1. Для просмотра полной версии форума нужно Войти или зарегистрироваться
    Скрыть объявление
  2. В период военного положения в Украине рекомендуем сохранять трезвость, это жизненно важно как вам так и вашим близким, возможно вам придётся их защищать и для этого лучше оставаться трезвыми! Нужно пережить это не лёгкое время, помогайте друг другу чем можете, мы с вами! Гуманитарная помощь жителям Украины
    Скрыть объявление

Деанонимизирующий скрипт от украинской киберполиции

Тема в разделе "Безопасности уголок", создана пользователем Minix1, 26/2/20.

  1. TS
    Minix1

    Minix1 Хорошо известный

    Регистрация:
    28/11/19
    Сообщения:
    1.957
    Карма:
    254
    Репутация:
    345
    Оценки:
    +1.965/4/-6
    Предпосылки
    Недавно появилась информация о том, что украинская киберполиция разработала деанонимизирующий скрипт https://www.legalizer.info/threads/КИБЕРПОЛИЦИЯ-ХЕРНЕЙ-НЕ-ЗАНИМАЕТСЯ.256710/
    На соседнем форуме было уточнение, что это Javascript-библиотека Fingerprint. Поиск в интернете вывел на статью на Хабре, где объяснялся принцип ее работы а также нашелся сайт на котором предлагалась демонстрация возможностей данной библиотеки:
    upload_2020-2-26_11-39-32.png
    Мне стало интересно, что там за библиотека. Решил ее потестить.

    Экспериментальная часть
    Как и ожидалось, библиотека не способна выявить реальный IP - там отображался айпишник выходной ноды TOR. Библиотека генерирует 20-значный идентификатор из букв и цифр. (На скриншоте показаны первые 4 символа, остальные на всякий случай замазал.)
    upload_2020-2-26_11-48-1.png
    Добиться смены этого идентификатора оказалось непросто. Ни выстраивание новой цепочки TOR, ни изменение размеров окна браузера, ни даже перезапуск браузера не помогали - идентификатор оставался прежним. Скриншоты всех попыток не делал, однако об их количестве можно судить по истории посещений, которая отображалась там же чуть ниже:
    upload_2020-2-26_11-58-34.png

    upload_2020-2-26_11-59-10.png
    Стало ясно, что скрипт довольно точно меня идентифицирует, несмотря на использование TORа.Otbitye 98
    Естественно я не мог просто смириться с этимninixxx, и начал раздумывать, как можно добиться смены идентификатора.
    Помимо прочего, решил запустить TOR в виртуальной машине и посмотреть, каким тогда будет идентификатор.
    upload_2020-2-26_12-11-9.png
    Идентификатор стал другим! )))
    В статье на хабре упоминалось, что помимо прочих параметров, эта библиотека учитывает глубину цвета экрана. Я решил уменьшить ее (с True Color на High Color), перезапустить TOR и посмотреть, каким станет идентификатор.
    upload_2020-2-26_12-16-4.png
    Увы, идентификатор не изменился:
    upload_2020-2-26_12-17-10.png
    а в истории посещений добавилась еще одна запись:
    upload_2020-2-26_12-17-52.png
    Дальше я решил попробовать изменить объем оперативной памяти, выделенный виртуальной машине - вдруг это повлияет на идентификатор? Завершил работу виртуальной машины, зашел в настройки
    upload_2020-2-26_12-22-22.png
    и увеличил объем памяти до 1536 МБ:
    upload_2020-2-26_12-23-4.png
    Запустил виртуальную машину, в ней TOR,

    Продолжение следует...
     
    Последние данные очков репутации:
    Camaron: 1 Очко 27/2/20
    PyCTAM: 1 Очко 28/10/20
    Shamankiss: 1 Очко 3/11/20
    • Мне нравится Мне нравится x 5
    • Информативно Информативно x 3
    • Полезно Полезно x 3
    • Золотые слова Золотые слова x 1
  2. Aminazina

    Aminazina Активный

    Регистрация:
    1/10/19
    Сообщения:
    232
    Карма:
    114
    Репутация:
    72
    Оценки:
    +564/7/-4
    Ох айтишник Чи шо) супер уровень измены в плане безопасности)
     
    • Согласен Согласен x 1
    • Смешной Смешной x 1
  3. TS
    Minix1

    Minix1 Хорошо известный

    Регистрация:
    28/11/19
    Сообщения:
    1.957
    Карма:
    254
    Репутация:
    345
    Оценки:
    +1.965/4/-6
    зашел на тот же сайт, и - идентификатор остался прежним:
    upload_2020-2-26_12-34-32.png
    Дальше я попробовал запустить TOR с измененной переменной окружения PROCESSOR_IDENTIFIER, указывающей на тип процессора - что будет?
    upload_2020-2-26_12-37-6.png

    upload_2020-2-26_12-37-37.png
    Идентификатор изменился! )))
    Потом я решил поменять переменную окружения COMPUTERNAME - что будет?
    upload_2020-2-26_12-40-58.png

    upload_2020-2-26_12-41-30.png
    Увы, идентификатор от этого не изменился.
    Решил попробовать изменить переменную окружения PROCESSOR_LEVEL, указывающую на характеристики процессора:
    upload_2020-2-26_12-43-57.png

    upload_2020-2-26_12-44-27.png
    Идентификатор не поменялся.
    Попробовал забить другое значение в PROCESSOR_IDENTIFIER:
    upload_2020-2-26_12-47-10.png

    upload_2020-2-26_12-48-18.png
    ... и опять идентификатор не изменился.
    Еще раз изменил PROCESSOR_IDENTIFIER
    upload_2020-2-26_12-50-1.png

    Продолжение следует...
     
    Последние данные очков репутации:
    dickey95: 1 Очко 26/2/20
    • Мне нравится Мне нравится x 2
    • Информативно Информативно x 1
  4. TS
    Minix1

    Minix1 Хорошо известный

    Регистрация:
    28/11/19
    Сообщения:
    1.957
    Карма:
    254
    Репутация:
    345
    Оценки:
    +1.965/4/-6
    ... и идентификатор снова остался прежним:
    upload_2020-2-26_12-52-15.png
    а история посещений стала такой:
    upload_2020-2-26_12-53-57.png
    Далее мне стало интересно: что, если запустить TOR в виртуальной машине, но с другой операционной системой? Сделал специально для этого сборку Windows PE (Windows Preinstallation Environment - среда предустановки Windows) с TORом, загрузил, вручную инициализировал сеть...
    upload_2020-2-26_12-57-54.png
    запустил TOR, зашел на тот же сайт, и...
    upload_2020-2-26_12-59-20.png
    Опять получился новый идентификатор!041740d347304fbb34a567b007bf77c6
    По истории посещений видно, что идентификатор уникальный:
    upload_2020-2-26_13-1-31.png

    upload_2020-2-26_13-1-50.png
    Дальше я попробовал запустить TOR с измененной переменной среды PROCESSOR_IDENTIFIER:
    upload_2020-2-26_13-3-36.png

    upload_2020-2-26_13-3-58.png

    upload_2020-2-26_13-4-43.png
    Это также привело к смене идентификатора.

    Продолжение следует...
     
    • Мне нравится Мне нравится x 2
  5. TS
    Minix1

    Minix1 Хорошо известный

    Регистрация:
    28/11/19
    Сообщения:
    1.957
    Карма:
    254
    Репутация:
    345
    Оценки:
    +1.965/4/-6
    Попытка изменить переменную среды PROCESSOR_REVISION не изменила идентификатор:
    upload_2020-2-26_13-9-31.png

    upload_2020-2-26_13-9-51.png

    upload_2020-2-26_13-10-21.png
    равно как и повторное изменение PROCESSOR_IDENTIFIER:
    upload_2020-2-26_13-11-21.png

    upload_2020-2-26_13-11-44.png

    upload_2020-2-26_13-12-12.png

    Ну а теперь выводы.
    1. Данный скрипт не может спалить реальный IP пользователя TOR.
    2. Скрипт довольно точно идентифицирует индивидуальные характеристики компьютера, на котором запущен TOR, что позволяет отслеживать действия пользователя в интернете. Кнопка "Новая личность" в TOR, равно как и его полный перезапуск, не защищают от отслеживания этим скриптом.
    3. Эффективный способ обмануть скрипт - использование виртуализации, то есть запуск TORа внутри виртуальной машины с отдельной операционной системой. Однако это не панацея, т.к. при этом хоть и получается другой идентификатор, но он также индивидуален для конкретной виртуальной машины.
    4. Менее надежный способ обмана скрипта - запуск TOR с измененной переменной среды PROCESSOR_IDENTIFIER.
     
    Последние данные очков репутации:
    DenidoFFF0x assembler: 1 Очко 26/2/20
    Retuv: 1 Очко 26/2/20
    • Мне нравится Мне нравится x 2
    • Информативно Информативно x 1
    • Полезно Полезно x 1
  6. DreamCatcher

    DreamCatcher Местный житель

    Регистрация:
    14/11/18
    Сообщения:
    2.403
    Карма:
    304
    Репутация:
    284
    Оценки:
    +2.254/16/-17
    время идет
    технологии развиваются

    у Нас Люди по обе стороны барикад с мозгами
     
    • Мне нравится Мне нравится x 1
    • Согласен Согласен x 1
    • Золотые слова Золотые слова x 1
  7. Жерард

    Жерард Сис.админ Vip

    Регистрация:
    26/10/13
    Сообщения:
    1.950
    Карма:
    484
    Репутация:
    1.836
    Оценки:
    +17.683/113/-65
    Депозит:
    $58500
    Похоже на
    1. Если по ссылкам левым не ходить тогда и не будет возможности подстунуть тебе
    2. Два одинаковых девайса покажут одинаковые отпечатки, по этому и рекомендовано юзать популярные модели телфонов.
     
    • Согласен Согласен x 3
    • Мне нравится Мне нравится x 1
  8. ScroogeObmen

    ScroogeObmen Постоянный Сервис

    Регистрация:
    6/10/19
    Сообщения:
    714
    Карма:
    184
    Репутация:
    146
    Оценки:
    +1.032/7/-9
    Депозит:
    $900
    Огромное спасибо!)
     
  9. Retuv

    Retuv Banned Banned

    Регистрация:
    22/7/19
    Сообщения:
    227
    Карма:
    144
    Репутация:
    77
    Оценки:
    +339/14/-8
    Согласен
     
  10. TS
    Minix1

    Minix1 Хорошо известный

    Регистрация:
    28/11/19
    Сообщения:
    1.957
    Карма:
    254
    Репутация:
    345
    Оценки:
    +1.965/4/-6
    Это как соревнование снаряда и брони.)
     
    • Мне нравится Мне нравится x 2
  11. DreamCatcher

    DreamCatcher Местный житель

    Регистрация:
    14/11/18
    Сообщения:
    2.403
    Карма:
    304
    Репутация:
    284
    Оценки:
    +2.254/16/-17
    естественно

    это как баттл

    в Германии , Франции , Италии , Швеции , Финляндии , Австралии и США научились искать и ловить по всем закоулкам www и onion
     
  12. GanG.BanG

    GanG.BanG Чёрт балобановский! Banned

    Регистрация:
    19/6/19
    Сообщения:
    4.444
    Карма:
    394
    Репутация:
    714
    Оценки:
    +6.718/52/-65
    ваще похуй)) хай находят) я без бабок и без наркоты) нихуя за душой и ни гроша)
     
  13. Жаба

    Жаба Banned Banned

    Регистрация:
    14/2/20
    Сообщения:
    712
    Карма:
    234
    Репутация:
    231
    Оценки:
    +1.825/0/-0
    Безопасность лишней никогда не бывает
     
    • Согласен Согласен x 1
    • Золотые слова Золотые слова x 1
  14. nittkie

    nittkie Мощный Нитка Тестер УГТ

    Регистрация:
    23/2/17
    Сообщения:
    20.420
    Карма:
    484
    Репутация:
    2.957
    Оценки:
    +25.794/104/-484
    Шось непонятно оно все , но и так ясно шо выследить могут полюбому)
     
  15. nittkie

    nittkie Мощный Нитка Тестер УГТ

    Регистрация:
    23/2/17
    Сообщения:
    20.420
    Карма:
    484
    Репутация:
    2.957
    Оценки:
    +25.794/104/-484
    Если сильно захотеть можно и на слежку и пиздюлину от старых добрых оперов залететь)
     
  16. DenidoFFF0x assembler

    DenidoFFF0x assembler Местный житель

    Регистрация:
    1/4/16
    Сообщения:
    2.551
    Карма:
    333
    Репутация:
    540
    Оценки:
    +3.300/18/-19
    На все сказано. Пользователей с идентичными настройками языка экрана и браузера очень много. Они придумали идентифицировать железо по отрисовке шрифтов на Canvas, отрисовке 3D. На разных железках результат разный. И одна из проблем этой библиотеки то что маки почти все клонированные с одинаковыми железками! Видимо, залог успеха это выбирать самое стандартное железо...
     
  17. DenidoFFF0x assembler

    DenidoFFF0x assembler Местный житель

    Регистрация:
    1/4/16
    Сообщения:
    2.551
    Карма:
    333
    Репутация:
    540
    Оценки:
    +3.300/18/-19
    Та ни кто никого не будет выслеживать))) Это не их методы! Это только в штатах выслеживают маньяков и взламывают TrueCrypt на суперкомпьютере брутфорсом. В нашей бомжиной полиции все деньги давно пропили, они же как гопники, клиэнто карманы выворачивают в подворотнях, какая слежка, какой fingerprint?
    Lol4664
     
    • Смешной Смешной x 2
  18. Camaron

    Camaron Играю по правилам Vip

    Регистрация:
    20/7/17
    Сообщения:
    3.389
    Карма:
    484
    Репутация:
    1.543
    Оценки:
    +9.099/42/-131
    Нельзя недооценивать)
     
    • Согласен Согласен x 1
    • Золотые слова Золотые слова x 1
  19. DenidoFFF0x assembler

    DenidoFFF0x assembler Местный житель

    Регистрация:
    1/4/16
    Сообщения:
    2.551
    Карма:
    333
    Репутация:
    540
    Оценки:
    +3.300/18/-19
    Конечно, спорить не буду, грамотные люди там наверняка есть. Но если так то их время дорого и их используют для дел поважнее чем поиск не пойми кого. Так или иначе я еще не слыхал что бы у нас или в рашке кого то там вычислили через TOR! У них есть способы более приземленные
     
  20. InternetKrokodil

    InternetKrokodil Арбитр Команда форума Vip

    Регистрация:
    13/4/17
    Сообщения:
    6.962
    Карма:
    484
    Репутация:
    2.234
    Оценки:
    +46.935/76/-41
    Интересная инфа! Спасибо!
     
Загрузка...
Похожие темы - Деанонимизирующий скрипт украинской
  1. JohnDeniels
    Ответов:
    0
    Просмотров:
    53
  2. JohnDeniels
    Ответов:
    4
    Просмотров:
    84
  3. Lirik in code
    Ответов:
    3
    Просмотров:
    313
  4. Vulkong
    Ответов:
    3
    Просмотров:
    244
  5. Anton Gorov
    Ответов:
    15
    Просмотров:
    1.266