Старый 08.08.2010, 11:53   #1
c0n Difesa
 
Аватар для c0n Difesa
 
Регистрация: 27.07.2010
Сообщений: 14
Репутация: 11
По умолчанию Обзор схем обеспечения анонимности.

Обращение к модераторам: прошу данную тему перенести в соответствующий раздел, так как материал не является статьей.

Введение: зачем это нужно?

Компьютеризация населения сделала заметный вклад в повседневную деятельность среднестатистического человека. Для кого-то информационные технологии стали средством получения стабильного дохода, зачастую не совсем законного, а для кого-то и совсем незаконного (простите за каламбур). Цель данного материала состоит не в описании каких-то сложных схем сокрытия факта своей деятельности от налоговой инспекции и не в предоставлении инструкции по исключению встречи с правоохранительными органами. Если читателю есть что скрывать, данный обзор подскажет как лучше организовать процесс сокрытия, в зависимости от ситуации.

Схемы, представленные в обзоре, представляют собой некую базу, в которой собраны "узкие места" рассмотренных техник, что позволит тщательно проанализировать их актуальностьна и построить свои методики обеспечения анонимности.


1. Конфиденциальность при работе с операционной системой.

Небольшое отступление: идея написать данный материал возникла из небольшого поста в моем блоге ("Анализ конфиденциальности при работе с гостевой ОС"), поэтому начну с рассмотрения излюбленной многими концепции «виртуальной машины».


1.1 Использование виртуальных машин.


Иллюзия изолированности гостевой ОС разрушается при рассмотрении некоторых процессов, протекающих в основной ОС.

В клиентских линейках многих операционных систем присутствует режим гибернации. При переходе в данный режим содержимое оперативной памяти отображается на жесткий диск и при стандартных настройках системы остается до следующего перехода. Риск сохранения состояния гостевой ОС на жестком диске довольно высок и не стоит списывать его со счетов.

Для ускорения работы ОС существует механизм постраничного сохранения участков оперативной памяти, которые не используются довольно продолжительное время (swap). Далее, при обращении к такому участку он восстанавливается в оперативную память. Соль этого механизма в том, что все эти манипуляции производятся прозрачно для пользователя и последний никак не может повлиять на процесс копирования.

Изменение размера файла подкачки снижает, но не устраняет риск попадания данных о состоянии сеанса гостевой ОС на жесткий диск из оперативной памяти. В свою очередь, полное отключение свопа устраняет потенциальный источник «утечки», но снижает скорость работы системы в целом. Тут придется идти на компромисс.

+ удобность в повседневном использовании
+ быстрое удаление компрометирующих данных в случае надобности
+ наличие образов и, как следствие, возможность сокрытия образа компрометирующей гостевой ОС
+ быстрая развертываемость инфраструктуры


- наличие неявных каналов утечки данных из гостевой ОС в основную ОС
- снижение производительности (весомый недостаток для многих)
- отсутствие автономности образов гостевых ОС от используемого для виртуализации ПО



1.2 Конфиденциальность при работе с LiveCD(DVD/USB)-дистрибутивами.


Широко распространена практика использования мобильных носителей с предустановленными системами. Кто-то предпочитает одну единственную систему, предназначенную для установки на flash или CD и содержащую весь необходимый инструментарий для работы в «полевых» условиях, а кто-то отдает предпочтение своей собственной сборке, настраивая все под свои нужды.

При работе с данным типом операционных систем наиболее высоким показателем качества, пожалуй, является «быстроразвертываемость» (мобильность). Лучший инструмента для анонимной работы в незнакомых условиях трудно найти, чего не скажешь о повседневном использовании: отсутствие возможности сохранения данных, конфигурационных файлов и т.п. является как отрицательным фактом (в ущерб usability), так и положительным (отсутствие утечки данных в основную память рабочей станции). Манипуляция данными исключительно в оперативной памяти позволяет не беспокоиться о явных каналах утечки данных.

+ мобильность
+ возможность работы в «полевых» условиях
+ работа с данными исключительно в оперативной памяти


- неудобство повседневного использования.
- большинство LiveCD не позволяет сохранять настройки рабочей среды, либо сохраняют их в память рабочей станции



1.3 Конфиденциальность при работе с удаленными рабочими станциями (выделенными серверами).

Неаккуратное использование удаленных рабочих станций для совершения незаконных действий может раскрыть нарушителя, продемонстрировав его IP-адрес или другую полезную информацию третьим лицам. Рассмотрим возможные каналы утечки данных на примере Windows-серверов, в силу их наибольшей распространенности, которая, в свою очередь, вытекает из большей степени их уязвимости.

При использовании службы терминалов (она же RDP) и при недостаточных «предосторожностях» есть риск попадания авторизованных действий в системные журналы (в Win NT так называемый event log: C:\WINDOWS\system32\config, все файлы которого скрытые и подлежат удалению с помощью специального ПО, наподобие Unlocker).

Если установленные взломщиком программы создают сетевую активность или активно используют ресурсы сервера, бдительный администратор может заметить подозрительную сетевую активность (либо подозрительную новую службу). Есть риск попасть «под колпак», т. е. администратор имеет все возможности снифать порт, на котором висит ПО нарушителя. Отсюда, как результат, утечка конфиденциальной информации. К тому же никто не даст гарантии, что взломанный сервер не входит в сеть honeypot со всеми вытекающими…

+ выделенные сервера доступны 24/7
+ производительность



- при недостаточных мероприятиях существует возможность попасть под наблюдение администраторов сервера, со всеми вытекающими последствиями.



2. Анонимность при работе с web-ресурсами.

«Независимые исследователи» защищенности web-приложений в своей работе зачастую используют цепочки прокси-серверов и/или анонимную сеть Tor (или ее аналоги, например, I2P). Рассмотрим подробнее каждую из этих схем.


2.1 Использование прокси-серверов.

Техническая особенность цепочки прокси-серверов: отображение в логах целевого сайта последнего сервера в цепочке и прозрачный обмен данными между взломщиком и целевым сайтом. Однако как первый, так и второй факт можно оспорить: существует множество методов раскрытия нарушителя, который прячется за прокси-сервером, а также резкое снижение скорости соединения в силу технических особенностей.

Думаю, заострять внимание на подобной схеме не имеет смысла, так как на форуме данная тема «истерта» до мелочей. Перейдем к более интересной схеме - анонимной сети Tor.


2.2 Использование анонимной сети Tor.

Распределенная система серверов (нодов), между которыми трафик проходит в зашифрованном виде, знакома любому, кто хоть немного задумывался над собственной анонимностью в Сети.

На последней ноде в цепочке (так называемой, exit-ноде) передаваемые данные проходят процедуру расшифровки и передаются целевому серверу в открытом виде. Данный факт позволяет поставить снифер на выходной ноде и просматривать весь проходящий трафик. Звучит просто, но на самом деле все именно так. Подробнее процедура перехвата трафика в сети Tor описана в октябрьском номере журнала «Хакер» (статья «Включаем Tor на всю катушку»).

+ прохождение трафика в зашифрованном виде по цепочке серверов
+постоянная смена цепочки (изменение маршрута следования пакетов)
+возможность создания ноды


- передача данных с exit-node целевому серверу в открытом виде и, как следствие, возможность перехвата пакетов.


3. Анализ анонимности схемы отправки e-mail.

Рассмотрим специфичную, но, тем не менее, распространенную практику отправки электронной почты с чужого ящика, используя прокси-сервер. Данная схема была предложена одним из читателей, ознакомившихся с материалом.

Для начала разберитесь, что собой представляет собой используемый прокси-сервер:

1) Вероятность ведения лог-файлов (пожалуй, самый значимый пункт), если сервер поставлен и настроен своими руками, то двигаемся дальше по списку.

2) Соединение с сервером исключительно по защищенному каналу. Обязательное шифрование трафика на пути к серверу в целях исключения перехвата и последующего исследования. В случае веб – использование SSL.

3) Использование одного прокси-сервера напрямую чревато последствиями в случае попадания «под колпак». Один сервер проще мониторить, получив к нему доступ со всеми вытекающими…

4) Существуют различные техники определение IP человека, скрывающегося за прокси-сервером. Из наиболее эффективной, по моему мнению и опыту – это использование утилиты Decloak (decloak.net) от создателей Metsploit Framework.

Методы, которые использует программа:

-традиционный вызов функции на языке JAVA; если у пользователя установлен Quick Time, то путем загрузки специального параметра аплет попытается насильно вынудить браузер жертвы открыть «direct» соединение;

-метод прогрузки Word-документа с его авто-открытием, при котором незаметно со стороннего ресурса будет подкачена картинка. Это поможет обойти прокси и спалить реальный DNS-сервер пользователя;

-установка прямого соединения при обращении к Flash-приложению;

-если у пользователя установлен iTunes, который регистрирует в системе новый протокол обращений «itms», то хитреца можно заставить открыть свой плеер и установить прямое соединение с заданным URL.

Перейдем к тонкостям используемого почтового ящика.

В зависимости от представителя услуг электронной почты (а точнее, от его лояльности), законный владелец почтового ящика при появившихся подозрениях может подать жалобу в службу поддержки. Дальнейшие действия зависят от службы: от банального возврата ящика законному владельцу до слежки за его использованием в целях выведения злоумышленника на чистую воду.


3.1 Mixminion - «луковая маршрутизация» в основе анонимной переписки.

В очередной раз возвращаясь к обзору анонимной работы с электронной почтой, хотел бы обратить внимание на интересный проект, разработанный в Беркли. Mixminion – система анонимной почтовой переписки, основанная на, так называемой, «луковой маршрутизации» (Onion Routing).


Концепция «Onion Routing» была предложена в 90-х годах и запатентована военно-морскими силами США. Технология впервые нашла свое применение в популярной анонимной сети Tor. В силу своей реализации, «луковая маршрутизация» обеспечивает приемлемый уровень анонимности (хочу еще раз отметить, что «уровень анонимности» - весьма относительная метрика): сетевые пакеты проходят через случайную цепочку серверов (нодов) в зашифрованном виде таким образом, что любой из серверов не знает адреса отправителя, конечного адресата и содержимого. В теории…

Протокол Mixminion работает по схожим принципам: клиент данной сети разбивает исходное email-сообщение на блоки одинаковой длинны (28 Кб) и выбирает для каждого свою цепочку серверов. Все фрагменты, естественно, передаются в зашифрованном виде, где срок жизни ключа ограничен. Отправитель получает собственный идентификатор в виде псевдонима, который позволяет ему принимать ответные сообщения. Ремейлер (сервер, пересылающий сообщение или его фрагмент) режет все заголовки и перемешивает последовательность отправки блоков, используя задержки.

Сервера (Mixmasters) используют стандартный SMTP для транспортировки сообщений. Также используется TLS над TCP для обеспечения шифрования между ремейлерами, что сводит на «нет» многие пассивные и активные атаки на каналы передачи данных.

За более детальным описанием протокола и сети, спроектированной на его базе, советую обратиться к документу, написанному разработчиками системы. Помимо деталей функционирования в нем описаны возможные атаки на различные объекты данной инфраструктуры и методы противодействия.

Считаю, что данный метод анонимной переписки должен попасть в копилку каждого параноика, ну или, по крайней мере, человека, для которого конфиденциальность переписки стоит не на последнем месте…


4. …

Технологию VPN я нарочно оставил за кадром, ведь обилие ее реализаций и способы использования сильно разнятся, что не позволит охватить все схемы в данном обзоре.

Каждый предпочитает свою схему обеспечения конфиденциальности при работе в различных сферах ИТ и поэтому давать универсальные рекомендации я не берусь, а хочу лишь попросить читателей не стесняться и выкладывать описания своих схем для последующего детального анализа и выявления «узких» мест, которые я и другие участники форума с удовольствием прокомментируют в данном посте.

(c) c0n Difesa
__________________
Мой блог: defec.ru
c0n Difesa вне форума   Ответить с цитированием
Ответ

Метки
анонимность, конфиденциальность, mixminion, onion routing, tor

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход



Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2019, Jelsoft Enterprises Ltd. Перевод: zCarot