Статья Интересно Деанонимизация пользователей Tor через файлы-приманки.

Emilio_Gaviriya

Moderator
Original poster
Moderator
Сообщения
104
Реакции
21
Cuba, Habana
t.me
Деанонимизация пользователей Tor через файлы-приманки.
Обложка Эскобар.jpg
Какой бы банальной и очевидной не казалась вам эта атака, с ее помощью удалось вычислить огромное количество киберпреступников.
Особенности данной атаки – простота и эффективность против пользователей Tor браузеров.
Tor дает максимальную анонимность среди всех инструментов для сокрытия своего подлинного IP-адреса. Если пользователя VPN или proxy можно вычислить благодаря запросам, сопоставлению соединений, через сторонние сайты и другими методами, то в случае с Tor это все не работает.

Обычно киберпреступник ставит себе Tor браузер и сразу получает высочайший уровень анонимности «в пакете».
К его деанонимизации может привести только его глупость, допущенная ошибка, очень сложная в реализации атака (вроде Cross-device tracking) либо уязвимость в Tor сети или Tor браузере.
Уязвимости встречаются нечасто, но исключать их не стоит. Так, благодаря одной из уязвимостей были деанонимизированы и арестованы более 900 посетителей сайта с детской порнографией PlayPen. Все они использовали Tor, но это не спасло педофилов от ФБР и правосудия.
PlayPen, скорее, исключение из правил, и киберпреступники, используя Tor, чувствуют себя в безопасности. Но вот киберпреступник сталкивается с документом Word (или PDF), который ему прислали и который в его интересах открыть.
Он качает его, проверяет на Virustotal и запускает на виртуальной машине. Документ не проявляет никакой вредоносной активности, он только соединяется с сервером и тем самым отправляет на него IP-адрес киберпреступника. Виртуальная машина по умолчанию не блокирует соединения, а анонимность Tor браузера распространяется только на сайты, открываемые в нем.

Даже если киберпреступник использует VPN и настроил его так, что соединения в обход него невозможны, в руках правоохранительных органов окажется IP-адрес коммерческого VPN-сервиса.
Остается направить запрос и получить подлинные данные – это не самая сложная задача. Таким образом были вычислены многие известные хакеры, включая Коди Кретсингера из хакерской группировки LulzSec.
Для соединения с сервером необходимо открытие файла-приманки на компьютере жертвы, простое скачивание не приведет к результату. Еще раз обращаю внимание, что с высокой вероятностью всевозможные проверки файла сочтут приманку безопасной, в целом такой она и является: соединение с сервером – это не вредоносный функционал.

Защититься от данного метода деанонимизации можно.
Открывая подобные документы в виртуальной операционной системе Whonix. Whonix исключает соединения в обход сети Tor. Если файл открывается в песочнице, необходимо убедиться, что песочница предотвращает все внешние соединения открываемых в ней объектов. Либо можно полностью отказаться от открытия у себя на компьютере каких-либо файлов.
 

Сенсей

Member
Сообщения
9
Реакции
1
Посетить сайт
Деанонимизация пользователей Tor через файлы-приманки.
Посмотреть вложение 7779
Какой бы банальной и очевидной не казалась вам эта атака, с ее помощью удалось вычислить огромное количество киберпреступников.
Особенности данной атаки – простота и эффективность против пользователей Tor браузеров.
Tor дает максимальную анонимность среди всех инструментов для сокрытия своего подлинного IP-адреса. Если пользователя VPN или proxy можно вычислить благодаря запросам, сопоставлению соединений, через сторонние сайты и другими методами, то в случае с Tor это все не работает.

Обычно киберпреступник ставит себе Tor браузер и сразу получает высочайший уровень анонимности «в пакете».
К его деанонимизации может привести только его глупость, допущенная ошибка, очень сложная в реализации атака (вроде Cross-device tracking) либо уязвимость в Tor сети или Tor браузере.
Уязвимости встречаются нечасто, но исключать их не стоит. Так, благодаря одной из уязвимостей были деанонимизированы и арестованы более 900 посетителей сайта с детской порнографией PlayPen. Все они использовали Tor, но это не спасло педофилов от ФБР и правосудия.
PlayPen, скорее, исключение из правил, и киберпреступники, используя Tor, чувствуют себя в безопасности. Но вот киберпреступник сталкивается с документом Word (или PDF), который ему прислали и который в его интересах открыть.
Он качает его, проверяет на Virustotal и запускает на виртуальной машине. Документ не проявляет никакой вредоносной активности, он только соединяется с сервером и тем самым отправляет на него IP-адрес киберпреступника. Виртуальная машина по умолчанию не блокирует соединения, а анонимность Tor браузера распространяется только на сайты, открываемые в нем.

Даже если киберпреступник использует VPN и настроил его так, что соединения в обход него невозможны, в руках правоохранительных органов окажется IP-адрес коммерческого VPN-сервиса.
Остается направить запрос и получить подлинные данные – это не самая сложная задача. Таким образом были вычислены многие известные хакеры, включая Коди Кретсингера из хакерской группировки LulzSec.
Для соединения с сервером необходимо открытие файла-приманки на компьютере жертвы, простое скачивание не приведет к результату. Еще раз обращаю внимание, что с высокой вероятностью всевозможные проверки файла сочтут приманку безопасной, в целом такой она и является: соединение с сервером – это не вредоносный функционал.

Защититься от данного метода деанонимизации можно.
Открывая подобные документы в виртуальной операционной системе Whonix. Whonix исключает соединения в обход сети Tor. Если файл открывается в песочнице, необходимо убедиться, что песочница предотвращает все внешние соединения открываемых в ней объектов. Либо можно полностью отказаться от открытия у себя на компьютере каких-либо файлов.
Хорошая статья, но whonix должен быть правильно настроен и разнесены серверная часть и клиентская на разные устройства, песочница тоже не панацея т.к давно есть уязвимрсть выход из песочницы. Если на сегодняшний день мы не знаем о какой-то уязвимости или средстве деанона , то это не означает что его нет, просто скорее всего мы о нем еще не узнали.
 
  • Like
Реакции: Emilio_Gaviriya
Название темы
Автор Заголовок Раздел Ответы Дата
Emilio_Gaviriya Статья Деанонимизация пользователей мессенджеров при помощи P2P-соединения. Анонимность и приватность 0
Little_Prince Деанонимизация пользователей по фото. Анонимность и приватность 4
G Деанонимизация Полезные статьи 3
Support81 Фишинг-кит CryptoChameleon ориентирован на пользователей мобильных устройств Новости в сети 0
Support81 Власти бессильны: количество пользователей VPN в России выросло на 37% за год Новости в сети 0
Support81 Вирус с Уолл-Стрит: приложения для займов тайно крадут данные 12 млн. пользователей Android Новости в сети 0
Support81 Швейцарская иллюзия безопасности: что скрывает почтовый сервис ProtonMail от своих пользователей? Новости в сети 0
turbion0 Интересно Полиция в России хочет получать доступ к личным данным пользователей в интернете до решения суда Новости в сети 1
Support81 Telegram как минное поле: новая угроза для пользователей Android Новости в сети 0
Support81 Шпионаж обернулся утечкой: хакеры выложили в сеть данные тысяч пользователей LetMeSpy Новости в сети 0
Denik Интересно Данные 7 000 000 пользователей Robinhood выставлены на продажу Новости в сети 3
Denik Интересно 17 000 пользователей по всему миру атакованы банкером QakBot с начала года Новости в сети 0
DOMINUS Хакеры атакуют пользователей криптовалют через серверы в сети Tor Новости в сети 0
DOMINUS Государственные приложения передают данные пользователей Новости в сети 2
DOMINUS Новая уязвимость TikTok позволяет собирать личные данные пользователей Новости в сети 1
DOMINUS Утечка данных пользователей криптобиржи BuyUCoin Новости в сети 1
Denik Интересно Данные пользователей 18 компаний опубликованы хакерами совершенно бесплатно Новости в сети 0
K Интересно 40 600 000 пользователей Telegram (2020) Другое 0
L Интересно Мошенники вымогают «штрафы» у пользователей Android от имени ФБР Новости в сети 0
L Интересно У провайдера фиатных сервисов биржи Kraken произошла утечка данных пользователей Новости в сети 0
Denik Интересно Данные 20 млн пользователей каталога приложений Aptoide опубликованы на хакерском форуме Новости в сети 0
L Интересно Основная часть пользователей eToro инвестирует в XRP Новости в сети 0
S База Facebook пользователей 2.3 миллиона Другое 0
D InstaSpider - инстаграм программа шпион для мониторинга новых подписчиков пользователей Продажа софта 9
E VkSearch — бесплатный парсер пользователей ВК Бруты/Парсеры/Чекеры 1
Admin Описание групп пользователей Информация по работе сайта и форума 0
N Подписка Combo Mail.Ru на 30 дней бесплатно (для новых пользователей) Другое 0
M Проекты ФСБ: от деанонимизации пользователей браузера Tor до исследования уязвимости торрентов Новости в сети 2
A Apple сообщила о запросах правоохранительных служб России на раскрытие данных пользователей Новости в сети 0
V 13 миллиардов почт и паролей пользователей Полезные статьи 11
A [Парсер пользователей BHF.IO] Другие ЯП 4
G Раскрываем номера пользователей Telegram Полезные статьи 11
Little_Prince Смотрим скрытые аудиозаписи пользователей ВК . Полезные статьи 0
H Хакеры похитили средства пользователей NiceHash на $60 млн (обновлено) Новости в сети 0
R Сливаю видео с личных переписок пользователей ВК Корзина 2
S Мошенники придумали новый способ обмана пользователей iOS-устройств Новости в сети 0
S Фальшивое приложение Tor атакует пользователей «Темной паутины» Новости в сети 0
F Steam Накрутка пользователей в группы [Софт] | by Грач Spam/DDOS/Malware 4
S Троян TrickBot атакует пользователей PayPal и CRM-систем Новости в сети 0
S Фишинговый сайт PayPal запрашивал у пользователей селфи с паспортом Новости в сети 0
P Крадем учетные записи пользователей с помощью уязвимости Полезные статьи 0
O Wifijammer (отключения всех пользователей от WiFi точки) WiFi/Wardriving/Bluejacking 2
Admin Неизвестный ботнет ежедневно атакует пользователей в США Новости в сети 0
Admin В 2013 году ФБР взламывало пользователей даркнет-сервиса TorMail без разбора Новости в сети 5
NickelBlack Браузерный аддон Web Of Trust, установленный 140 млн раз, продавал данные пользователей Новости в сети 2
Admin Yahoo! просматривала переписку всех пользователей по запросу спецслужб Новости в сети 0
АнАлЬнАя ЧуПаКаБрА VkSearch — бесплатный парсер пользователей ВК Бруты/Парсеры/Чекеры 3
Admin Группы пользователей Информация по работе сайта и форума 7
Emilio_Gaviriya Статья Сеть Tor: Возможности и ограничения. Анонимность и приватность 0
Support81 Разработчики Tor Project удалили из сети ряд узлов из-за коммерческой и рискованной деятельности Новости в сети 0

Название темы