• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Конкурс Романтическая анонимность

Статья для участия в конкурсе Мамкин Аноним

Романтическая анонимность
Прежде чем об этом говорить, давайте определимся, что за этими словами скрывается?

Предполагаю, субъективно, что за этим скрывается только индивидуальный фантастический мир в человеческой голове, связанный с каким-то опытом, личным или услышанным, прочитанным, увиденным. Отсюда следует, что полной картины мы не видим в любом случае, какие-то кусочки знаний и опыта учитываем, но очень часто упускаем критически важные нюансы. Всегда есть какие-то неизвестные переменные в общем уравнении интернет анонимности, из-за которых эта хрупкая цепочка может легко порваться. Постараюсь это учитывать в моей романтической истории, обязательно соблюдая при этом законодательство.

Так пошутила жизнь, что моя ИТ специальность попала в ряды востребованных и актуальных. Учились на потоке ребята и девчата. И среди них одна отличница, смышленая и симпатичная блондинка, какое сочетание (!), которая очень любила шляпки. Носила их круглый год, разных цветов, размеров и фасонов. Так к ней и прилипла погремуха – «смышленая шляпа» :) В каждой шутке, есть доля шутки, но видимо коллективная сила мысли повлияла на ее судьбу, сейчас она «Белошляпая» серьезная дама. В ее хрупких руках оказались очень интересные возможности. Поэтому, периодически, мы с однокашниками играем с ней в игру «Найди меня» на интересный приз. Развивая, при этом друг друга в профессиональной сфере, ну и разнообразя ежедневную рутину ИБ. Игра имеет несколько уровней, один из них связан с тестовым сайтом, на котором проверяют новые технологии глубокой деанонимизации, хотят их включить в новые стандарты сайтостроения. Никто о них не распространяется, можно только догадываться, что нас ждет в ближайшем будущем. Играть буду с базовым уровнем – нужно просто зайти на сайт, авторизоваться по известному логину и паролю, открыть пару страниц сайта, скачать заданные файлы и запустить их в своей ОС. Абсолютно никакого нарушения законов в этом нет. Но об этом чуть позже.

Совсем недавно, на время поездки к дальней родне, бабушка попросила присмотреть за квартирой, которая расположена в центре города. Ничего особенного, обычная советская обстановка, обычный кинескопный телевизор, никаких «умных» технологий в квартире не водилось. Даже телефон обычный проводной. Но рядом с домом жизнь бурлила и носилась, как ужаленная. Море развлекательных заведений, торговых центров, гостиницы, sea free wi-fi для клиентов, мои любимые эклеры в кафе напротив.

Надо заметить, что у меня с детства была аллергия на мобильные телефоны. Невзлюбил их за тот хаос, который они вносили в размеренную повседневную жизнь. Идешь себе, радуешься жизни и тут бац! Кто-то звонит или пишет, и за секунду переворачивает все с ног на голову, рассказывая тебе, как дальше жить, куда бежать и что срочно надо сделать. О каком здоровье в такой обстановке может идти речь? Это проблема была решена быстро, все вопросы и просьбы только на электронную почту, в течение дня смотрю и отвечаю. Если мне нужно было позвонить, то пользовался таксофоном за углом. Жизнь сразу засверкала новыми красками. :)

Одно к другому, за два дня до визита в квартиру открываю почту, а там письмо с рекламной рассылкой: «Новый завоз из Европы Second Hard-а». Письмо вчерашнее, уже день, может мне повезет и еще что-то интересное осталось, лечу на «европейскую» базу. Фартонуло! Все сложилось, как в песне Г. Лепса «Я счастливый, как никто»! и «Самый лучший день» в одном моменте. Достался мощный ноут с 64ГБ оперативки и направленная «вай-файка». Как мне продаван нашептал, разрабы каких-то западных контор эти железки периодически отдают, обновляя свой парк. Поэтому регулярно такое добро завозят буквально за копейки, даже сортируют и переписывают уже у них на месте, заранее не зная, что в контейнере приехало. Вот так бывает!

Итак, по воле случая, появилась возможность для новой игровой комбинации с нашей «Белошляпой» подругой. Мы ж как дети, дай только новую игрушку. Займусь подготовкой.

Мысли вслух:

1) Учитываю такие технологии, как Intel Management Engine (IME) с разными названиями в любом оборудовании, любого производителя . Поэтому разницы уже не вижу в том, одной телеметрией будет больше в ОС или одним жучком, о котором никто еще не знает, больше в серийном железе. Исходя из этого, для реализации намеченной «бутербродной» анонимной комбинации, ставлю на ноут свежий Windows (не 10) с офсайта, отключаю все, что излишне фонит в эфир – в службах, в планировщике заданий и т.д., просто чтоб интернет канал лишними пакетами не забивать.

2) На удивление веб-камера, микрофон и колонки на ноуте не заработали. Не видно их даже в списке оборудования! Подсунули брак второрукий или случайное совпадение? Они мне точно не пригодятся, так что совпадение на руку. У меня есть 3 дня на проверку и возврат ноута, в случае какого-то всплывшего брака.

3) Ставлю на хост VM Ware Player с офсайта, а в нем разворачиваю предпоследнюю версию Ubuntu с офсайта.

4) В Ubuntu ставлю «переделанный» на антидетект VBox (из source с офсайта) самостоятельной сборки. Переработано железо, идентификаторы. Не публичный.

5) Также ставлю в Ubuntu клиент OpenVPN:
Код:
sudo apt install openvpn
sudo apt install network-manager-openvpn
В сетевом менеджере появится пункт с OpenVPN, настройки загружаю прямо с файла *.ovpn , нажав Импортировать из файла.

OpenVPN.jpg


6) В VBox-антидетект выставляю сетевой тип подключения - Виртуальный адаптер хоста. Трафик с этого адаптера запускаю через VPN в Ubuntu. Если VPN отваливается, трафик уже никуда с VBox не утечет.
Для этого делаю, например, так:
Код:
sudo iptables -A FORWARD -o tun0 -i vboxnet0 -s 192.168.1.0/24 -m conntrack --ctstate NEW -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -t nat -F POSTROUTING
sudo iptables -t nat -A POSTROUTING -o tun0 -j MASQUERADE
7) В VBox-антидетект ставлю Windows (не 10) с офсайта, настраиваю, и он становится очень похож на настоящий хост, проходит тесты pafish , al-khaser.

VBox.jpg


Потом устанавливаю Firefox (с офсайта) c плагинами (с их магазина) блокирующими скрипты, рекламу, меняющими и блокирующими известные данные, по которым обычно идентифицируют конкретный компьютер (названия плагинов не называю специально, дабы не усиливать внимания к ним, но вы о них слышали). На эти плагины сильно не надеюсь, поскольку существуют «другие» идентификаторы, о которых мало кто знает, и никто не блокирует.

8) Надеюсь, даже последние наработки компьютерных гениев, участников ежегодного Pwn2Own в таком «бутерброде» потеряются. Выход из нескольких виртуальных машин, одна из которых не опознается, как VB, и двух принципиально разных ОС, будет, скорее всего, затруднительным для их опробованных вредоносных заготовок. Но и не беда, если они все же просочатся до хоста, такой вариант изначально учитывался. Деанонимизации не произойдет и в этом случае.

9) Разворачивать «бутерброд» на VPS/VDS не буду, могут быть неудобные моменты для анонимности, связанные с оплатами, регистрацией и логированием со стороны дата-центра или провайдера услуги, как некоторые делают с выходной нодой Тора. Как только поймут, что арендую VPS/VDS для анонимности , могу получить от них «ханипот» за свои же деньги. Вероятность целевого логирования, как в сетевой инфраструктуре, так и в ОС, в этом случае значительно повышается, нежели в случае – быть, как все. Иду только законным путем, поэтому хватит и европейского ноута.

10) Теперь выстраиваю интернет соединения. У клиентов точек общепита и развлекательных заведений, есть возможность подключаться к free wifi . Их много вокруг бабушкиного дома. Попросил соседку, которая шла с ребенком в кафешку, купить мне там пяток эклеров и взять чек для расчета с ней. На чеке указан пароль wifi для клиентов. Купил их продукцию, значит уже клиент. Есть чек, подтверждающий это и пароль от wifi на нем. Теперь можно подключиться к ним законно.

11) Устанавливаю на хосте в Windows системе Expert Bundle Tor и OpenVPN клиент (с официальных сайтов). Для шифрованной сети беру только оригинальные opensource-ные клиенты, которые проверены временем и достойно себя зарекомендовали. От них зависит моя сетевая анонимность, проявленная, как минимум конечными IP адресами в каких-то логах, с которых начнут отматывать соединения в мою сторону. Если в каком-то миксе (прокси,тор,впн) с закрытым кодом, типа популярного «анонимного» чегототам-фаера, будет бэк (как этого настойчиво добиваются известные страны и службы, от любого раскрученного сетевого софта), вся эта суета будет напрасной. Настройки в интернете подробно описаны, не повторяюсь.

12) На хосте в Windows меняю MAC адрес Wi-Fi адаптера.

13) Конфигурации для OpenVPN буду выбирать из числа свободных, коих на просторах интернета достаточно. Искать их буду сам, а не слушать добрых советчиков на каких-то форумах. Свой VPN настроенный на VPS/VDS не понадобится, как по причинам, описанным в п.9, так и по причинам бессмысленности сбора какой-либо статистики о том IP, который будет зафиксирован в логах VPN провайдера.

14) На хосте с Windows делаю такую сетевую цепочку: Bridge obfs4-Tor-OpenVPN (завернут в TOR). Подробности настроек описаны в интернете много раз, не буду повторяться. Для интернет провайдера будет виден SSLтрафик и IP адрес моста (в открытых списках Tor их нет), а на выходе в интернет получу нормальный IP провайдера OpenVPN (при этом в логах VPN провайдера отмечусь, как клиент, пришедший с IP выходной ноды Тора). Что еще нужно в этой структуре для анонимности: IP на выходе нормальный, на выходной ноде Тора не прослушают, для интернет провайдера - ноут не подключается к IP сети Tor, для провайдера OpenVPN (с которого ходим по интернету) клиент пришел с IP выходной ноды Тора, пусть собирают статистику, если хотят. :) Плюс цепочка удлинится на еще один IP VPN с Ubuntu, в логах которого будет IP предыдущего VPN-на.

15) Теперь DNS. Воспользуюсь Firefox и его DoH.

DNS.jpg


Сервер выбираю НЕ из списка неизвестных «анонимных», по-умолчанию присутствующих в конфигурациях множества форков приложений типа DNSCrypt. Позиционирование сервера, как анонимного с непонятным владельцем, автоматически запускает риски целевого логирования и перевода клиента на нужные владельцу, для его деанонимизации, сайты. Это тот же «ханипот», получаем то, от чего пытаемся защититься. Свой сервер поднимать не буду в данном случае, в настройках адаптера и VPN пропишу сервера из числа открытых и проверенных, т.к. по умолчанию там может быть и гугл. После проверю систему на утечку DNS.

16) В Windows, который установлен в VBox-антидетект, VPN или TOR не ставлю. Пусть система, при её анализе изнутри скачанными файлами, смотрится, как реальная с проводным сетевым адаптером.

17) Делаю снимок настроенной Windows системы в VBox-антидетект, для последующего сброса всего залетного с интернета и загруженных софтовых жучков внутри ОС. И бэкап хостовой системы для отката.

18) Микс из проприетарного и Open Source софта в «бутерброде» делался сознательно. По причине определенных, необходимых мне функциональных возможностей разных ОС, виртуалок и определенного софта. Полной деанонимизацией в моем конкретном случае это не грозит.

19) Запускаю «Анонимный шпагат». Подключаюсь с хоста к Wi-Fi, запускаю цепочку с п.14, запускаю Ubuntu на VM Ware Player, в Ubuntu запускаю OpenVPN и VBox-антидетект, потом восстанавливаю снимок Windows в нем. Смотрю на Wi-Fi адаптер через Wireshark, куда уходит мой трафик, вижу только SSL соединения и IP мостов, значит все по плану. В Ubuntu вижу IP VPN-на, значит связка в работе.

20) Из Windows в VBox-антидетект захожу с Firefox на тестовый сайт, авторизуюсь, скачиваю файлы, запускаю их. Условия нашей игры выполнены.

21) Выключаю Windows, возвращаюсь к его сохраненному снимку в VBox. Восстанавливаю бэкап хоста. А может еще проще - сношу всю эту красоту к …. и меняю бракованный ноут на исправный :)

22) Найди меня «смышленая шляпа» :) Позже она обязательно прочитает эти строки и наверняка учтет их в будущем.

P.S. Поменял брак не зря! Исправной заменой на каждый день стал мощный ноут System76 с отключенным IME и Ubuntu\Debian OS. Хостовую систему оставляю только для личных дел. А ежедневный интернет-серфинг будет в VBox-антидетект с Windows и Firefox с плагинами, комплектацию «железа» которого, можно менять хоть каждый день. А также возвращать первоначальный вид системы из снимка, сбрасывая все попытки модифицировать какой-либо софт и оставить персонифицированные жучки в системе. Для защиты от сбора данных хватит и 2х разных VPN, один на хосте, второй в Windows. Провайдер увидит подключение к IP VPN с хоста, 1й VPN провайдер увидит наше подключение к IP 2го VPN провайдера (ничего интересного), 2й VPN провайдер (с которого серфим интернет) залогирует клиента с IP 1го VPN провайдера, о котором собирать статистику бессмысленно, т.к. им могут пользоваться сотни-тысячи клиентов. По DNS остается актуальным п.15.

В итоге весь основной софт у меня Open Source. А Windows в VBox-антидетект будет видеть только то, что ему позволено – периодически меняющееся железо и идентификаторы вокруг, которые он может сливать на сервера MS, через разные IP VPN-ов.
Это пример, как можно задействовать Windows, если он нужен. А можно сразу в VBox-антидетект поставить Linux, тогда full Open Source. Или поставить обе ОС.
 

explorer

Platinum
05.08.2018
1 081
2 474
BIT
14
Можно подвести итоги этой истории. Автор статьи был успешно деанонимизирован "белошляпой" подругой, поскольку не учел возможности современных технологий. Все участники этой истории сделали для себя полезные выводы. Один из выводов - не верьте интернет-статьям об анонимности. Ее уже, скорее всего, нет. Вопрос лишь, насколько вы будете интересны, чтобы вас искать.
Напишите пожалуйста в чём был прокол - ведь это будет самым интересным местом во всей истории.
 
  • Нравится
Реакции: larchik

InvisibleMan

Green Team
21.11.2019
22
12
BIT
0
Напишите пожалуйста в чём был прокол - ведь это будет самым интересным местом во всей истории.
Вот тут интересно услышать ваши версии, а то 4 тыс. просмотров и тишина. Или никому не интересна сама тема или никому не понятно, почему статья именно так написана или все крутые анонимы)
 

larchik

Администратор
07.06.2019
370
418
BIT
191
Шляпа нагуглила упоминание своей погремухи в этой статье, из статьи узнала где и когда ты покупал ноут, а дальше обычная оперативная работа )))
Если серьезно, статья зашла, спасибо )
 

InvisibleMan

Green Team
21.11.2019
22
12
BIT
0
0day какой-нибудь, файлик то в системе запускали, а там м\б все

Про нулевочки это было ожидаемо, допустим прошли до хоста, а дальше как?
Неужели никому не интересны возможности современных технологий? Сайт о чем?
Если будут еще версии хотя бы от 5 человек, напишу как прошел деанон.
 

sesese

New member
12.12.2019
1
0
BIT
0
Про нулевочки это было ожидаемо, допустим прошли до хоста, а дальше как?
Неужели никому не интересны возможности современных технологий? Сайт о чем?
Если будут еще версии хотя бы от 5 человек, напишу как прошел деанон.
Вымогательство какое-то!
А на самом деле очень интересно.Жду продолжение. Автор, спасибо за статью!
 

InvisibleMan

Green Team
21.11.2019
22
12
BIT
0
Вымогательство какое-то!
А на самом деле очень интересно.Жду продолжение. Автор, спасибо за статью!
Не вижу интереса к этой теме, даже тут анонимность мало кому интересна. Былой запал угас, писать больше ничего не буду.
 
  • Не нравится
Реакции: Post_Valya

dark2strike

Green Team
16.04.2017
43
42
BIT
0
Про нулевочки это было ожидаемо, допустим прошли до хоста, а дальше как?
Неужели никому не интересны возможности современных технологий? Сайт о чем?
Если будут еще версии хотя бы от 5 человек, напишу как прошел деанон.
Вариантов несколько, если выйти из песочницы. Можно пытаться установить соединение на свой сервак в обход ВПНов и ТОРов. Можно попытаться посомтреть соседские вайфаи и по ним уже из публичной базы определить геолокацию. И скорее всего есть ещё больше одного.
 
  • Нравится
Реакции: InvisibleMan

Post_Valya

New member
16.01.2020
1
0
BIT
0
Автор статьи был успешно деанонимизирован "белошляпой" подругой, поскольку не учел возможности современных технологий.
Атор статьи недооценил женщин, а не современные технологии ))
Вероятно, эта подруга со студенческой скамьи положила на тебя глаз.

Технологии здесь не при чём.
Это - ЛЮБОВЬ.

Если будут еще версии хотя бы от 5 человек, напишу как прошел деанон.
А можно все пять версий озвучить одному человеку ?
Что за дискриминация ?
Зачем провоцировать пользователей на создание ещё четыре "мультиаккаунтов" ?
Вот вторая версия в твою копилку .

Автор слишком много внимания уделил отсутствию у него современного гаджета.
Таким образом, испытывает дефицит "внимания" цифровых технологий.
Наверняка, автор статьи забыл упомянуть, что между большим и указательным пальцами его ладони вживлён RFID чип, информация с которого напрямую считывается этой подружкой ))
Что тут гадать - то ? Ты у неё на коротком электронном поводке.

Добро пожаловать в цифровое стадо, уважаемый цифровой РАБ. ))

Та тут всё проще пареной репы , ах-ах-ах ))
Ты же сам дал подсказку.
Читай третью версию в твою копилку.

нужно просто зайти на сайт, авторизоваться по известному логину и паролю, открыть пару страниц сайта, скачать заданные файлы и запустить их в своей ОС.
Уже сейчас некоторые сайты не открывают свои страницы, если отключен java-script.
То есть пользователь стоит перед выбором:
  • включить скрипты в браузере и просмотреть желаемую информацию,
  • или информация останется недоступной при отключенных java-скриптах.

Учитывая тот факт, что твоя подружка слишком продвинута в современных технологиях, то можно предположить следующее:
  • при просмотре тобою страниц сайта, она заполучила SSID.
Это и есть разгадка твоего деанона.
Все остальные танцы с бубном ты описал только для отвлечения внимания читателей, г-н МАНИПУЛЯТОР человеческими мыслями.

Зная SSID обнаружить твоё географическое местоположение ей было не сложно.
 
Последнее редактирование:

UKROP

Member
23.01.2020
16
0
BIT
0
Враження, що вся стаття не можна реалізувати на практиці.
Неможливо створити віртуальну машину virtualbox всередині vmware.

screen.png
 

InvisibleMan

Green Team
21.11.2019
22
12
BIT
0
  • Нравится
Реакции: pErSSSiKK

InvisibleMan

Green Team
21.11.2019
22
12
BIT
0
Атор статьи недооценил женщин, а не современные технологии ))
Вероятно, эта подруга со студенческой скамьи положила на тебя глаз.

Технологии здесь не при чём.
Это - ЛЮБОВЬ.
Эх девушки, все о любви, да о любви. Не хватает?

Зная SSID обнаружить твоё географическое местоположение ей было не сложно.
Да, можно, но оно само по себе ничего не даёт.
 

pErSSSiKK

New member
28.01.2020
3
-1
BIT
0
1. Не верю, что внутри виртуальной машины можно запустить другую виртуальную МАШИНУ.
Для запуска виртуальной машины нужен реальный процессор, а не эмулированный.
Таким образом, утверждение автора о том, что он запустил гостевую Windows внутри виртуальной Ubunt-ы МАЛОВЕРОЯТНО.
Вдогонку ещё несколько утверждений.
Существует несколько видов виртуализации.
Внутри виртуальной машины можно запустить виртуальный КОНТЕЙНЕР, который наследует некоторые признаки хостовой машины. На практике последнее утверждение выглядит так:
  • в хостовой машине LINUX НЕвозможно установить и запустить виртуальный WINDOWS-контейнер.
  • в хостовой машине LINUX можно установить и запустить виртуальный Linux-контейнер.

Таким образом, статья создаёт впечатление фейковой, а выполнить все действия можно только в воображении )

Да, можно, но оно само по себе ничего не даёт.
А нужно ещё описать оперативно-розыскные мероприятия ?
 

InvisibleMan

Green Team
21.11.2019
22
12
BIT
0
1. Не верю, что внутри виртуальной машины можно запустить другую виртуальную МАШИНУ.
Для запуска виртуальной машины нужен реальный процессор, а не эмулированный.
Таким образом, утверждение автора о том, что он запустил гостевую Windows внутри виртуальной Ubunt-ы МАЛОВЕРОЯТНО.

Ребята, ну что вы позоритесь, разберитесь с вопросом, а потом выражайте ваши фантазии.
Скрин реальный в статье, все работает.
 

Johnnnnnnnn

Green Team
11.03.2020
46
6
BIT
0
Статья очень интересная, но трудно-читаемая.
Я ни разу не смог прочитать её за один раз.
Очень сложный стиль написания.

Но как эта подружка обнаружила местоположения автора ?
Может быть в России имеется аналог системы "эшелон" и подружка автора имеет возможность воспользоваться её услугами ?
Ничего другого и в голову не приходит )
 
  • Нравится
Реакции: Mitistofel

Johnnnnnnnn

Green Team
11.03.2020
46
6
BIT
0
Если будут еще версии хотя бы от 5 человек, напишу как прошел деанон.
Тут уже скоро начнут выкладывать версии , связанные с инопланетным вмешательством.
Может быть твоя подружка руководит одним из таких шариков ?
в Крыму
около Новороссийска
Или РЛС «Контейнер»
Россия развернет под , способную следить за всей Европой
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!