The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Зафиксирован перехват шифрованного трафика jabber.ru и xmpp.ru, opennews (??), 20-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


125. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +2 +/
Сообщение от Аноним (8), 20-Окт-23, 19:26 
Есть QTox, для которого ничего поднимать не надо.
Ответить | Правка | Наверх | Cообщить модератору

217. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Skullnetemail (ok), 20-Окт-23, 22:28 
Пользователи XMPP были наказаны за неиспользование токса. (С)
Ответить | Правка | Наверх | Cообщить модератору

235. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  –1 +/
Сообщение от Аноним (239), 20-Окт-23, 23:33 
В токсе и ломать не надо сервак для получения той инфы, что получили polizei, сделав mitm, в случае использования e2e-шифрования.
Ответить | Правка | Наверх | Cообщить модератору

365. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 21-Окт-23, 21:22 
> В токсе и ломать не надо сервак для получения той инфы, что
> получили polizei, сделав mitm, в случае использования e2e-шифрования.

В Tox end to end шифрование 1 на 1 всегда - и вообще неотключаемо. Угнать аккаунт тоже не получится - для этого надо приватный ключ по публичному вычислить.

Забанить неугодный акк или читать всю переписку - ну вот не вырисовывается так по простому. И одного центрального сервака где можно грести лопатой данные по сотням тыщ аккаунтов, их активности и проч - тоже нет. Так что поздравляю гражданин соврамши.

Ответить | Правка | Наверх | Cообщить модератору

427. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (427), 22-Окт-23, 13:05 
Polizei банить и не надо. Им нужны метаданные в первую очередь. Переписка может быть зашифрована навесным шифрованием в джаббере. А вот метаданные серваку, а также расшифровавшим соединения до него, доступны. А у токса метаданные доступны всей сети открытым текстом.
Ответить | Правка | Наверх | Cообщить модератору

435. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (430), 22-Окт-23, 14:33 
> Polizei банить и не надо.

Оно и видно, постоянно пытаются заблочить неугодные ресурсы, там и тут, по самым разниым причинам, от политики до DMCA кляуз.

> Им нужны метаданные в первую очередь.

Tox в этом смысле неудобная штука - некуда прицепиться насосом с толстым шлангом и грести все оптом. Нет такого места в этой топологии. И одного одмина которого можно разломать и сразу в дамках - тоже нет.

Можно даже вообще свою сеть ребутстрапнуть. Даже не пересекающуюся с основной. Если это зачем-то надо. Можно даже чисто в локалке как интерком использовать. Или вон там чуть более масштабно через внутренний впн. Ну и откуда polizei там вообще возьмется? Не говоря о том что даже если бы и взялся то метаданные все равно неудобно собирать - они же не фокусируются в 1 сервере.

> Переписка может быть зашифрована навесным шифрованием в джаббере.

1) Ведет к риску продолба когда шифрование не активно но к нему привыкли, не заметили, и налетели.
2) Не отменяет того факта что сервак это удобная точка сбора метаданных и жирная мишень.

> А вот метаданные серваку, а также расшифровавшим соединения до него, доступны.
> А у токса метаданные доступны всей сети открытым текстом.

1) Они доступны не "всей сети" а довольно ограниченно. Самые древние p2p флудили все инфо на всех - но это создавало море трафика и конечно выпало из фавора. Почему-то. Задолго до появления этого дизайна.
2) И не то чтобы открытым текстом. Например все коммуникации DHT используют DHT ID узла как сразу, вот, публичный ключ в лоб. Это очень крутая идея. Мы зная IP:port:DHT ID можем пульнуть тому узлу СЕКУРНЫЙ запрос. Пров как максимум видит что IP1:port1 что-то делал IP2:port2 но поскольку это было зашифровано - понятия не имеет что там. Более того - даже если все и знают DHT ID узла с ip2:port2 - окей, но они не знают какой приватный ключ это породил и не могут расшифровать трафик туда.
3) Там даже есть определенные меры чтобы не светить кому попало айпишники, простенький onion подымается. Айпи видно только френдам.
4) И даже это эффективно лечится работой через tor, vpn и все такое. P2p-core весьма контролируемый и гибкий, на минималочках даже вот через тор работает.


В итоге если так надо - можно сделать что удобной центральной точки для сбора метаданных не будет вообще никак и нигде. Ну а что, пусть неудобно будет атакующим и шпионам, а вот нормальным пользователям вообще даже и делать ничего особо не надо, на минималках там плагнплей полный. А кому надо больше - конфигурабельно, вот.

В жабе же сервак с толпой юзеров это такая большая жирная мишень. Точка нажима. Точка сбора метаданных. Где метаданные толпы народа фокусируются. Это нежелательный элемент интерьера.

Ответить | Правка | Наверх | Cообщить модератору

471. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (471), 23-Окт-23, 03:18 
>Например все коммуникации DHT используют DHT ID узла как сразу, вот, публичный ключ в лоб. Это очень крутая идея. Мы зная IP:port:DHT ID можем пульнуть тому узлу СЕКУРНЫЙ запрос.

А толку? Эта модель угроз подразумевает пассивное прослушивание - а как показала практика, они не гнушаются ни активными атаками, ни НСД (уголовно-наказуемое деяние), ни даже вредоносным ПО (тоже уголовно-наказуемое деяние), и всё им пока что с рук сходит (но придёт время - и все замешанные в этом сядут далеко и надолго). Когда ты используешь устройства третьих лиц как сервера - ты им доверяешь. Что делает тебя уязвимым к Sybil-атаке. Polizei насоздают своих узлов в 10-100 раз больше, чем честных пользователей - и все метаданные у них в кармане будут.

Ответить | Правка | Наверх | Cообщить модератору

476. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 23-Окт-23, 05:10 
> А толку? Эта модель угроз подразумевает пассивное прослушивание - а как показала
> практика, они не гнушаются ни активными атаками,

На то и щука, чтобы карась не дремал. И тут вопрос в том что увидит атакующий и что он с этого сможет извлечь. В случае поимения жаба сервера атакующий получает вообще совсем все. Списки контактов, все метаданные, кто, куда в каком объеме, с кем. И даже если чат будет шифрованным, атакующий огребает все метаданные по сути. Оптом. И угон акков. И все это оптом, централизованно, в 1 точке, без напряга. Почему такое удобство атакующей стороны якобы "фича" - я не понимаю.

> ни НСД (уголовно-наказуемое деяние),

Это интернет - и в нем не стоит хлопать клювом. Кроме полицаев НСД могут укатать и какие-нибудь хаксоры. Информационная безопасность стала популярным топиком не просто так.

> ни даже вредоносным ПО (тоже уголовно-наказуемое деяние), и всё им пока
> что с рук сходит (но придёт время - и все замешанные в этом сядут далеко и надолго).

Я эту красивую сказку слышу уже цать лет. А воз и ныне там. Всякие серые кардиналы типа владельцев ботнетов ребята не бедные и не глупые, знают что за это бывает и ныкаются на совесть. А ловят и пакуют, соответственно, мелкий бесполезняк решивший денег срубить. Это расходники для одних, легкие палки для других, а напрягаться на отлов кого-то уровнем с Фантомаса - роль комиссара полиции над которым Фантомас стебется не очень прикольная, проще паковать оптом кого попроще. И для карьеры полезнее.

> Когда ты используешь устройства третьих лиц как сервера - ты им доверяешь.

Доверие - штука весьма относительная. Да и не сервера оно как таковое. А одноранговое взаимодействие.

> Что делает тебя уязвимым к Sybil-атаке.

А сервак жабера может меня вообще поиметь от и до. Вплоть до блокировки аккаунта, например. Или вот ремотный сервак - может что угодно вообще делать.

> Polizei насоздают своих узлов в 10-100 раз больше, чем
> честных пользователей - и все метаданные у них в кармане будут.

И даже так - не все. И к тому же вопрос - какие метаданные они получат. Ну и это все будет сильно затратнее в содержании чем 1-2 конкретных сервака и 1-2 конкретного админа прицельно хакнуть.

Ответить | Правка | Наверх | Cообщить модератору

488. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (488), 23-Окт-23, 13:10 
>Ну и это все будет сильно затратнее в содержании чем 1-2 конкретных сервака и 1-2 конкретного админа прицельно хакнуть.

Нет, не затратнее. Сервак теоретически можно защитить, достаточно заморочившись, а Tox ты защитить в принципе не можешь от этого. А админа ты доставать из "недружественной страны" за...устанешь, придётся самому на уступки идти, нанример нарушения международного права легитиаизировать, что тот ещё зашквар.

>Списки контактов, все метаданные, кто, куда в каком объеме, с кем.

Ну это и в токсе так. Разница лишь в том, какая доля статистически от тебя ускользнёт, но порандомизировав polizei всё равно смогут попасть в искомых людей.

>И все это оптом, централизованно, в 1 точке

Да.

>, без напряга.

Нет. Они даже тут облажались.

>Кроме полицаев

Кроме полицаев нас никто не волнует. Когда правоохранители сами совершают преступления - ни о каком правовом государстве и речи быть не может.

Ответить | Правка | Наверх | Cообщить модератору

494. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 23-Окт-23, 16:55 
> Нет, не затратнее.

Сильно затратнее: надо содержать тысячи систем. В разных местах. Платить за хостинг, трафик, майнтайнить, вот это все. Это влетает в копеечку. Мягко говоря. Поэтому атаки живут ограниченное время. И заметны по аномалиям. И есть общеизвестная модификация логики p2p: если в IPv4/16 уже есть кто, других из того /16 не брать. Сколько IPv4/16 сможете занять для эффективной атаки? А, мало? Тогда и не получится сплошного мониторинга. Может, повезет пару доставших "фантомасов" словить. Если они глупые. Затрат - во, выхлоп - во.

А на сервере достаточно крякнуть 1 админа. После этого можно плотно мониторить тыщи юзеров с затратами близкими к нолю. Если повезет то долго, пока админ не заметит. Как вот тут.

> Сервак теоретически можно защитить, достаточно заморочившись,

Сервак являет собой соблазнительную цель с другим threat level'ом. Более того - достаточно заморочившись, можно ДЕНЕГ ПЕРСОНАЛУ дать! Админам ДЦ, сервака. Или кто там с нужными доступами. Это дешевле чем содержать многие тысячи серверов в разных ДЦ месяцами.

Кстати, какие гарантии что те админы не ломают дурочку получив лям битками? В случае p2p это еще можно как-то гарантировать - скажем бутстрапнув свой отдельный сегмент. Не то чтобы это рекомендуется к повторению без понимания всех нюансов, но так можно и это в p2p проще и дешевле чем в серверной модели. В локалке такое заводится условно-бесплатно вообще, авто-конфигурацией. А вы будете жаба серв в локалке как интерком ставить? Это совсем не автоконф.

> а Tox ты защитить в принципе не можешь от этого.

У меня другие идеи на этот счет.

> А админа ты доставать из "недружественной страны" за...устанешь,

Так предложить лям зелени - он сам все отдаст и дурочку поломает что не знал. Мог бы и не ломать, но продать "Dumb fucks!" (c) Zuckerberg и второй раз - прикольно же. И это дешевле чем тысячи систем постоянно содержать, в пересчете на рыло юзера вообще копейки.

> придётся самому на уступки идти, нанример нарушения международного права
> легитиаизировать, что тот ещё зашквар.

Вариантов много разных. Вплоть до покупки стаффа на корню. В этом случае централизованность + общеизвестность стаффа является жирным минусом.

>>Списки контактов, все метаданные, кто, куда в каком объеме, с кем.
> Ну это и в токсе так. Разница лишь в том, какая доля статистически от тебя ускользнёт,

На жабе - 0%. Весь сервак - атакующего. Он видит все. А в токсе видите ли аккаунты можно создавать сколько влезет, часть и есть временные, кто поумнее используют комплексные меры. Если вы вычислили айпи но это оказался какой-нибудь тор - круто, и чего? А в жабе это не важно. Даже если это и тор, а вот там этот акк не через тор был. Да и даже так можно акк перехватить, попробовать обмануть их контактов, разведя на чаты и проч.

> но порандомизировав polizei всё равно смогут попасть в искомых людей.

Если им сильно повезет, они может поймают десяток особо задолбавших фантомасов, если те были дубами в ИБ и не приняли запасных мер. Но это уже не мониторинг 100К юзеров от и до оптом. И стало быть в целом улучшение.

>>, без напряга.
> Нет. Они даже тут облажались.

Они облажались лишь когда на атаку и ее майнтенанс видимо было уже забито. Наверное атакующие уже получили все данные которые хотели и отползли, забив на майнтенанс атаки. Если в все атаки бесконечно вкладывать деньги, выделенный бюджет закончится.

>>Кроме полицаев
> Кроме полицаев нас никто не волнует. Когда правоохранители сами совершают преступления
> - ни о каком правовом государстве и речи быть не может.

Если вас не волнует - это ваши проблемы. А я со своей стороны не буду ожидать и ничего хорошего от киберкриминалов например. Ну а чего хорошего мне может сделать какое-то хакерье? Вот чего плохого - я могу придумать довольно много. А хорошего - не придумывается. Значит их я тоже не хочу видеть вон там. Тем более что как показал пример вон тех, одни могут дать денег другим, чтобы самим не мараться.

Ответить | Правка | Наверх | Cообщить модератору

438. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 22-Окт-23, 15:43 
> Есть QTox, для которого ничего поднимать не надо.

Можно даже uTox, он мельче и легче. Или - для совсем уж консольных фриков - Toxic какой-нибудь. Черт, оно даже для ведроида и ифонов есть. Как вы понимаете, особенно на последнем, уповать на приваси, конечно, так себе идея учитывая что там Эппл всем рулит от и до в системе а пользователь в гостях. Но все же.

Ответить | Правка | К родителю #125 | Наверх | Cообщить модератору

453. Скрыто модератором  +/
Сообщение от Аноним (-), 22-Окт-23, 20:17 
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру