лишь и только получатели являются анонимными. В этой системе, получатели никогда не генерируют сообщения и, как следствие, никогда не отправляют их в сеть. Пусть существует отправитель сообщения и два возможных получателя. Сообщение будет отправлено сразу двум получателям, но лишь один из них сможет его прочитать (расшифровать), для другого получателя содержание сообщения останется неизвестным. Предположим также, что априорная вероятность нахождения истинного получателя равна 1/2. Перестаёт ли сеть представлять анонимность получателя, если внешний наблюдатель неспособен определить кому оно предназначалось? Если всё же перестаёт, тогда при увеличении числа потенциальных получателей с 2 до N будет ли возрастать анонимность? Если ответ также - нет, и при этом на первый вопрос об идентификации - вы ответили как "сеть не перестаёт являться анонимной", то поздравляю - вы противоречивы, т.к. вопрос об анонимности начинает лежать лишь в плоскости идентификации получателей.
Основной проблемой такого определения анонимности является его привязанность к конкретному участнику события, либо посредством сокрытия его идентификации, либо посредством совершения им какого-либо деяния. И здесь стоит понимать, что анонимность не может трактоваться лишь одним участником, т.к. при отсутствии каких-либо связей и соединений участник априори не способен создать такую информацию, которая бы его в последующем деанонимизировала. Лишь при создании связей будет как создаваться последующая проблема анонимности, так ими же и решаться.
Далее, если смотреть на ту же википедию, то можно увидеть ещё некоторые интересные рассуждения, приводящие к путанице частных (хоть и обширных) и общих случаев:

Под (Интернет) анонимностью понимают процесс защиты идентификатора и данных о местонахождении пользователя. <...> [Ни идентификатор, как было показано ранее, ни местонахождение пользователя не являются сетевой анонимностью. Было бы разумно добавить уточнение по типу "понимают чаще всего"]
<...> Многоуровневое шифрование и распределённый характер анонимных сетей, устраняя единую точку отказа и единый вектор атак, позволяют сделать перехват трафика или даже взлом части узлов сети не фатальным событием. [Некоторые анонимные сети не основываются на многоуровневом шифровании (DC-сети, QB-сети), и даже более того, некоторым из них не важен распределённый характер для своего безопасного функционирования]
Из всего этого следует тот простой факт, что под анонимностью следует понимать сокрытие истинных связей между множеством отправителей и получателей от множества наблюдателей. Такое простое определение способно решить те возникшие противоречия, которые появились в ходе нашего небольшого анализа, сохранив при этом рамки применения самого термина.
 
Тема 16.1 продолжение

Простота определения ничего не говорит о том, что ситуации анонимизации и деанонимизации точно также должны быть простыми. На практике скорее всё будет иначе. Предположим, что существует некий участник, который создаёт асимметричную пару ключей (Kpub, Kpriv) для криптовалюты X. Приватным ключом Kpriv он подписывает транзакции и далее отправляет их на один из узлов сети под идентификатором публичного ключа Kpub. Пусть под задачей деанонимизации будет пониматься далее раскрытие связи между Kpub и реальной личностью (паспорт, номер телефона, IP-адрес и т.п.). При этом, как мы видим, в таком сценарии отсутствует задача поиска получателей, а как следствие и связи между отправителем и получателем. Нас волнует здесь лишь факт отправления, что на первый взгляд, противоречит выше заданному определению анонимности. Но вспоминаем, что если бы у нашего участника не было бы никаких связей с другими узлами, тогда и раскрытие связи между Kpub и реальной личностью стало бы неосуществимой задачей. В таком случае, мы понимаем кто является отправителем Kpub, осталось лишь разобраться кто является получателем (получателями) и наблюдателем (наблюдателями). Получателем является узел, принявший транзакцию. Может ли узел быть одновременно наблюдателем? Да, может. Из этого следует, что он априори будет способен нарушить анонимность связи отправитель-получатель за счёт знания IP и Kpub отправителя. Предположим далее, что участник будет использовать проксирование к узлу. Таким образом, получатель уже не сможет так легко связать Kpub с IP. Теперь встаёт такой вопрос, может ли существовать наблюдатель не принадлежавший к узлам сети в роли получателей? Да, может. Если транзакции отправляются к узлу без шифрования, то провайдер связи будет иметь возможность прослушать передаваемый Kpub от конкретного IP к узлу сети, определив последнего сервисом связи. Если бы Kpub улетал образно в /dev/null и не был бы никак связан с криптовалютой X, то и от самой связи IP и Kpub не было бы пользы (задача равносильна отправлению шума). Получатель становится удостоверением того, что отправитель обращается к конкретной услуге, и как следствие, наблюдателю становится интересна сначала деанонимизация связи между отправителем и получателем, и лишь потом выявляемая связь между IP и Kpub. А что если между отправителем и узлом присутствует VPN-сервис, который расположен вне поля видимости провайдера связи - возможна ли деанонимизация связи между отправителем и получателем? Да, возможна, если криптовалюта X открыта. Наблюдатель может смотреть за состоянием криптовалюты X, или вовсе может быть узлом напрямую несвязанным с узлом принимающим транзакцию, и в любом случае, он получит транзакцию, а далее сможет сверить время запроса к VPN-сервису со стороны провайдера связи и время появления новой транзакции, вследствие наблюдения за состоянием криптовалюты. За счёт подобной временной синхронизации будет далее нарушена анонимность связи между отправителем (обладателем ключа Kpub) и получателем (сервисом связи), вследствие которой далее будет найдена связь IP и Kpub. Временную синхронизацию можно скрывать задержками в передаче сообщений на стороне VPN-сервиса. Но что если теперь VPN-сервис находится в кооперации с провайдером связи? В таком случае последний будет знать точную задержку и воспроизводить атаку синхронизации по времени. Далее, можно выставить цепочку VPN-сервисов, на каждом из которых будет своя задержка. В таком случае, наблюдателю придётся узнать весь список VPN-сервисов и их конкретные задержки. Такую цепочку событий, причин и следствий можно продолжать ещё очень долго, прорабатывая и закрывая все возможные точки опоры, но во всех этих случаях вполне ясно видна составляющая в необходимости деанонимизации связи между отправителем и получателем со стороны наблюдателя, и лишь посредством такого раскрытия будет найдена далее другая связь в лице IP и Kpub.
Вот поэтому, исходя из всего вышеописанного абзаца, большинство людей вполне оправданно начинают считать, что анонимность - это больше миф, чем правда, т.к. существует очень много оговорок, условий, случайностей, которые могли бы повлиять на деанонимизацию связи. Всё это ещё и подкрепляется огромным количеством случаев деанонимизации в большинстве государств, по разным причинам и с различными технологиями.
Симулякр анонимности:

Существовала ли когда-нибудь анонимность? Не будем уходить в дебри истории, т.к. о таком вопросе можно начать рассуждать буквально с палеолита, когда отдельные особи втайне от своих общин могли встречаться и обмениваться информацией. Нас же более всего будет интересовать вопрос о сетевой анонимности, а конкретно вопрос об анонимности при зарождении сети Интернет.
Если рассматривать эволюцию анонимности, то можно заметить интересную и противоречивую тенденцию: с одной стороны средства для обеспечения анонимности постоянно разрабатывались и улучшались (появление новых криптографических протоколов, более производительные машины, высокоскоростные каналы связи), с другой стороны, по мере развития, всё меньше людей начинали участвовать в таковых коммуникациях, всё меньше заботились о какой бы то ни было анонимности и безопасности. В чём же причины такого противоречия? Давайте попробуем разобраться.
Интернет только появился. Для всего человечества это стало технологической революцией. Люди могли общаться друг с другом и обмениваться информацией невзирая на сотни и тысячи километров их разделяющие, несмотря на прочерченные границы государств, несмотря на различие в языках, культуре, этике, невзирая на все политические, экономические, философские взгляды и мировоззрения. Это было время неограниченной свободы выражения мыслей, а Интернет, в то время, считался буквально олицетворением анонимности. Лишь сегодня мы можем с уверенностью сказать, что анонимность Интернета была сильна ровно настолько, насколько была слаба цензура и контроль государств и корпораций. Анонимность выражалась не столько безопасностью самой технологии, как все тогда считали, а сколько неадаптированностью государств к настолько массовому явлению и несформированным зачатком будущих транснациональных корпораций в области IT.
Интернет того времени - это симулякр анонимности, симуляция огромного масштаба, в которую смогли поверить не только обычные люди, использующие Интернет, но и чиновники, полицейские, целые армии и государства. Общество смогло создать настолько сильный и влиятельный симулякр, что он буквально отражался на реальность, проецировался на неё, искривлял её, и порождал самим своим существованием совершенно новую - гиперреальность, в которой могли воцаряться разного рода преступления: кражи, буллинги, мошенничества, угрозы, распространение вредоносного ПО, распространение детской порнографии, распространение руководств по изготовлению наркотиков, огнестрельного оружия, взрывчатых веществ, и т.д. И в это же самое время, гос.структуры не могли с этим ничего поделать, т.к. самолично верили в абсолютность такого симулякра, в реальность такой анонимности.
Но как показала история, симулякр не мог жить вечно, он стал ослабевать под натиском развития всё более новых технологий, всё более новых рынков e-commerce, всё более сильной концентрации связей, повлекшей за собой необходимость собирать всё больше и больше данных о потребителях собственных сервисов. Продажа товаров в свою очередь требовала новых площадок и дополнительных затрат на рекламу, которая сначала публиковалась в газетах, журналах, радио, телевидении и под конец в самом Интернете. Постоянно возрастающее количество пользователей форумов и социальных сетей приводило к необходимости в постоянной поддержке сервисов, чему способствовала реклама товаров и сервисов с товарами. Формирование такого содружества сервисов привело неминуемо к созданию специализированных рекламных сервисов, главной фишкой которых стало использование механизма таргетированной рекламы. Ранее разрозненная идентификация потребителя на множестве сервисов становилась с той минуты единой.
Государства в свою очередь, наблюдая за технологическими и коммерческими новшествами, брали на вооружение данную тенденцию к централизации ресурсов. Компании-гиганты со временем, в ходе формирования своих монополий, становились всё более подконтрольны и лояльны правительственному аппарату. Государства срастались с корпорациями, корпорации сращивались с государствами. И в таком союзе начинались более интенсивные внедрения новых технологий направленных на точечную идентификацию людей: номера телефона привязанные к паспортным данным, авторизация сервиса посредством другого сервиса, удаление альтернативных типов регистраций без номеров, а также блокирование безопасных или неподконтрольных конкурентов / сервисов, запреты или ослабление криптографии, вживление бэкдоров, необходимость выдачи ключей шифрования, сведение децентрализованных систем к централизованным, выписывание штрафов, запугивание администраторов, уголовные преследования пользователей и т.д. и т.п. На этом этапе необходимо признать, что симулякр анонимности был полностью и окончательно умерщвлён. Государства и корпорации одержали вверх над Интернет цензурой.
 
Тема 16.1.1 финальная часть.

Реванш анонимности:


На первый взгляд кажется странно говорить о каком бы то ни было реванше анонимности, когда на деле анонимности не существовало вовсе. Анонимность присутствовала лишь в отсутствии своего контроля со стороны государств и корпораций, но таковое отсутствие контроля могло быть достигнуто разными способами: при помощи совершенствования анонимности, при помощи уничтожения государственности, при помощи противоречия корпораций.
Совершенствование анонимности:

В настоящее время существуют ряд сетей с теоретически доказуемой анонимностью: DC (проблема обедающих криптографов) [Herbivore, Dissent, PriFi], QB (задача на базе очередей) [Hidden Lake], EI (задача на базе увеличения энтропии). Их основное преимущество, в сравнении с сетями на базе Proxy (Crowds) или Onion (Tor, I2P, Mixminion) маршрутизаций, заключается в невозможности осуществления любых пассивных наблюдений, в том числе и со стороны глобального наблюдателя. Это открывает большой простор для исполнения безопасных / анонимных коммуникаций и протоколов.
С другой стороны такие сети имеют центральную проблему в своём проектировании - проблему масштабирования. Если гипотетически предположить, что проблема масштабирования будет решена при сохранении теоретической доказуемости, тогда появится возможность написания клиент-безопасных мессенджеров, социальных сетей, форумов, файлообменников и т.д., которые бы не позволяли корпорациям и государствам использовать личные данные в своих экономических и политических интересах.
Тем не менее у такого подхода останется ещё одно негативное свойство - враждебность государств и монополий к безопасным и анонимным приложениям. Если технология окажется настолько хорошей, как со стороны её лёгкости использования, так и со стороны её безопасности / анонимности, и при этом она привлечёт к себе много общественного внимания, то последует ряд закономерных блокировок, штрафов, запугиваний, административных и уголовных преследований, и всего прочего, что свойственно в массе своей аппарату насилия, т.е. государству.
Уничтожение государственности:

Под уничтожением следует понимать не ликвидацию и не умерщвление государства в прямом смысле этого слова, как предполагается в течении анархизма, а её планомерное и постепенное отмирание, что более похоже на коммунистическое течение мысли. Простыми словами, уничтожение государственности, посредством её ослабления и последующего отмирания, способно понизить модель угроз для анонимных сетей, что приведёт к необязательному применению теоретической доказуемости в сокрытии связей. В таком случае мы решаем проблему масштабируемости за счёт радикального изменения внешних факторов среды, влияющих на уровень её централизации.
Отмирание государства, в свою очередь, является очень болезненным и длительным процессом, предполагающим изменение экономических, политических и социальных основ общества посредством множества революционных скачков и эволюционных преобразований. Это этап, при достижении которого, общество способно будет в действительности узаконить право на анонимность, но не посредством писанных и постоянно нарушаемых законов, а посредством экономической невозможности повторного создания такого же уровня централизации, который был возможен ранее.
Противоречие корпораций:

Компании и корпорации обладают бесконтрольным свойством и желанием к собственному расширению, к захвату новых рынков, к концентрации средств и к монополии. Это движение вытекает из самой сути всех централизованных систем, где контроль и масштаб поставлены в абсолют, а их достижения постоянно поощряются как с экономической точки зрения - рекламными сервисами, так и с политической точки зрения - лояльностью государств. Но и в этом же развитии мы можем увидеть зерно противоречия между концентрацией и безопасностью: чем больше компания развивается, тем больше она захватывает рынков, углубляется в захваченные области и увеличивает численность работников. С одной стороны, проекты компании становятся всё более разношёрстными, всё более масштабными и значимыми. С другой стороны, увеличенная численность рабочих повышает шансы на компрометацию корпоративной информации, т.к. самими же сотрудниками становятся экономически выгодны такие утечки из-за общественной значимости и признанности компании в которой они находятся. Как бы корпорации не пытались бороться с данным явлением посредством систем слежения и мониторинга - мы видим, что утечки всё также продолжают происходить в самых крупных компаниях и проектах. С такой точки зрения можно предполагать, что у компаний не хватает ни юридических сил, ни технических возможностей, чтобы постоянно следить и сдерживать утечку информации. И таким образом, с постоянным увеличением численности рабочих централизованность компании растворяется в самой себе, она более не может эффективно контролировать безопасность собственных процессов от разглашения и компрометации.
С другой стороны монополии очень ярко, быстро и интенсивно реагируют на появление новых рынков, захват которых поможет им зарабатывать ещё больше. При этом идеология лежащая в новых областях ни сколь не интересует магнатов. Если идея им несвойственна, инородна, но всё же она позволяет увеличивать капитал, то корпорации будут приспосабливаться даже к ней, будут вкладываться в неё. Так случилось с рынком криптовалют и децентрализованных технологий. Системы которые буквально ставят в качестве своей долгосрочной цели ликвидацию централизованных механизмов начинают финансово поддерживаться монополиями. Это интересное поведение, т.к. с одной стороны финансовый вклад в определённую децентрализованную технологию может делать её более лояльной и подконтрольной корпорациям, с другой стороны корпорации начинают самолично делегировать свои силы в русло развития децентрализованных систем и приложений. Финансовая поддержка децентрализованных систем ранее являлась основной проблемой, сейчас же она становится всё более реальной и последовательной.
Таким образом, движение корпораций к постоянной монополизации рынка систематично сопровождается утечками информации, нарушением безопасности и конфиденциальности, не только внутренних данных самой компании, но и персональных данных её же служащих, а появление нового рынка в лице финансовой децентрализации сопровождается планомерным перетеканием капитала из сферы централизованной в децентрализованную, также лишая полноценного контроля. Всё это может стать одной из причин последующего улучшения безопасных, а далее и анонимных коммуникаций.
Заключение:

В заключение нужно сказать, что три вышеописанных способа не могут рассматриваться как единственные в развитии анонимности, но при этом, они же могут стать наиболее существенными, точно и безвозвратно меняющими мир, в котором приватность и анонимность станут уже не просто пустыми словами.
Источник
 
Тема 17

Защищённый тайник для передачи сообщений.

8.png

Защищённый тайник для передачи сообщений.

• Давайте сразу обозначим один момент, что в данной статье не пойдет речь о системе мгновенного обмена сообщениями. Мы говорим о возможности оставить сообщение (текст, файлы и так далее), которое будет безопасно отправлено собеседнику.

• Смысл этого всего не только в том, чтобы скрыть содержимое сообщения, но ещё и в том, чтобы, скрыть и сам факт отправки сообщения. И даже если некто наблюдает за источником или приёмником сообщения, у него не должно быть возможности разобраться в том, кто находится на другой стороне канала связи.

• Итак, давайте разберемся, что из себя должен представлять тайник для передачи сообщений:

- Тайник должен быть полностью анонимным;
- Для работы с ним не нужны ни аккаунты, ни регистрация;
- Сервер не должен хранить никаких сведений о пользователях;
- Система должна предотвращать отслеживание метаданных;
- Скрытым должно быть не только содержание сообщений;
- Не должно быть возможности выяснить, общался ли пользователь A с пользователем B или C;
- Нужно, чтобы обратиться к тайнику можно было бы через #Tor. Это позволит защититься от анализа трафика;
- Нужно, чтобы никак нельзя было узнать о том, что кто‑то общался с создателем тайника;
- Необходимо, чтобы учитывалось то, что сервер может быть захвачен злоумышленником;
- Нужно, чтобы не было бы необходимости давать серверу какие‑то особые полномочия.

• Автор данного материала попробовал реализовать всё вышеперечисленное и описал ситуации, в которых может применяться данное решение:
➡ Читать статью (перевод) (https://habr.com/ru/post/830452/)
➡ Оригинальная версия материала. (https://ayende.com/blog/201153-B/building-a-serverless-secured-dead-drop)
 
Тема 18

DDoS и методы борьбы с ним

Хотелось бы поговорить с вами на актуальную нынче тему, а именно — про DDoS и методы борьбы с ним. Рядовые администраторы знают, что это такое, а вот для большинства вебмастеров это аббревиатура остается загадкой до того момента пока они на личном опыте не столкнуться с этой неприятностью. Итак, DDoS — это сокращение от Distributed Denial of Service (распределенный отказ в обслуживании), когда тысячи зараженных компьютеров отправляют на сервер множество запросов, с которыми он, в последствии, не может справиться. Целью DDoS атаки является нарушение нормальной работы сервера, а в дальнейшем — «падение» сайта или сервера целиком.

Как же от этого защититься? К сожалению, универсальных мер защиты от DDoS-атак до сих пор не существует. Тут необходим комплексный подход, который будет включать меры аппаратного, программного и даже организационного характера.

11.jpg
Программно-аппаратные системы от сетевого гиганта Cisco являются наиболее эффективными, но за них вам придется порядочно раскошелиться.

Для защиты IIS серверов можно воспользоваться (программным) решением от компании Microsoft, но, зная щедрость этой компании, можно догадаться, что они тоже далеко не бесплатные.

В настоящее время, заказные DDoS-атаки превратились в выгодную и активно развивающуюся нишу сетевой преступности. Поискав в Google, можно найти десятки предложений от «специалистов» по устранению сайта конкурентов.

Какие же основные принципы по защите от DDoS? В первую очередь, не нужно привлекать к себе (своему сайту) лишнее внимание радикально настроенной общественности, публикуя контент, способный задеть расовые, национальные или религиозные чувства каких либо индивидов.

Если же вас «заказали», или вы не послушались предыдущего совета, будьте начеку — аппаратные ресурсы веб-сервера обязательно должны иметь некоторый резерв производительности, а распределенные и дублирующие системы — построены максимально эффективно. Без понимания принципов работы DDoS, эффективную защиту построить просто невозможно. Для осуществления DDoS-атак используется большое количество компьютеров, зараженных вредоносным кодом. Эти компьютеры объединяются в ботнеты (“bot-net” — сети зомби-машин), которые по приказу злоумышленника осуществляют DDoS-атаки, причем владельцы компьютеров зачастую даже не подозревают об этом.

Мы, как хостинг-компания, сталкиваемся с DDoS-атаками на сайты наших клиентов ежедневно и имеем некоторый опыт в борьбе с ними. Как было сказано выше, универсальных мер защиты попросту нет, но атаку все же можно отразить. Предположим, что на некий сайт (пусть это будет domain.ru) идет DDoS атака. По логам видно, что большое количество GET запросов идет на главную страницу. В большинстве таких случаев, ботов можно обмануть воспользовавшись javascript-редиректом. К примеру:

<script type="text/javascript">
window.location = "domain.ru/index.php"
</script>

Как результат — с каждым разделом, который атакован GET запросом прямо в корень, размер файла получится всего несколько байт, что гораздо лучше, чем когда бот соприкасается c ~50-100кб страницей и при этом подтягивает ~5-10 SQL запросов. Легитимные же пользователи, у которых не отключен javascript в браузере, перенаправляются на index.php.

Но есть одно большое НО – поисковые-боты тоже не оборудованы js-интерпретаторами и точно так же, как и атакующие боты, будут утопать в js редиректе. Можно, воспользовавшись такими UNIX утилитами как tcpdump или netstat, написать небольшой скрипт, который будет считать кол-во коннектов с определенного IP адреса, и банить его.

Определить бота можно, например, проверив его host. Небольшой пример элементарного скрипта по блокировке IP, которые создают много коннектов к серверу (данный вариант проверялся на Centos 5.6):

Запись в crond

*/1 * * * * netstat -an | grep tcp | awk '{print $5}' | cut -d: -f1 | sort -n | uniq -c > /var/log/ip.list

Данная команда создает список с кол-вом подключений и самим IP, пример:

10 209.232.223.117
1 209.85.161.191
2 212.113.39.162
1 212.78.78.78
61 213.142.213.19
5 213.151.240.177
1 210.169.67.225
1 216.179.59.97

Сам скрипт, который можно запустить в screen-е или сделать демоном:

#!/bin/bash
connects=150 <- лимит подключений с одного IP
while read name
do
// здесь передаем переменной кол-во подключений с одного IP
count=`echo $name | awk '{print $1 }'`
// здесь передаем сам IP
ip=`echo $name | awk '{print $2 }'`
//проверка имени хоста
hostname=`host $ip`;
//если кол-во подключений превышает лимит
if [ "$count" -gt "$connects" ]
then
//проверяем, нет ли в белом списке нашего IP
if grep $ip /etc/white.list > /dev/null 2>&1
then
// если в имени хоста есть слово google (у гугло-ботов это слово присутствует)
if echo $hostname | grep "google" > /dev/null 2>&1
then
// то добавляем его в белый список и делаем запись в лог
echo "$ip" >> /etc/white.list
echo `date +%H:%M_%d-%m-%Y` $ip "- ADDED TO WHITE LIST AS $hostname SEARCH BOT IP" >> /var/log/ddos_log
else
// если не гугл - блочим
route add $hostname reject
fi
fi
fi
done < /var/log/ip.list

Давайте также посмотрим и на настройки параметров Apache, которые помогут избежать некоторых проблем вызванных DDoS атакой.

TimeOut – указывайте как можно меньшее значение для данной директивы (веб сервера, который подвержен DDoS атаке).

KeepAliveTimeout директива – также нужно снизить ее значение или полностью выключить.

Стоит обязательно проверить значения различных тайм-аут директив представленные другими модулями.

Директивы LimitRequestBody, LimitRequestFields, LimitRequestFieldSize, LimitRequestLine, LimitXMLRequestBody должны быть тщательно настроены на ограничение потребления ресурсов вызванных запросами клиентов.

Убедитесь, что вы используете директиву AcceptFilter (на ОС которые поддерживают ее). По умолчанию она включена в конфигурации Apache httpd, но для своей работы может потребовать пересборку с новыми настройками ядра вашей ОС (*nix, *bsd).

Используйте директиву MaxClients, чтобы указать максимальное количество клиентов, которые смогут быть одновременно подключены к серверу — уменьшив значение директивы вы сможете снизить нагрузку на web-сервер.

Защитится от DDoS можно и на программном уровне. В этом вам поможет бесплатный скрипт – DDoS Deflate. С его помощью можно легко избавится от детского флуда и DDoS. Скрипт использует команду «netstat» для обнаружения DDoS и флуда, после чего блокирует IP адреса вредителей с помощью фаервола iptables или apf. Но не стоит расслабляться и считать, что слабый DDoS не сможет нанести ущерб вашему серверу. Возьмем, к примеру, что атакующих зомби-машин всего 10-50, но все они с толстыми каналами, а Вы, как назло, уехали в командировку, или у вас десятки (а то и сотни) серверов, и Вы не успеваете физически “мониторить” их все. В таком случае, даже небольшое количество машин сможет “зафлудить” канал или заставить выйти из строя вебсервер apache, mysql, etc. Другое дело, когда администратор круглосуточно “мониторит” сервер и с легкостью обнаруживает атаки. Но такое бывает крайне редко, поэтому нужно подключить систему сигнализации, а процесс блокировки атакующих зомби-машин — автоматизировать.

ИСТОЧНИК
 
Тема 18

Вычисляем айпи через через картинку

Решил скинуть темку всеми заеженую (которой так выебуются мамкины хацкеры), но рабочую и без напрягов с питоном (если человек сапог и кликнет), а именно как узнать айпи через ссылку по которой перешел человек (ссылку на картинку из любого сервиса изображений)
Нам понадобится сайт ip logger, в гугле сразу его выбивает, тор не требуется.
Далее выбираем картинку с гугла\яндекса\пинтреста\инстаграмма\вк, похер, вернее ссылку на само изображение, вставляем сюды:
12.png
Вставляем в поле ссылку и жмем сократить.
Далее выбираем максимально не палевный адрес ссылки:
13.png
По моему усмотрению это последний.
Далее ссылка готова, вернее картинка со ссылкой, выглядит так на примере сообщения в тг:
14.png
Осталось что бы человек кликнул на ссылку, антивирусы и безопасность ругаться не будут (по факту эта картинка, которую скинули и откроется), далее на сейте у нас в этом окне появляется ip адрес человека который перешел по ссылке:
111.png
Далее на том же сайте или с помощь других сайтов или тг бота пробиваем местоположение ip адреса.
Метод для школьников или мало шарющих в сети людей, но все равно решил поделиться, вдруг кто-то совсем сапожок.

 
Тема 19
Windows. Удаление данных Exif.

⚠ Данную тему не следует понимать как рекомендацию к использования операционных систем семейства Windows от компании Microsoft. ⚠

⭘ Устанавливаем ExifTool.
Открываем сайт разработчиков exiftool.org и загружаем .zip архив для нужной нам версии операционной системы Windows. На даный момент
● 32-bit: exiftool-13.27_32.zip (11.0 MB)
● 64-bit: exiftool-13.27_64.zip (10.8 MB)
(Версию сперационной системы можно посмотреть в свойствах системы. Панель управления ⇒ Система ⇒ Тип системы:)
Для простоты распаковываем загруженный архив в корень диска C:. Можно в другой каталог, в таком случае внесите правки в пути указанные в файле .bat.

⭘ Создаём файл сценария.
Открываем текстовый редактор и набираем в нём текст:
start "" "C:\exiftool-13.27_64\exiftool(-k).exe" -overwrite_original -all= *
Для Windows 32-bit текст должен быть:
start "" "C:\exiftool-13.27_32\exiftool(-k).exe" -overwrite_original -all= *
Сохраняем текстовый файл с именем exiftool_clear.bat в каталог с распакованным архивом C:\exiftool-13.27_64\ (для Windows 32-bit C:\exiftool-13.27_32)

⭘ Очистка ExifTool.
Копируем файлы нуждающиеся в очистке Exif в каталог C:\exiftool-13.27_64\ (для Windows 32-bit C:\exiftool-13.27_32) запускаем файл C:\exiftool-13.27_64\exiftool_clear.bat двойным кликом правой клавиши мыши из графического интерфейса. Дожидаемся окончания работы программы.
 
Тема 20
GrapheneOS. Termux. Устанавливаем Tor.
Из Tails
подключаемся к GrapheneOS по SSH монтируем SSHFS в каталог /home/amnesia/GrapheneOS/​

Устанавливаем в Termux нужные пакеты
~ $ pkg update && pkg upgrade && pkg install golang tor torsocks termux-services​

В терминале Tails вводим:
amnesia@amnesia:~/Persistent$ cd ~/GrapheneOS/home
amnesia@amnesia:~/GrapheneOS/home$ git clone https://gitlab.torproject.org/tpo/anti-censorship/pluggable-transports/webtunnel
amnesia@amnesia:~/GrapheneOS/home$ mkdir -p ~/GrapheneOS/home/go/pkg/mod/cache/download/gitlab.torproject.org/tpo/anti-censorship/pluggable-transports/goptlib/\@v/
amnesia@amnesia:~/GrapheneOS/home$ cd ~/GrapheneOS/home/go/pkg/mod/cache/download/gitlab.torproject.org/tpo/anti-censorship/pluggable-transports/goptlib/\@v/
amnesia@amnesia:~/GrapheneOS/home/go/pkg/mod/cache/download/gitlab.torproject.org/tpo/anti-censorship/pluggable-transports/goptlib/@v$ wget https://proxy.golang.org/gitlab.tor...ip/pluggable-transports/goptlib/@v/v1.5.0.zip
amnesia@amnesia:~/GrapheneOS/home/go/pkg/mod/cache/download/gitlab.torproject.org/tpo/anti-censorship/pluggable-transports/goptlib/@v$ wget https://proxy.golang.org/gitlab.tor...ip/pluggable-transports/goptlib/@v/v1.5.0.mod

В терминале Termux вводим:
~ $ cd ~/webtunnel/main/client/
~/.../main/client $ go build (Собирается довольно долго(!) дождитесь окончания сборки.)​
~/.../main/client $ cp client /data/data/com.termux/files/usr/bin/webtunnel-client
~/.../main/client $ nano /data/data/com.termux/files/usr/etc/tor/torrc​

Добавляем в конец файла строчки

DNSPort 5353
ClientOnly 1
UseBridges 1
#Enable WebTunnel as Client
ClientTransportPlugin webtunnel exec /data/data/com.termux/files/usr/bin/webtunnel-client
bridge webtunnel [2001:db8:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx]:443 <FINGERPRINT> url=<URL> ver=0.0.1
Сохраняем файл <Ctrl>+<X>, <Y>.
Запускаем tor
~/.../main/client $ tor​
Читаем вывод. Если выводе появилось [notice] Bootstrapped 100% (done): Done то Tor подключен к мосту.
Проверяем подключение.
~/.../main/client $ torsocks pkg update
~/.../main/client $ torsocks pkg upgrade
~/.../main/client $ torsocks pkg install wget
Если пакет установился значит подключение через tor работает.

Управление сервисами.

Управление сервисами в Termux осуществляется с помощью пакета termux-services. Для его использования после его установки необходимо перезапустить Termux.
sv up tor ― запустить сервис однократно.
sv down tor ― остановить сервис.
sv-enable tor ― запускать сервис при старте Termux.
sv-disable tor ― не запускать сервис при старте Termux.

Для запуска сервиса при старте Android необходимо разрешить приложению Termux запуск в фоновом режиме и установить из F-Droid приложение Termux:Boot, создать каталог
~ $ mkdir -p ~/.termux/boot
и скрипт автозапуска
~ $ nano ~/.termux/boot/start-tor.sh
поместить в скрипт текст:

#!/data/data/com.termux/files/usr/bin/sh
termux-wake-lock
tor
И сделать его исполняемым
~ $ chmod 700 ~/.termux/boot/start-tor.sh

Если вам необходимо что бы сервисы termux-services стартовали при загрузке Android:
~ $ nano ~/.termux/boot/start-termux-services.sh

#!/data/data/com.termux/files/usr/bin/sh
termux-wake-lock
. $PREFIX/etc/profile
~ $ chmod 700 ~/.termux/boot/start-termux-services.sh
 
Тема 21
Можно ли вас отследить, если вы используете VPN?
1000003155.jpg
Интернет кишит угрозами безопасности, поэтому виртуальная частная сеть (VPN)
просто необходима, особенно если вы активный веб-серфер. Но как VPN
обеспечивает вашу безопасность в интернете? Можно ли вас отследить, если вы
используете VPN?
Как работает VPN?
VPN-сервисы направляют ваш интернет-трафик через собственные серверы, а не
через сервер вашего интернет-провайдера. Когда вы подключаетесь к VPN-
серверу, ваш IP-адрес меняется. Ваше фактическое физическое местоположение
будет заменено на местоположение VPN-сервера. После этого интернет-провайдер
не сможет соотнести ваши действия в интернете с вашим первоначальным IP-
адресом. Более того, создается зашифрованный туннель между вашим устройством
и интернетом, который не позволит вашему интернет-провайдеру и третьим лицам
отслеживать действия внутри туннеля.

Как можно отследить пользователя VPN-сервисов?
VPN не гарантирует полную анонимность. Даже платные сервисы не способны
полностью защитить вас от слежки в интернете. Давайте рассмотрим самые
популярные способы отслеживания пользователей:

Журналы VPN. Вас можно отследить, если вы используете VPN, ведущие журналы, в
которые записывается личная информация (данные для входа в систему, адрес
электронной почты, платежные данные, временные метки соединения, данные
пропускной способности и т.д). Чтобы решить эту проблему, достаточно
использовать VPN-сервисы, использующие политику "без журналов".
Сторонние файлы cookie. С их помощью рекламодатели узнают ваши предпочтения
и адаптируют рекламу для вас. Это является нарушением конфиденциальности
пользователей. К сожалению, VPN не может защитить от отслеживания через файлы
cookie.
Отпечатки браузера. Веб-сайты используют их для того, чтобы узнать какой браузер
вы используете, какая ОС стоит на вашем устройстве, какие файлы cookie вы
принимаете и т.д. VPN не может помешать веб-сайтам отслеживать вас с помощью
отпечатков браузера.
Социальные сети. Чрезмерный обмен информацией в Интернете также раскрывает
вашу личную информацию. VPN не могут скрыть личную информацию, которой вы
делитесь в социальных сетях.
Атака вредоносного ПО. VPN не может защитить вашу конфиденциальность и
личные данные от хакерской атаки.

Что делать, чтобы ограничить слежку в интернете?
VPN не остановит слежку со стороны вредоносных программ, отпечатков браузера
и сторонних файлов cookie. Но вы можете ограничить слежку в интернете.
Используйте VPN-сервисы, использующие политику "без журналов", изучайте
отзывы других пользователей, старайтесь не размещать в социальных сетях
конфиденциальную информацию.

Может ли Google отслеживать пользователей VPN?
Да, может. Слежка начинается, когда вы входите в свой аккаунт Google. Даже если
вы подключаетесь к виртуальной частной сети, Google может связать ваши действия
с вашим аккаунтом. Чтобы ограничить слежку Google, вы можете выйти из своего
аккаунта, использовать режим инкогнито или попробовать другие браузеры,
например DuckDuckGo.
Может ли интернет-провайдер отслеживать пользователей VPN?
Нет не может, ведь не зная ваш текущий IP-адрес, провайдер не видит ваши
действия в интернете, но знает что вы пользуетесь VPN.
Может ли полиция отслеживать пользователей VPN?
Может, но не моментально. Полицейским нужно запросить информацию о ваших
действиях в интернете у интернет-провайдеров или VPN-провайдеров. Кроме того,
полиция не будет отслеживать ваши действия в интернете, если вы соблюдаете
закон.
Может ли правительство отслеживать пользователей VPN?
Это зависит от качества VPN-сервиса, который вы используете. Если ваш VPN
хранит журналы, то правительству не составит труда вас отследить. Плохое
шифрование тоже не сможет защитить вас от внимания властей. Чтобы защититься
от слежки со стороны правительства, выбирайте качественные VPN, которые
используют политику "без журналов".
Можно ли меня отследить, если VPN отключится?
Если ваш VPN внезапно отключится, вас могут отследить. Даже самые лучшие VPN
не защищены от внезапного отключения, особенно в странах с жесткой цензурой.
Как только это произойдет, ваш настоящий IP-адрес будет раскрыт, а провайдер
сможет обнаружить ваше подключение к любым сайтам и узнать, что вы делаете на
этих сайтах. Чтобы не попасть в такую ситуацию, используйте VPN с функцией kill
switch.

VPN обеспечивает хороший уровень анонимности в интернете, но ее все равно
можно отследить. К тому же, когда VPN неожиданно отключается, третьи лица могут
узнать ваш настоящий IP-адрес и отследить ваши действия в сети. Поэтому мы
рекомендуем выбирать качественные VPN-сервисы с фун
кцией kill switch, строгой
политикой "без журналов" и надежным шифрованием.
 
Тема 22
БЕЗОПАСНЫЙ ВЫХОД В СЕТЬ С МОБИЛЬНОГО УСТРОЙСТВА (Ч.1)
Для того что бы максимально обезопасить себя при входе в сеть с мобильного устройства нам понадобиться

1 Смартфон( оформленный не на вас)
1.1 кастомная прошивка
2 Сим карта (оформленная не на ваше имя)
3 VPN приложение
4 Tor Browser
4.1 порты
5 приложение Authantificator

Разберём каждый пункт более подробно:

Смартфон

Можно приобрести на Авито рекомендую брать с ёмким аккумулятором (желательно от 5000 мАч пригодиться в работе и не нужно лишний раз носить с собой доп аккум) и камерой с хорошим автофокусом (так же будет плюсом при работе не нужно долго ждать пока камера фокусируется для снимка) желательно что бы устройство работало на OC Android.
С данного смартфона не заходим ни в какие социальные сети они сохраняют IMEI устройства с которого был выполнен вход.

Прошивка
В официальных прошивках присутствует огромное количество программ которые во первых собирают огромное количество информации
Во просто так удалить эти приложения нет возможности, и самым простым и быстрым способом будет установка кастомной прошивки на ваше устройство.
Кастомную прошивку вы можете выбрать абсолютно любую, главное не устанавливать пакет программ от гугл а именно Gapps, именно в этом архиве присутствуют те программы от которых нам нужно избавиться в первую очередь.
Подробную установку прошивки именно на ваше устройство вы сможете отыскать в сети.

Сим карта

Через нее мы будем прогонять весь трафик с устройства так как отследить таким способом можно любое устройство, в котором установлена симка Так как девайсы регистрируются в сети с помощью своего IMEI-номера и постоянно держат связь с сотовой вышкой, теоретически можно увидеть, к какой именно вышке подключён конкретный девайс, и как далеко он от нее находится. Знать расположение конкретных вышек несложно для того, кому это необходимо. Ну а расстояние юзера до вышки определяется по силе сигнала, который получает девайс. Чем сильнее сигнал - тем ближе пользователь к вышке.

Именно для этого нам и нужен девайс оформленный не на вас что бы Imei номер не указывал на вас. Так же дела обстоят и с симкой по номеру сим карты можно узнать владельца.

ВАЖНЫЙ МОМЕНТ

Если ты пользуешься чужой сим-картой - в отслеживании не будет твоего имени. Однако и это довольно легко определить - если IMEI смартфона сначала зарегистрировался в сети с сим-картой на твое имя, а потом - с сим-картой на другое имя, несложно понять, что (с большой долей вероятности) обе сим-карты используешь ты один.
ПО ЭТОМУ НЕ ПРИ КАКИХ ОБСТОЯТЕЛЬСТВАХ НЕ ВСТАВЛЯЕМ СВОЮ СИМКУ В РАБОЧИЙ ТЕЛЕФОН.

МАГАЗИН ПРИЛОЖЕНИЙ

Для того что бы получить необходимые нам программы нам нужен безопасный магазин приложений вот ряд тех что можно использовать

F-droid
Aurora store

VPN

для того что бы сделать трафик максимально анонимным мы будем использовать связку VPN+Tor
с VPN все просто скачиваем приложение( какое то конкретное я не буду называть так как это будет является ориентировкой) рекомендую выбирать из платных, так как у бесплатных бывают сливы данных ( но на первое время можно использовать и бесплатный)

Tor
Скачиваем файл приложения с официального сайта проекта ( https://www.torproject.org/ru/download/ )
Довольно распространен вопрос «Какой мост выбирать для браузера Тор?». В действительности существует множество сервисов для их подбора. Но мы же рекомендуем пользоваться официальными ресурсами. Для этого:

В любом интернет-обозревателе открываем страницу https://bridges.torproject.org/.
В новом окне жмем на пункт «Получите мосты».
Теперь кликните на «Просто дайте мне адреса…». Для большей маскировки придется выбрать тип ретранслятора (obfs 4 или другой).
Вводим капчу.
Выделяем абзац кнопкой на сайте выделить все и копируем
запускаем скачанное приложение
нажимаем на значок шестеренки
конфигурации моста
указать мост
выходим в основное меню тора и запускаем сеть
далее тор предложит вам выбрать уровень безопасности всего их 3
стандартный — все функций ТОР и сайтов что мы посищаем включены

высокий — будет отключен JavaScript аудио, видео и некоторые шрифты, так же частично будет нарушена работа сайтов
высший — будут разрешены только отдельные настройки сайтов,будут недоступны изображения, может пострадать даже скрипт ресурса.
Запуск
включаем устройство затем запускаем vpn клиент, далее копируем мосты с сайта, запускаем ТОР браузер, добавляем мосты, выбираем уровень безопасности и заходим на нужный нам ресурс.
Готово. Теперь у нас отличная анонимность в сети с мобильного устройства.

Authenticator
Двухфакторная аутентификация или 2fa code - это метод добавления дополнительного уровня безопасности для ваших онлайн-аккаунтов. Обязательно настраивайте 2FA для своих аккаунтов, чтобы предотвратить их взлом.

Как выбрать защищённый мессенджер

Критерии выбора защищённого мессенджера

Распространяется ли исходный код мессенджера на условиях одной из свободных лицензий? Если да, то ведётся ли разработка открытым методом? Насколько тесно разработчики взаимодействуют с сообществом? Принимают ли pull request’ы? Все это важно учитывать при выборе.
Степень централизации
Здесь возможен один из трех вариантов:
• централизованный — требует сервера, возможно заблокировать. Пример: VK, Telegram, Facebook;
• федеративный — сеть из серверов, которые общаются друг с другом. Каноничные примеры: Email, Jabber (XMPP), Riot Matrix;
• децентрализованный (имеется в виду P2P) — каждый клиент является одновременно и сервером.
Возможность анонимной регистрации и использования

Для некоторых сервисов телефон может понадобиться только для защиты от спама при регистрации, соответственно, очень просто использовать сервисы аренды номеров для SMS.
В остальных случаях мессенджер плотно привязан к телефону. Это плохо тем, что если не включена двухфакторная аутентификация, то при получении доступа к этому номеру можно зайти в аккаунт и слить все данные. Но даже если двухфакторка включена, все равно остаётся возможность удалить все данные с аккаунта. Ну и конечно, это, считай, регистрация по паспорту (используем реалии РФ, других не завезли).
Но не все так плохо. Есть мессенджеры, которые позволяют регистрироваться с использованием почтового ящика или учётной записи в социальной сети. Есть и такие, где учётную запись можно создать в самом мессенджере без привязки к чему-то.
Наличие End-to-End Encryption (E2EE)
Некоторые мессенджеры имеют такую функцию по умолчанию, в других её можно включить, но есть и те, где сквозного шифрования просто нет.
Синхронизация E2EE-чатов
Опять же эта функция пока что встречается не так часто, как хотелось бы. Её наличие сильно упрощает жизнь.
Уведомление о необходимости проверки отпечатков E2EE
При старте E2EE-чатов некоторые мессенджеры предлагают проверить отпечатки собеседников, другие не предлагают это открыто. Но не все мессенджеры имеют функцию проверки отпечатков.
Запрет делать скриншот секретного чата
Не самая полезная функция, потому что для обхода запрета достаточно, например, иметь под рукой второй телефон.
Групповые E2EE-чаты
Групповые E2EE-чаты обычно не такая уж необходимая функция, но весьма удобная. Правило «больше двух — говори вслух» стоит оставить для детей.
Уведомление о необходимости проверки отпечатков E2EE в групповых чатах
При добавлении нового собеседника, с которым не сверены отпечатки, в секретный групповой чат не все мессенджеры предлагают проверить его отпечатки. Из-за такого упущения теряется смысл секретных чатов.
Защита социального графа
Некоторые мессенджеры собирают информацию о контактах пользователя и другую метаинформацию, например кому звонил пользователь, как долго разговаривал.
Мы выбрали лишь часть критериев, которые могут сыграть роль при выборе мессенджера. Существуют и другие, но не всегда они связаны с безопасностью. Группа ученых из европейских университетов неплохо разложила все по полочкам в работе Obstacles to the Adoption of Secure Communication Tools. Также всегда полезно знакомиться с результатами независимого аудита, если они есть. Например, в случае с Signal такой аудит проводился.
 
Тема 23
Можно ли безопасно использовать Signal для обсуждения/покупки ПАВ?

Большинство популярных мессенджеров не дают никакой анонимности и конфиденциальности. К примеру, Telegram часто критикуют за слабое шифрование, позволяющие спецслужбам буквально на лету открывать переписки. Приложения вроде Skype, Viber и WhatsApp вообще нельзя рассматривать всерьез из-за отсутствия защиты перед людьми в погонах.

На их фоне Signal можно считать неидеальным, но достаточно безопасным мессенджером. Протокол этого приложения включает метод тройного преобразования Диффи — Хеллмана. Эксперты утверждают, что пока невозможно взламывать зашифрованные этим способом сообщения.

Но в любом случае, для безопасного использования Signal, следует:

⚡️Покупать левый телефон и одноразовую симку для создания аккаунта.

⚡️Предусмотреть в настройках автоматическое удаление переписок. В идеале стирать диалоги ежедневно.

⚡️Подключить ретрансляцию звонков. Лучше использовать Сигнал только для текстов сообщений. Но на случай звонка важно, чтобы трафик пошел не напрямую, а через сервер компании, иначе собеседник может узнать IP-адрес. Этой особенностью мессенджера могут пользоваться спецслужбы или злоумышленники, выполняя звонки на Signal жертвы, и пробивая таким способом ее IP.

⚡️Выходить в сеть через прокси, желательно — Tor.
 
Назад
Верх