В продолжение темы Big Data resistance 1. Прочитав хорошие и правильные комментарий к статье от dartraiden и YourChief, задумался на тему, а впрямь ли все хорошо и достаточно ли тестов анонимности и безопасности на 2ip и Whoer или коль все хорошо, значит что-то не заметил. К тому же, ряд проблем находил по интернету или сталкивался с ними сам в момент написания статьи.
Хочу предложить на суд уважаемого Хабрасообщества подборку найденных недоразумений и предложения по их решению, а так же ряд способ тестирования браузеров и уязвимостей.
Так же, в данной статье, предлагаю рассмотреть простую и бесплатную настройку VPN и защищенного DNS на уровне пользователя.
Структура
- Тесты на безопасность\анонимость. ИМХО в комментариях к предыдущей статье правильно написал YourChief, а где гарантии, что чего-то вообще добились и этого достаточно? Меня этот вопрос тоже занимал.
- Фейлы в общем-то на одну тему, просто оказались не всегда заметными. Почти все разом исправляется выбором адекватных юзерагентов. Есть предложения по решению почти для каждого пункта, но они — разве что с точки зрения академического интереса.
- VPN + защищенный DNS — добавление к предыдущей статье. Как получить и настроить на уровне пользователя
Начну со ошибок со своих
Ряд тестов безопасности браузеров
Ряд найденных проблем сокрытия IP, браузера и ОС
- Фейл 8ab3a24c55ad99f4e3a6e5c03cad9446 (Firefox)
- Фейл — кликающий тачпад и тапающая мышь
- Фейл p0f
- Фейл с отпечатками
- WebRTC или снова здравствуйте
- Эпохальный теоррент-фейл IKnowWhatYouDownloaded
- Некоторые прочие фейлы для наглядности и дабы не забыть про них
Это может быть интересно
Что в итоге-то?
Источники
Начну со ошибок со своих
Увы, не без греха. Предыдущая статья «big data» не совсем удачна, хотя и предлагалось всю конструкцию создать на чистом тестовом профиле. Так как одна из проблем — несогласованность работы разных компонентов и как следствие — те же, недонастроенные под сайты РФ, Clear Links и даже Privacy Badger могут сильно испортить жизнь. Зато настроенные способны сильно ее упростить. Основной же фейл с Cookie AutoDelete, так как он неявно, но сводит на нет «изоляцию первого уровня» (впоследствии подтвердилось, см. статью №2 в конце этой главы).
При заинтересованности — в текущий момент внес ряд правок, необходимо перечитать Big Data resistance 1 и внести соответствующие правки в оснащение Лисы.
SereverWorkers стал появляться и добавляться незаметно в FireFox на многих сайтах. about:serviceworkers выдает стабильно youtube, yandex и еще 100500. Появился аддон, но буквально «на днях» BlockServiceWorkers (пока всего два пользователя). Так же, SereverWorkers можно отключить полностью, вместе с синхронизацией и веб-уведомлениями (предыдущая статья, файл user.js)
Обоснуй! Ряд тестов безопасности браузеров
1. Метка E-Tag. Сайт CookielessCookies. (оно безопасно, но если не устанавливать аддоны из предыдущей статьи и нет других подобных, отвязаться будет сложно)
Нужно написать что-нибудь, нажать кнопку «store» и попытаться потом от этой метки избавиться. При использование Chameleon и Cookiebro — даже если не удалять, после 2-3 переоткрытий и нажатия F5 — пропадет само, если удалить через Cookiebro нажав «Clear…» — пропадет сразу.
2. Изоляция доменов первого уровня и контейнеры
и в контекстное меню пункт
. Открыть таб с новым временным (!) контейнером. Все (куки, данные), что там произойдет, будет обнулено при закрытии всех табов данного контейнера.
Остальные контейнеры, которые там предлагают, типа персонально для Google — ИМХО не стоит, ибо следствие того, что вкурили в тему и модно оконтейнерелись.
3. Обоснуй за изоляцию!
Чиста эмпирически:
— Если все нужные и полезные сервисы разложены по контейнерам «по умолчанию» и приходит письмо из банка\соц. сети и т.п. со ссылкой, то перейдя по ссылке должно в браузере появиться что-то в этом духе
. Если не появится, будет над чем поразмыслить.
— Половина кидалова основана на воровстве файлов cookies и т.п. — XSS и прочие загадочные и страшные вещи. При этом, фишинговая ссылка выбрасывает на орбиту Земли за пределы домена (вконтакте или банк вряд ли дадут воткнуть левую страничку в домен). Профит от изоляции, думаю, очевиден (домены друг-друга не видят).
Плюс то, что если, к примеру, ссылку враги подбросили в тех же вконтактах, при переходе по ссылке пропадет и надпись типа той зелененькой, скриншот которой выше.
Чиста практически:
Очень рекомендую в любом случае: BrowserAudit
Тесты проходят минуты 3, чтоб нескучно было, там, где панелька с «Test Details», можно ее развернуть и грабить корованы посмотреть как идут тесты.
Ожидаемо будут фейлы такого плана: test.browseraudit.com —> browseraudit.com. Изоляция не распространяется на поддомены, с другой стороны с сайта, где регистрация на это завязана, не выкинет.
Реальный фейл, если будет как-то так: browseraudit.com —> browseraudit.org — это и есть злополучный проброс а’ля XSS.
(Для интересующихся, в появляющихся тестах — тоже разворачиваемые панели с программными кодами конкретной тестируемой уязвимости)
4. Обоснуй за остальное!
С переводом стрелок (если не пройдет — нужно обновить FireFox)
1. Притча во языцех Spectre & Meltdown (внизу кнопка Click to check).
2. Проверка WITCH. Доступ сайту дать можно (лисица жить будет и улыбаться не перестанет). Не суть, что это (очередной пробой в SMB, который еще с Windows XP внезапно давал доступ админа из под юзера), но сработать не должно. Если сработало — лечение на Хабре (как и сайт тестирования — автора статьи).
3. Проверить на уязвимости BrowserCheck

Без перевода стрелок
1. Протестировать шифрование.
— Mixed Content Tests (смешанный контент, разрешает https и http одновременно), можно отключить в FireFox, погуглив, но там в основном — Image и может поломать сайты
— Проблемы с ненадежными и устаревшими протоколами. Что может сломаться при отключении, не знаю, но может что-то типа передового сайта Сбербанка, они это умеют.
about:config
Проблема с TLS 1.0 — security.tls.version.min = 2
Проблемы с TLS_RSA_WITH_AES_128_CBC_SHA и т.п.
security.ssl3.rsa_aes_128_sha = false
security.ssl3.rsa_aes_256_sha = false
security.ssl3.rsa_des_ede3_sha = false
Насчет тестов отпечатков. Обращаю внимание:
— Общий смысл этой канители, всем, думаю, ясен — при повторном заходе на сайт он не должен снова узнать и сбросить отпечатки еще куда-то. Предложенный ранее аддон CanvaBlocker их подделывает, а не стирает. Т.е. предполагается, что они будут, но по нажатию F5 будут другие.
— Некоторые сайты палят комплексно по всем статьям, включая куки, до тех пор, пока не закроете вкладку и не обнулите те же куки
2. Протестировать параметры файла user.js из прошлой статьи, насколько он отключил основные зловредные технологий, типа ping в HTML5, на BrowserSpy
3. Протестировать на всем известном BrowserLeaks (см. комментарии к предыдущей статье!)
4. Протестировать браузер на Do I leak.
— Если предложит сохранить данные на компе — можно отказаться, не сломается
— Если исп. VPN — предлагаю разрешить и торрент-тест (галочка Activate additional Torrent Tests.), дать клиенту магенту и посмотреть, что тест вернет, если не VPN, то сами понимаете).
— Если исп. прокси — обратите внимание на параметр SSL traffic
Справа везде стрелочки, разворачивают подсказку по параметрам (гугл-переводчик переводит на ура).
5. Проверить, доступ к чему есть в локальных хранилищах FireFox (внизу табличка, должно быть Empty и Not supported).
6. Сайт с рекламой. Тестирование блокировщиков рекламы
7. Если был установлен и настроен Malwarebytes из прошлой статьи — Черный список сайтов. Блочит не все переходы, ИМХО кроме фишинговых сайтов не стоит рисковать и открывать + это сайт РФ + «явные признаки мошенничества» вряд ли попадают под блокировку, но часть блочит, другие подобные аддоны при тестировании оказались еще хуже.
Все, кроме SSL-шифрования и того, что относится к «обновить FireFox», должно пройти при выполнении действий из предыдущей статьи. Поймите правильно, я не статью пиарю и не свой метод, просто там ответы как-чего лечится.
По тестированию утечек IP и DNS предложил бы следующее (почему — см. фейлы ниже)
1. DnsLeakTest. Отображает ISP. Некоторые тестеры только страну показывают, а это может быть и Cloudflare и МГТС.
2. IpLeak.Net. Тут много чего незамеченного может выясниться. Можно протестить торрент. Но специализируется только на IP и DNS, остальное до кучи
3. IpLeak.Com. Комплексный анализ (включая E-Tag и канву).
4. WhatLeaks Раньше шло в комплекте с 2ip, потом выпилили. Пассивный анализ ОС по TCP, куки-файлы и хранилище, открытые порты, блек-листы и т.д.
5. И уж потом наше все: 2ip и Whoer
Обоснуй за обоснуй!
1. Раскомнадзоренный Хомак (внимание, лурка!) внезапно собрал все сжато и в одном флаконе, правда, как всегда, трехэтажно и в три наката (про то, куда лисе можно маяк воткнуть см. параграф «И браузеры тоже!»)
2. Эта статья. Очень рекомендую, в том числе и пользователям, так как там ИМХО — сжато, доступно и понятно.
Прошу прощения у уважаемого Хабрасообщества. Из-за того, что некоторые приемы из далее предложенных могут быть использованы в самых разнообразных целях, что еще хуже, по-глупости и при этом, особенно, совсем молодыми людьми:
2. Если что, «бить таки будут не по IPаспорту», независимо от того, что на этом непаспорте, маска анонимуса или, тем более, маска-капюшон.
3. К лисице, зачастую, относятся предвзято и с подозрением — FireFox очень гибко настраивается, что может быть использовано в любых целях.
На некоторых сайтах, особенно там «где сила в деньгах», гибриды лисиц полученные даже просто самопальной сборкой из исходников мичуринцами-любителями, встречают фразой «добро пожаловать отсюда», а уж при полной невозможности идентифицировать браузер или явных признаках подлога, которых гораздо больше чем кажется и профессионалы их однозначно вычислят — защитные системы типа «анти-фрод», теоретически, и вовсе могут отправить IP адрес куда следует, даже при отсутствии противоправных действий, чтоб уж там разбирались «зачем вам такие картинки, доктор».
Результирующее ИМХО
Джо не уловим — а ответ на вопрос «доколе он неуловим» содержится в самом анекдоте.
Теперь хвостатый! Ряд найденных проблем сокрытия IP, браузера и ОС
Общее предложение решения — в конце, под спойлерами — решения из интереса решить, а не с точки зрения практического использования.
1. Фейл 8ab3a24c55ad99f4e3a6e5c03cad9446 (Firefox)
Используя любой переключатель «юзергаентов», вставив при этом нехарактерный тип браузера (допустим, Хром или IE и т.п.) сменив ОС и отоварившись анонимностью на сайтах 2ip и Whoer

не всегда возможно заметить, что состряпанный таким манером Хром — лисьи уши выдают: Ip-Check

(это для указанной выше версии FireFox). Да еще, вдобавок, махровым зеленым цветом, так как по мнению JonDonym — это нормально (там есть всплывающая подсказка, правда на англ.). Видимо, следуя его логике, то, что это не стыкуется с юзерагентом — не баг, а фича.
Предлагаю следующий вариант:
1. Установить аддон Simple modify header
2. Удалить заголовок Accept-Language


Результат — следы невиданных зверей

Но для систем обнаружения это будет выглядеть приблизительно так

«несогласованность», суть — хрен знает что и сбоку бантик (см. дисклеймер).
2. Фейл — кликающий тачпад и тапающая мышь
Думаю, из названия уже все догадались, применительно к смене юзерагента на мобильный с десктопа и наоборот Touch — mouse detection И результат должен быть с точностью до наоборот.
«Режим адаптивного дизайна».

(тут же можно сымитировать даже наличия тачскрина и добавить мобильный юзерагент)
Однако это проблему мобильности не решает — у стационарного компа, кто бы мог подумать, отсутствуют акселерометр, гироскоп и прочая нехарактерная начинка, доступ к которой таки есть извне, часть отключается только паяльником, просто пока что этот доступ вперся только «опережающим время», но проверить, ясно дело, можно.
ОС, включая ее версию, сдает не Пандолисица, а настройка TCP\IP ОС. Это отлавливается, но специальными снифферами, прослушивающими сайт (в том числе p0f и nmap).

Теоретически, с ее помощью можно кастомно поменять настройки, на практике, в случае использования методом тыка — прострелить себе ногу, поэтому этот эксперимент не рекомендую, предыдущие по крайней мере без таких последствий. Да и сменить ОС с Винды на Линукс — вряд ли получится, разве что в пределах Винды.
Правда, оптимизировать сеть с ее помощью можно попробовать, предварительно создав точку восстановления, указав ползунком скорость интернета и выбрав режим «optimal». До сего момента вроде бы не подводила.
4. Фейл с отпечатками
Сравнение разных отпечатков типа canvas в разные моменты времени в целя преследования лисиц, при их грамотной подмене — приводит к поиску нейронными сетями по 12-и томнику «следы зверей и птиц», впадения в рекурсию и выпадению в астрал. А вот сравнение указанного юзерагента с эталонным для конкретного юзерагента — думаю, тут тоже уже всем понятно. Браузеры и ОС, как выяснилось, рисуют по разному. Наглядных свидетельств по этому пункту у меня нет , зато осужденные есть (с каких форумов взята инфа — думаю, тоже уже догадались).
5. WebRTC или и снова здравствуйте
После установки uBlock Origin и\или Privacy Badger проблемы утечки IP адреса этим путем волшебным пропадают. Только и то и другое не отключает треклятый пиринг, а залатывает дыру. Что приводит к идеальной картине на вышеуказанных сайтах проверки, но незримо и, что хуже всего, далеко не всегда возникает незаметный фейл с утечкой DNS, после переключения на VPN, даже если провайдер VPN блокирует DNSLeaks.
6. Эпохальный теоррент-фейл I Know What You Download
Не то, чтоб у нас законодательно было что-то запрещено, но на нервы действует, а как проверить, анонимен ты или так себе — не всегда ясно.
7. Некоторые прочие фейлы для наглядности

(внезапное переключение на VPN)

(открытые порты для атаки)
Предлагаю предложения
Поотключать IPv6 если не используется, что скорее всего (вместо wi-fi будет, скорее всего Ethernet и подключен). Там же, заодно можно отключить и QoS (служба рассылки оповещений, дома не используется)
Все, что касается юзерагента — менять только в пределах, предложенных в предыдущей статьи для дополнения Chameleon.

Чтобы всегда в трее отображалось — можно выставить две подчеркнуты галочки.
1. Вкладка «Main» (вам, может больше повезет с русификацией)

«Configuration» — фильтрация серверов DNS (см. вторую вкладку).
Службу необходимо включить, на сетевой карте поставить галочку, нажать «Применить».
2. Вкладка «Резольверы»

Предлагаю отключить автоматический режим. Снять в списке все сервера, которые там установлены, оставив только один Cloudflare.
Да, он «коммерческий», но на первой вкладке было выставлено без логов. И Google что-то в этот список не попал.
Другие ставить не советую.
Во-первых там не все с шифрованием и не все «без утечек». В-вторых не совсем понятно что это (хотя, в Интернете, информация, конечно есть). В-третьих он «публичный», в хорошем смысле этого слова. Многие пользуются во всех странах и даже если вдруг страна IP не совпадет с DNS, но покажет, что это Cloudflare — проблем не будет. Ставить еще один — по этим же причинам, ИМХО не стоит, программа будет выбирать наиболее шустрый в каждый момент времени и могут внезапно появится утечки и все в таком духе.
3. Вкладка «Расширенные настройки»

IP-адрес резервног резольвера предлагаю 8.26.56.26 (это Comodo Secure DNS)
4. Вкладка «Журнал» — отключить ведение журнала.
Это будет для всей системы, включая все программы. Для FireFox можно, для верности, выставить тоже.
Более подробно почитать можно тут . Особенно если что-то не работает. Перезагрузиться.
Протестировать на DnsLeakTest, нажав на кнопку «Extended test».

Примечание. Сервер показывает принадлежность Cloudflare, а на других сайтах, зачастую, только IP и его «гражданство». И скорее всего все будет РФ. Только будет неясно, чей там DNS — Cloudflare или домашнего провайдера, поэтому проверять лучше тут, МГТС явно быть не должно.
И, конечно же, на 2ip. Должно быть так:

(все данные у него есть (см. выше), утечек нет — сервер публичный + шифрованный + совпадает со страной IP).
Бесплатные 10ГБ в месяц — WindScribe, уже предложенный в прошлой статье и протестированный более тщательно. Плагин для браузера, который можно получить сразу (но регистрация только через сайт, для 10Гб нужна почта, без — только 2ГБ, но про анонимную регистрацию — см. ниже).
2. Общий поиск (можно и по DuckDuckGo) Пруф 1
3. Пруф 2
4. Пруф 3
5. Соотношение числа пользователей, кол-ва отзывов, звезд
— Поискать купоны (сейчас их нет, но недавно было 50 ГБ, может и еще будет) на Promokod
— Получить бесплатно 2 ГБ
1. Кликнуть по кнопке «Войти», появится пункт «Зарегистрироваться»

2. Зарегистрироваться (без ввода почты)

тут можно автоматом сгенерить ник и пароль (пароль автоматом скопируется в буфер обмена)

— «Automatic» в самом верху, будет выбирать локацию автоматически. Вполне вероятно, это и хорошо, т.к. IP будет периодически меняться по хитрому алгоритму
— Со звездочкой — недоступно, только за деньги
— «Генератор Secure.Link» — развлекательно-рекламная чепуха, это не шифрованная ссылка и не сокращенная
2. Настроить


— «Блокировщик рекламы» — ИМХО лишнее, но, если нужно, дает досутп к удалению печенек — (внизу).
— «Раздвоение личности» — чувство юмора. Меняет юзерагент в пределах только той ОС и той версии браузера, которые есть (и не дает сделать это вручную), что помогает избежать файла с ОС и юзерагентом, описанным выше.
— автоматом меняет часовой пояс браузера в соответствии с сервером VPN. Правда ошибается на час, но это лечится выставлением в Chameleon таймзоны «+1».
Внимательно протестировать. Предлагаю следующий алгоритм, чтоб по IP не вычислили:
1. DnsLeakTest
2. IpLeak
3. WhatLeaks
4. И уж потом 2ip.ru и Whoer
MTU, двусторонний пинг, порты VPN
По этим параметрам — ИМХО, пользователя не вычислить. Вычисляют по IP, DNS и времени браузера (именно поэтому предлагаемый аддон VPN это все и блочит сам, не давая инициативу пользователю). И то, ИМХО, все это при условии, что Джо неуловим по причинам из анекдота (иначе это все не поможет). В общем см. «Дисклеймер».
2. Смена IP — уже есть. Сменить.
3. Чтоб все было совсем анонимненько — зарегистрировать, например, почту google. Выбрать страну IP в соотвествии с доступными номерами тут: Он-лайн получение смс
4. Дальше, думаю, все догадались, как почту зарегистрировать в США
Внимание! (хоть это излишне, коли Джо неуловим, но все же)
Почты, соц. сети т.д. — как правило или только с VPN или только без (см. выше про cookies). А эти сайты привязаны (регистрация) лично к вам. Чтоб не ошибиться, можно сразу пробежать по этим сайтам и добавить их белый список аддона «WindScribe». Как и Яндекс.Музыку — иначе доступа не будет.
При использовании только настольного приложения (ниже) белого списка нет! + почтовые агенты отправляют запросы, куда пишутся IP-адреса VPN.
Привязать почту и получить 10Гб.
2. В настройках можно: включить файеровл (может в первый раз выбить то, что в текущий момент в сети) выставить автозапуск с Windows и автоподключение (если нет проблем с мейл-агентами и прочим, см. выше). На последней вкладке «Отладка» можно нажать «Отключить Ipv6» и перезагрузить компьютер.
3. Если использовать настольное приложение + в аддоне выбрать другую локацию, будет Double VPN

4. Если 10Гб исчерпаются, аддон\приложение сообщит. Дальше ждать следующего месяца, «баланс» пополнится автоматически

Запрет входящих соединений — это запрет не шифрованных входящих. Скорость несколько упадет, но тут уж выбирать.
2. Тестирование (после включения VPN):

Получить магнитную ссылку и воткнуть в торрент-клиент. На сайте должен появится IP адрес VPN.
Это может быть интересно
Ряд фактов, подвернувшихся под руку, при написании статьи:
1. Если кто-то не знает (я до последнего момента не знал) — прототип FireFox не лисица, а малая (красная) панда. Заинтересовала это потому, что в аддонах — приватные барсуки, еще более приватные опоссумы и прочая хрень живность.
2. Если в Гугл набрать «где я» выдаст место (если нет wi-fi — тупо вычислит по IP), фото района и индекс. Яндекс так не делает, видать в курсе, что в РФ это вопрос риторический, а в Сб. с утра план-схемы не помогут, поэтому Яндекс.Такси.
3. На тему выпиливания рекламы Яндекса есть море предложений в Инете, вплоть до бана рамблера через host или uBlock. Самый сложный и хакреский из известных мне способов — этот. Там же можно хакнуть и все остальное, в том числе ожидаемые результаты поиск. Но печеньку потом придется хранить, а она следить будет.
4. О скрытых возможностях разных поисковых систем (Malwarebytes почему-то блочит, сайт безопасен): DuckDuckGo, Яндекс, Google
5. У Яндекса есть поиск людей по всем соц. сетям.
6. У FireFox есть сервис Монитор (статья на Хабр). Можно попробовать узнать был ли e-mail адрес скомпрометирован (взломан). Вероятно это же может пригодится в случае, если в соц. сетях кто-то что предлагает, особенно за деньги. Если его почта в базе засветилась — он исключительный лузер, или сам взломал для дальнейших махинаций.
7. В сети есть сайт Доверие в сети. В понятной пользователю форме выдается инфа. о сайте. В том числе — возраст домена в днях
+ внизу анализ его Яндексом и Гуглом + анализ сервисом WOT + комментарии пользователей.
На примере, есть Дополнение у FireFox. И разные отзывы о нем. Проверка. Кроме «Мошенничество» еще и «Европейский союз» и «возраст» меньше года.
8. Как вариант — сервисы удобно повесит на кнопочку flagfox (только необходимо в настройках отключить «получать иконки сайтов», а то оно каждый раз скчивает файвиконы с сайтов).
Что в итоге-то?
При выполнении всего:
— Настроек из предыдущий статьи
— Дополнений из этой
— Настроек контейнеров (соц. сети, банкинг и т.д.)
— Настроек DNS и IP
— Набор тестов (особенно для DNS с IP) и некоторые полезные сервисы
Вроде бы доказано (тестами) защищенный и более-менее анонимный браузер для пользователя. Работать оно должно более-менее само, разве что с барсуко-блоко-клинерами может быть трабл, но это решаемо без их удаления. Осталось помнить, что неуловимый Джо потому и неуловим, что… ну, вы поняли. Профит.
Источники с Хабра
1.Методы анонимности в сети. Просто о сложном
2. Фингерпринтинг конкретного ПК с точностью
99,24%: не спасает даже смена браузера
3. Пассивный фингерпринтинг для выявления синтетического трафика
4. Использование Service Worker для создания ботнета
5. Чек-лист проверки анонимности сёрфинга
ссылка на оригинал статьи https://habr.com/post/426009/
Добавить комментарий