Выявление пакетов Tor в сетевом трафике

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 9 Apr 2013.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Выявление пакетов Tor в сетевом трафике


    [​IMG]

    Сеть анонимайзеров Tor (The Onion Router, луковичная маршрутизация) часто используется интернет-активистами и пользователями в странах, где процветает интернет-цензура. Власти авторитарных стран активно пытаются обнаружить и блокировать трафик Tor, поэтому данная тема — анализ и выявление пакетов Tor — представляется довольно щекотливой. Теоретически, исследователи могут предоставить полезную информацию «врагу», то есть представителям тех самых репрессивных режимов.

    Но этот факт не останавливает специалистов, которые изучают новые эффективные методы обнаружения трафика Tor. Они говорят, что существенная часть такого трафика — это сканы портов, попытки взломов, передача украденных конфиденциальных данных, коммуникации ботнетов и прочие виды интернет-преступлений. Так что вполне можно понять админов, желающих от греха подальше заблокировать трафик Tor в своей сети.

    Как известно, протокол Tor специально оптимизирован таким образом, чтобы выглядеть как обычный трафик HTTPS. Например, вот как tshark интерпретирует сессию Tor на порт TCP 443.

    Code:
    $ tshark -nr tbot_2E1814CCCF0.218EB916.pcap | head
     1 0.000000 172.16.253.130 -> 86.59.21.38 TCP 62 1565 > 443 [SYN] Seq=0 Win=64240 Len=0 MSS=1460 SACK_PERM=1
     2 0.126186 86.59.21.38 -> 172.16.253.130 TCP 60 443 > 1565 [SYN, ACK] Seq=0 Ack=1 Win=64240 Len=0 MSS=1460
     3 0.126212 172.16.253.130 -> 86.59.21.38 TCP 54 1565 > 443 [ACK] Seq=1 Ack=1 Win=64240 Len=0
     4 0.127964 172.16.253.130 -> 86.59.21.38 SSL 256 Client Hello
     5 0.128304 86.59.21.38 -> 172.16.253.130 TCP 60 443 > 1565 [ACK] Seq=1 Ack=203 Win=64240 Len=0
     6 0.253035 86.59.21.38 -> 172.16.253.130 TLSv1 990 Server Hello, Certificate, Server Key Exchange, Server Hello Done
     7 0.259231 172.16.253.130 -> 86.59.21.38 TLSv1 252 Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message
     8 0.259408 86.59.21.38 -> 172.16.253.130 TCP 60 443 > 1565 [ACK] Seq=937 Ack=401 Win=64240 Len=0
     9 0.379712 86.59.21.38 -> 172.16.253.130 TLSv1 113 Change Cipher Spec, Encrypted Handshake Message
     10 0.380009 172.16.253.130 -> 86.59.21.38 TLSv1 251 Encrypted Handshake Message
    Специалист по безопасности Эрик Хьелмвик (Erik Hjelmvik) опубликовал в своём блоге статью об использовании программы CapLoader, которая осуществляет идентификацию протокола методом статистического анализа пакетов. В случае с протоколом Tor это, наверное, самый лучший способ идентификации. CapLoader умеет различать разные виды SSL-трафика, не полагаясь на номера портов.

    Для эксперимента Эрик Хьелмвик взял PCAP-дампы, которые содержат трафик одного из Tor-ботнетов.

    При загрузке этих дампов в программу CapLoader мы получаем следующую картину.

    [​IMG]

    Как видим, трафик Tor успешно распознаётся.

    08.04.2013
    http://www.xakep.ru/post/60413/​
     
  2. KIR@PRO

    KIR@PRO from Exception

    Joined:
    26 Dec 2007
    Messages:
    825
    Likes Received:
    287
    Reputations:
    359
    Хана анонимности тора
     
    _________________________
  3. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,697
    Likes Received:
    3,139
    Reputations:
    236
    не задался вопросом - "Почему?" и не копнул тему глубже собственного носа.
     
  4. KIR@PRO

    KIR@PRO from Exception

    Joined:
    26 Dec 2007
    Messages:
    825
    Likes Received:
    287
    Reputations:
    359
    Мля, блиц ты достал нести всякую ересь...
     
    _________________________
  5. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,697
    Likes Received:
    3,139
    Reputations:
    236
    Здесь таких обиженных, да на Мясоедовскоей
    Враз опустят воры-шулера
     
  6. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,497
    Likes Received:
    16,632
    Reputations:
    373
    Обнаружение трафика, не означает расшифровку трафика.
     
    _________________________
  7. DJ4J

    DJ4J Member

    Joined:
    23 Aug 2009
    Messages:
    2
    Likes Received:
    53
    Reputations:
    1
    Тебе же все правильно сказали.Услышал звон и не знаю, где он.
     
  8. fl00der

    fl00der Moderator

    Joined:
    17 Dec 2008
    Messages:
    1,028
    Likes Received:
    310
    Reputations:
    86
    Мда, сразу видно, шо вопрос изучен и проработан, да и тему прочитал и понял.
     
    _________________________