Mostrando entradas con la etiqueta TOR. Mostrar todas las entradas
Mostrando entradas con la etiqueta TOR. Mostrar todas las entradas

23 enero 2015

Desanonimizando nodos Tor gracias a SSH

Durante estos últimos tiempos cada vez más operaciones 'Anti Tor' son realizadas por el FBI y otros organismos similares.

Siempre, cuando cae un nodo TOR importante, la paranoia cunde entre los defensores del anonimato y preguntas tales como  ¿Pero TOR no sirve precisamente para que eso NO ocurra? ¿Cómo han podido hacerlo? salen a la palestra.

Vía Marc Rivero, llego a un enlace a Reddit donde exponen una teoría que, por simple y efectiva, es realmente brillante.

El asunto es el siguiente: 
  • Alguien tiene un nodo Tor que tiene una 'pata' en TOR, cuya dirección es intraceable, y otra pata en el 'mundo real' con una IP normal y corriente. 
  • En ambos mundos ejecuta un servidor SSH
  • Un servidor SSH (que emplea algoritmos de clave pública/privada) siempre mantiene las mismas claves, tanto en 'Mundo Tor' como en 'Mundo real'
  • por lo que, si obtienes el 'fingerprint' de su clave en 'Mundo Tor', puedes ir a Shodan y preguntar si conoce ese servidor SSH en el mundo real.
Simplemente brillante, una forma realmente efectiva para correlar Nodo Tor VS Nodo real.

No hay que olvidar que Tor no solo sirve para conectarse a un servicio web, es una práctica bastante común hacer que el puerto del servidor SSH también esté disponible desde Tor para poder acceder de forma anónima.

Y Shodan permite hacer búsquedas del estilo 




Leer más...

07 noviembre 2014

Sobre Facebook, TOR y certificados SSL


A estas alturas de la película, no es noticia que Facebook haya abierto una 'sucursal' dentro de TOR creando su propio 'hidden service' accesible a través de TOR, aquí cabe decir que esto no significa que antes no se pudiese conectar a Facebook desde TOR, el matiz está en que ahora Facebook tiene un site 'puro' dentro de TOR.

Dejando a un lado los matices sobre privacidad, si tiene sentido o no el movimiento, y en general esa clase de análisis que no me parecen relevantes (en este blog), me gustaría hablar de la parte puramente técnica.

Cualquiera que haya usado Tor y se haya conectado a un 'hidden service' sabe que las URLs suelen ser todo menos bonitas o fácilmente memorizables, así que, de entrada, llama mucho la atención el nombre que han conseguido para su site en Tor: facebookcorewwwi.onion 

En Tor, las URLs cumplen una función que va mas allá de ser un bonito y descriptivo nombre, las URLs sirven para autenticar un nodo dentro de la red.

si le damos un vistazo a las especificaciones del protocolo:

1.5. Alice receives a z.onion address.
 
    When Alice receives a pointer to a location-hidden service, it is as a
    hostname of the form "z.onion", where z is a base32 encoding of a
    10-octet hash of Bob's service's public key, computed as follows:
 
           1. Let H = H(PK).
           2. Let H' = the first 80 bits of H, considering each octet from
              most significant bit to least significant bit.
           3. Generate a 16-character encoding of H', using base32 as defined
              in RFC 4648.
 
     (We only use 80 bits instead of the 160 bits from SHA1 because we
     don't need to worry about arbitrary collisions, and because it will
     make handling the url's more convenient.)

Podemos ver que esas URLs tan 'feas' en realidad son una brillante forma de autenticar sitios en Tor ya que la parte 'fea' que va a la izquierda de un dominio .onion es, en realidad, una parte del hash SHA-1 de la clave pública del servicio, de esa forma, podemos autenticar el sitio en Tor, ya que podemos calcular el SHA-1 de la clave pública que nos ofrece y validar que coincide con la URL.

Entonces ¿que pasa con Facebook? ¿Se han saltado el protocolo? ¿han hecho magia? Pues sí, se puede decir que han hecho magia, magia a nivel técnico, ya que han conseguido la proeza de generar una clave pública que, una vez calculado el hash SHA-1 de la clave, tomados los primeros 80 bits de ese hash y convertidos a base32 dan exactamente facebookcorewwwi

Para conseguir un dominio tan 'cool' han tenido que hacer fuerza bruta en la generación de las claves hasta que una ha dado ese precioso dominio. Absolutamente brillante

Luego de eso, para hacer el golpe aun más efectista, han convencido a Digicert para que les emita un certificado SSL para ese dominio


Como se aprecia en la captura, han incluido varios dominios .onion en ese certificado. 

¿Es necesario tener un certificado SSL para un 'hidden service'? La verdad es que no, de hecho Tor 'by default', como hemos visto, ya ofrece cierta capacidad para autenticar un site y Tor 'by default' ya incorpora cifrado. El movimiento, en mi opinión, ha ido más en la línea de bordar la faena por si no tuviese mérito construirte un dominio 'bonito' además, consigues que te emitan un certificado para él. Como decía líneas más arriba, un movimiento 10 en todos los sentidos
Leer más...

19 septiembre 2013

Navega a través de TOR desde tu dispositivo iOS

A principios del 2011 en el post "Instalando TOR en iPhone: Privacidad con WiFi y GPRS/3G" indicábamos cómo poder navegar anónimamente desde nuestro dispositivo iOS (iPhone, iPad...) a través de la red TOR, tanto estando conectados vía wifi como mediante conexión de datos. Para esto último, requeríamos utilizar un servicio de VPN gratuito sobre el que viajarían nuestras conexiones tras habernos conectado a la red TOR. Además de la complejidad, la única manera de disponer de Tor era teniendo el dispositivo con Jailbreak.



Con la aplicación de la que os hablaremos en este post, ya no será necesario el llevar a cabo varios pasos, siendo posible obtener una conexión anónima a través de Tor.

Onion Browser consiste en un pequeño navegador web (para nada se asemeja a la versión móvil de Safari, ya que sus funcionalidades son restringidas) que permite tunelizar las peticiones realizadas a través de la red Tor.



Si bien no ha sido desarrollada por el propio equipo del Tor Project, obviamente está basada en la herramienta del proyecto, y además el desarrollador, Michael Tigas, ¡pone a nuestra disposición el código fuente de la aplicación

Las grandes ventajas de esta aplicación, frente a soluciones alternativas son:
- No es necesario un dispositivo con jailbreak instalado.
- Funciona tanto para conexiones mediante wifi como GPRS/3G, ya que se trata de un navegador normal.
- Permite el cambio de user-agent directamente desde las opciones del navegador.



Pero como todo, también tiene algunos inconvenientes...
- No es gratis, aunque su precio no pase de un euro.
- No ofrece privacidad máxima y absoluta, debido a, por ejemplo, ciertas limitaciones con el SDK de iOS. 

Una vez instalada la aplicación, ejecutamos haciendo clic en el icono, y el navegador restringido comenzará a negociar la conexión a través de la red Tor.




Tras finalizar el establecimiento de red, podremos hacer uso de los enlaces presentados para conocer la nueva dirección IP que se nos ha establecido, y mediante la cual navegaremos.




Recordad que para conectarnos a través de Tor en dispositivos Android, podéis acudir al siguiente post sobre la aplicación Orbot, disponible en la Play Store, o incluso recurriendo a Orweb, siendo este también un navegador que incluye la conexión establecida.

La aplicación Onion Browser está disponible por 0,89€ y está programada tanto para iPhone como para iPad, requiriendo una versión de iOS 5.1 o superior.
Leer más...

01 agosto 2013

JAP (JonDo Anon Proxy)


Dada la época en la que estamos y viendo como están las cosas, cada vez es más personas están interesadas en preservar su anonimato en su navegación (no vamos entrar en detalle del por qué). 

Todos conocemos TOR (The Onion Project) al igual que conocemos, en cierto modo, que no toda la información que pasa por TOR vaya cifrada, no voy a entrar en explicar como funciona la red TOR ya que doy la doy por sabida (No obstante os recomiendo este post en el que está muy bien explicada).

Si bien, al menos los que hemos usado TOR por una u otra razón, hemos podido ver que, en ocasiones, es excesivamente lento (aunque eso se puede solventar en cierto y ya os hablaré de cómo hacerlo en otro post).

Hace unos días encontré una alternativa a TOR y cuyo funcionamiento se basa en las mismas bases de TOR, es decir, se establece una red entre varios nodos y se transmite la información.

Vale vale no has decubierto la pólvora, y dónde está la diferencia, que más vale malo conocido…pues veámoslas: 

  • Velocidad: los servidores están optimizados, así obtienen mayor rendimiento que su homólogo TOR.
  • Seguridad: los nodos son ofrecidos por instituciones independientes las cuales, previamente, firman una declaración pública en las que aseguran que NO almacenan ningún tipo de información sobre el tráfico que reciben y envían (digamos que de forma legal están atados de manos) Así funciona JAP:

(si queréis más detalle y una comparativa TOR vs JAP lo podéis leer aqui)
Aquí los nodos se llaman mix providers, las rutas mix cascades y podemos seleccionar desde su configurador la ruta más rápida y/o más segura.

Podremos comprobar que la velocidad de navegación con JAP aumenta con respecto a TOR, que como comenté anteriormente, puede ser lento y pesado.

Pero…no todo lo que reluce es oro, aunque es gratuito, en JAP para obtener una velocidad y seguridad idónea, tendremos que contratar un servicio de pago llamado JonDonym cuyo precio oscila desde los 5€ hasta los 100€ los cuales se facturan por volumen. Podéis ver los precios aquí, no obstante, y para los más vagos :), os dejo una pequeña comparativa de la versión free y la de pago más básica.

También, y al igual que TOR, cuenta con un addon para firefox, el cuál podemos descargar e instalar una vez hemos completado el proceso de instalación, dicho addon se llama JonDoFox y sería el equivalente a TorButton, pero con la diferencia de que éste automáticamente nos creará un nuevo perfil en Firefox


y nos configurará el navegador para funcionar con JAP, trabajo que nos ahorraremos, y es más, y se me olvidaba comentarlo, en el mismo instalador se da la posibilida de realizar un test de anonimato con nuestro navegador actual.

El aspecto final de JAP funcionando es el siguiente:


[+] Sitio Web del proyecto: http://anon.inf.tu-dresden.de/index_en.html

Bueno, ya tenéis una alternativa a la red TOR la cual os recomiendo probar, en las pruebas que yo he realizado (y sin cuenta Premium) los resultados han sido bastante buenos, ahora os toca probar a vosotros :)

------------------------------

Contribución gracias a Jesus D. Angosto (@jdangosto)
Leer más...

17 junio 2013

Hacker Épico (edición Hache)

Ola, ke 'Hache'?



Antes de nada quería agradecer a la gente de SbD el permitirme exponer aquí mi punto de vista, que al fin y al cabo es el que vale. Ya que la historia habla de mi, ¿quién mejor que yo para contarla?.

Lo primero de todo, decir que no soy un niñato, ya peino canas. No voy a escribir mi nombre porque no quiero aparecer vinculado a ninguna búsqueda de la palabra 'pedofilia' en Google, pero cualquier persona que se mueva en el mundo de la seguridad, sabe perfectamente quién soy. ¿Cuánta gente ha dado charlas sobre Tor en congresos que todos conocemos, durante el último año?.

Algunas opiniones que he visto en diferentes listas de correo o en Twitter, realmente me han dolido, porque la gente habla sin conocimiento de causa. Tampoco voy a criticar a nadie dado que las opiniones se basaron en un artículo de prensa. Me quedo con el comentario más coherente, que he leído en la lista de la Rooted, el del capitán del GDT (Grupo de Delitos Telemáticos de la Guardia Civil), y con una frase en la que dice 'Como casi siempre, no podéis creer todo lo que sale en la prensa. Hay partes de verdad, y otras de ficción para adornar la historia y construir un buen artículo'.

Y para aclarar un poco lo sucedido, voy a tratar de ser lo más claro posible para que todo el mundo lo entienda.
  • Para unas investigaciones, he programado un crawler que recorre páginas web dentro de la red Tor, con la finalidad de crear una base de datos de URLs. Lo mismo que hace Google, pero con dominios '.onion' y con un sencillo script de andar por casa. Es decir, no he inventado la penicilina, simplemente he creado un crawler, spider, araña o como lo queráis llamar, que por cierto, anda ya circulando por Internet.
  • He lanzado ese script durante 2 meses para que indexe todo tipo de páginas y crear un buscador de dominios '.onion'. Evidentemente la función del crawler es indexar y categorizar todas las URLs que encuentre y no sólo webs de contenido pedófilo.
  • Todo el análisis de páginas web se ha realizado dentro de la red Onion y no usando pasarelas de Internet del tipo http://tor2web.org.
  • Como aclaración, el crawler NO descarga fotografías ni vídeos, ni siquiera de forma temporal. Es decir, no sigue enlaces a archivos que no sean los típicos (html, php, asp, jsp, etc).
  • El FBI 'monitorizando' conexiones (no voy a entrar en la legalidad de esto en España) detecta accesos de mi script hacia un foro de pedófilos, o sea, conexiones desde mi IP. Por tanto, decide alertar a nuestras autoridades de la existencia de un posible pedófilo.
  • Llega la orden a España y sin dilación ni comprobación alguna, un juez autoriza que me realicen un registro (algo correcto según la ley española).
Aclaración: es una operación a gran escala, donde yo soy uno más y, evidentemente, hay mucha gente implicada en diferentes lugares del mundo que habrán sufrido mejor o peor suerte que yo.

Es fácil de entender, ¿no?. Creo que en ningún momento se habla de justiciero que va reventando webs, de ciber-vigilante cazador de pedófilos, ni de nada por el estilo. Simple y sencillamente, se han monitorizado accesos a un blog pedófilo, que provenían de mi IP, así de sencillo.

Ahora, sin tener yo mucha idea de leyes, me surge una duda: en Internet se interviene un servidor por realizar actividades ilegales de la índole que sea, se miran los logs, se pide una orden judicial para ver quién está detrás de las IPs y se investiga a dichas personas. Hasta ahí todo correcto, pero si a España llega una orden del FBI diciendo que, usando técnicas de espionaje al más puro estilo americano (e ilegales en nuestro país), hay una IP que ha accedido a un foro pedófilo (recuerdo que el capitán del GDT ha comentado en la lista de la Rooted: 'los tipos penales son tenencia y/o distribución…..no la visualización o acceso voluntario'), ¿es motivo suficiente para que un juez mande arruinar la vida de alguien?. Dejando a un lado la parte legal, ¿no es mejor que tras la denuncia del FBI, la policía española inicie su propia investigación para corroborar esto?.

El tío la vara (licencia para hackear)

Bien, y ahora la segunda parte y, que NO tiene nada que ver con la orden de registro ni con la detención. Dentro de todas las webs indexadas por el crawler, se tuvo que hacer una selección de diferentes temáticas para nuestra investigación, y no sólo de páginas pedófilas que es en lo que parece que se centra todo esto. Aparte de ver webs de armas, drogas, asesinos, tarjetas de crédito, etc, aparecieron multitud de foros pedófilos.

“Cualquier hacker que no haya puesto una comilla en una web para ver si tiene algún fallo de SQLi, que tire la primera piedra”

Con esto quiero aclarar también que ha habido una confusión entre lo que se ha escrito en el artículo y lo que mucha gente ha interpretado. Lo repito de nuevo para que quede claro: NO se me detuvo por atacar ninguna web. Se me detuvo por lanzar un crawler que accedió a un foro concreto y, que supuestamente estaban monitorizando.

Aparte, sí, es cierto que en un foro pedófilo, cuyo administrador era ruso, puse una comilla y que me dio un error. Y que a partir de ese error vi que se podía extraer toda la base de datos. Y que con un 'SELECT COUNT(*)' vi que había más de 30.000 pedófilos registrados. Y que sin descargarme datos de nadie, creé un script que tras ejecutarlo sería capaz de dumpear toda la base de datos.

Este script se lo envié al GDT, por si ellos podían y querían hacer uso de él para extraer esos datos. Tampoco fue de mucha utilidad dado que tras hablar con uno de sus agentes, alguien a quien muchos conocemos y que personalmente aprecio bastante, me dijo que eso no podía hacerse, puesto que era ilegal hasta para ellos.

¿He cometido un delito por poner una comilla? Si gracias a eso meten en la cárcel aunque sea a un sólo pedófilo, pues pagaré gustosamente la multa por ello, pero que quede claro que no soy un justiciero y, ni mucho menos, un pedófilo.

Y aquí llega la parte de aclaraciones, acerca de todos los comentarios que he visto en diferentes lugares …
  • Lo más importante, no tengo nada que ver con ningún cuerpo del estado. Nadie me ha pedido nada. No colaboro con nadie. No soy un hacker a sueldo. Simplemente informé inicialmente al GDT de la investigación que estaba realizando, sobre lo que he ido encontrando, y posteriormente les cedí el crawler por si les era de utilidad.
Tal y como comenta el capitán del GDT, desde el principio de la investigación lo primero que me ha dicho el GDT es 'cuidado con lo que haces' y cuando he tenido el problema, su ayuda ha sido crucial y me han ahorrado bastantes disgustos dando la cara por mi. Un 10 por la gran labor de todo el equipo del GDT.

  • Por otro lado, no he descargado ningún tipo de material pedófilo, ni fotografías, ni vídeos, ni nada. Lo digo porque en algunos comentarios he visto gente que, sin pruebas, me acusa de ello, simplemente por conclusiones propias que han sacado tras leer el artículo. Como he comentado antes, el crawler NO descarga ni imágenes ni vídeos.
  • No tengo ningún dump de ninguna base de datos hackeada. Repito que hice la herramienta que permitía dumpear la base de datos de un foro concreto y la facilité al GDT por si ellos podían usarla legalmente, pero no me dediqué a extraer de forma ilegal ningún dato, que por otro lado, tal y como dijo Alejandro Ramos, moralmente me hubiera apetecido sacar los datos de los 30.000 personajes y publicarlos en Internet, pero no lo hice.
  • No me dedico a buscar webs de pedófilos ni para denunciarlas ni para reventarlas. Todo ha ocurrido, como he comentado ya decenas de veces, por una investigación acerca de lo que se encuentra en la Deep Web, es decir, por preparar una conferencia.
No soy un justiciero ni nadie que dedique su tiempo libre (que por cierto es muy poco) a cazar pedófilos. Si me topo con alguna web de este estilo me hierve la sangre, al igual que a cualquiera que esté leyendo esto, pero sé de sobra que nadie se puede tomar la justicia por su mano y no es algo que yo haga tampoco.
  • ¿Por qué he lanzado el crawler desde casa? ¿soy tonto? ¿un novato? Simplemente, porque no hacía nada ilegal.
Bueno y como resumen de esta desagradable historia, al menos para mi, recalcar una vez más que NO se me ha detenido por 'hacking' sino por posible 'corrupción de menores'. Sí, suena fuerte, pero es así.

Y lo que quiero decir con esto es que los comentarios que he leído en la lista de la Rooted del tipo 'alguien me argumenta la pederastia para pedir poderes excepcionales' o 'me descargo fotos de niños desnudos porque soy un luchador por la libertad' y demás, pues aparte de dolerme por venir de alguien a quien consideraba amigo, están totalmente fuera de lugar, porque repito que todo ha ocurrido por realizar accesos desde un script a páginas HTML de un foro determinado y no por ser 'el tío la vara' ni 'Duckman'.

Mi primera vez

En el artículo también se hace referencia a otro caso de hace unos años en el que visitando una web, que no tiene nada que ver con todo esto, vi unos mensajes despotricando sobre un foro de pedófilos. Entré en ese foro, y vi un montón de comentarios de gente hablando sobre 'sus hazañas' como el que habla de recetas de cocina. Me dio tanta grima que me puse a indagar un poco.

Con un whois vi que el dominio estaba registrado anónimamente pero una geolocalización de la IP situaba el servidor en Barcelona. Además, accediendo por web a la IP en lugar de al dominio, se podían ver una serie de directorios con copias de otros foros previamente desmantelados por las FCSE en diferentes operaciones.

Además de enviar un informe detallado a la Brigada de Investigación Tecnológica (BIT) del CNP y a diferentes asociaciones anti-pedofilia, se lo comente al 'amigo' que aparece aquí:


y que no tardó en hablar con la prensa diciendo que todo lo había hecho él.

Como curiosidad, la primera vez alerté al CNP y apareció en mi casa la GC enviada por los Mossos. La segunda vez alerté a la GC y apareció en mi casa el CNP … ¿hay una comunicación fluida entre los diferentes cuerpos policiales? Yo creo que no. No dudo que a posteriori exista una comunicación, tal y como afirma el capitán del GDT, y como se ha demostrado en mi caso, pero creo que sería muy interesante un cruce de información inicial para evitar no sólo estos temas sino posibles investigaciones paralelas.

Oiga, pero Tor ¿no es anónimo?

Dejando de lado los motivos de la detención, que creo que han quedado más que claros (si tienes más dudas escribe a hache@salvame_deluxe.es), supongo que mucha gente se hará esta misma pregunta. ¿Cómo te rastrean desde la Deep Web?

Sinceramente yo también le he dado muchas vueltas a la cabeza y tengo algunas teorías:

Control de nodos


Básicamente el funcionamiento de los Onion Routers consiste en aplicar capas con diferente cifrado en cada nodo por el que va a pasar nuestro paquete. Un ejemplo:

  • A quiere enviar un mensaje a B, el cual pasará por 3 nodos.
  • A usando la clave pública del último nodo (el tercero), cifra el mensaje.
  • A usando la clave pública del nodo 2, vuelve a cifrar el mensaje (previamente cifrado).
  • Por último, A vuelve a cifrar usando la clave pública del primer nodo.
Y ya está listo el paquete, en este caso con 3 capas de cifrado, para su envío:
  • El primer nodo recibe el paquete y con su clave privada lo descifra (aún así seguirá teniendo 2 capas de cifrado). Luego lo envía al nodo 2.
  • El nodo 2 realiza la misma operación, descifra con su clave privada y manda al nodo 3.
  • El último nodo (en este caso) descifra el mensaje obteniendo el paquete en claro, que entregará al destinatario, a B.

Aclarar también que cada nodo únicamente conoce únicamente la ruta hacia el nodo siguiente.

Y aquí tenemos 2 puntos débiles:
  • Por un lado, la conexión con el último nodo no va cifrada y si alguien monitoriza ese nodo, verá toda la comunicación en claro … pero esto ocurre cuando accedes desde tu ordenador a una URL pública a través de la red Tor, es decir, accedes a http://cualquierweb.com … pero en el caso de acceder a un dominio .onion no tengo tan claro que ese último paquete llegue a pasar por un nodo de salida, puesto la comunicación NO sale de Tor.


  • Por otro lado, supuestamente el primer nodo, donde la información va cifrada, es el que comunica directamente con tu IP y el que mediante diferentes ataques puede revelar tu identidad.


Y no creo que diga ninguna tontería al suponer que diferentes cuerpos policiales americanos controlan muchos nodos de salida.

Control de descriptores

A diferencia de la Open Web que usa servidores DNS, en la Deep Web, cuando tratamos de acceder a un dominio .onion, nos descargaremos los descriptores de una tabla de hashes distribuida, donde realizaremos la consulta y de donde obtendremos información para llegar a nuestro destino. ¿Y si alguien altera los descriptores de ciertos Onion Router y nos envía a un servidor controlado en lugar de al destino solicitado? ¿Es posible realizar algún tipo de ataque MITM?.


DNS Leaks

Pancake (@trufae) me planteó otra posibilidad que me parece bastante coherente e interesante.



¿En qué consiste un DNS leak? Como se puede apreciar en la imagen, a pesar de que realicemos una comunicación segura a través de una VPN, o en este caso, hacia la red Tor, las consultas DNS se realizan antes de establecer la comunicación.

¿Cuánta gente utiliza las DNSs de Google? Esas que son tan rápidas resolviendo, tan fáciles de recordar y totalmente gratis? Yo soy uno de ellos.

Ahora imaginemos sobre el dibujo anterior que se hace una petición al dominio xxxxx.onion:
  • Mi equipo intenta resolver ese dominio a través de mi servidor DNS (el de Google).
  • No resuelve pero continúa la navegación usando la red Tor.
  • Y la consulta con Google está hecha, donde perfectamente han podido guardar un registro de la URL a la que estaba intentando acceder, desde mi IP, antes de entrar en la red Tor.

Honeypots

¿Quién dice que la web destino, dentro de Tor, no sea un cebo? Siempre cabe la posibilidad de que sea un foro falso montado por el FBI, que tengan un 0-day que afecte a navegadores, y que cuando entre un 'visitante' le infecte, o que traten de colarte algún tipo de malware o troyano … aunque este no sería el caso dado que un crawler ni descarga ni ejecuta.

Diferentes técnicas de ataque a redes Onion

Recomiendo la lectura de:


donde se explican diferentes técnicas para atacar redes Tor, como por ejemplo:
Stream Correlation
Consiste en tratar de ver la correlación de diferentes paquetes capturados. Al estar los datos cifrados, es necesario usar otras técnicas como análisis de tiempos, recuento de paquetes, etc.
Clogging
Consiste en saturar X nodos para forzar la comunicación por uno concreto. Esto actualmente con miles de nodos, no es viable.
Round-Trip Travel Time
Consiste en un ataque desde el servidor destino, que recibe el mensaje, y desde donde se intenta forzar al cliente a realizar un número elevado de conexiones o redirecciones para analizar la frecuencia del tiempo de ida y vuelta. Si esta frecuencia es similar, se puede asumir que las conexiones provienen de una misma ruta.
Metrics for Tor Traffic
Consiste en analizar los factores que provocan, según la definición del algoritmo, las diferentes decisiones que pueden tomarse para que se escoja un determinado nodo (tráfico, latencia, etc).
Correlation Algorithms
Básicamente, controlando el nodo de inicio y el nodo final de un circuito, se trata de comprobar las tramas recogidas en el nodo final (en claro) con las recogidas en el nodo de inicio (cifrado) para buscar una asociación entre ambos.

Reflexiones


No quiero pensar mal pero también que existen muchas papeletas de que el tío Sam apuntara su dedo hacia mí por intercambiar conversaciones a través de Gmail con mi compañero de investigación … y con esto volvemos al todopoderoso Google … ¿leen mis correos? ¿poseen filtros de palabras que hacen saltar alarmas? Si es el caso (algo que nadie duda), ya que leen, que lean todo para poder obtener una visión global de toda la comunicación. Podemos imaginar a un periodista realizando su tesis doctoral sobre terrorismo y realizando búsquedas en Internet que puedan hacer saltar algunas alarmas y, tal y como me ha ocurrido a mi, pasar un mal trago por ello.

Creo que queda en cada uno la decisión de sacrificar tecnología por privacidad. ¿Quiero hacer fotos con el móvil y que, sin ningún esfuerzo, aparezcan solas en mi ordenador? ¿Quiero que mis amigos del pueblo vean mis fotos de la playa? El peaje por ello es que el gran hermano tendrá copia de todo, extraerá los metadatos, sabrá dónde las has tomado, con quién has estado, tu forma de vestir, tus gustos culinarios, …

Tened cuidado ahí fuera y, no hagáis nada malo.

Hache
Leer más...

17 mayo 2013

Detectando IPs TOR en ficheros access_log

Cuando hablamos de TOR, es bastante frecuente encontrarse con la pregunta de ¿Y cómo detecto si una IP proviene de TOR? Normalmente asociada a conexiones web.

En realidad, saber si una IP proviene de un nodo TOR es relativamente sencillo y no requiere magia de ningún tipo.

El propio proyecto TOR te explica como hacerlo y ofrece un montón de ejemplos para hacerlo desde múltiples lenguajes de programación (Python, PHP, Perl ...)

Por si no fuera poco, la lista de nodos TOR es pública y se puede consultar desde esta URL.

Pensando desde un punto de vista forense, tal vez sí echo a faltar herramientas que permitan analizar el contenido de un fichero de logs Apache e indique cuales de esos accesos provienen desde una red TOR.

Como no he encontrado nada que me haya convencido, decidí hacer mi propia implementación.

Cuando me puse a ello, tenía dos opciones posibles: O bien me iba a las consultas DNS (como en los ejemplos antes mencionados) o lo hacía de una forma un poco diferente.

Creo que es poco óptimo el ir IP por IP del fichero de log y lanzar una consulta DNS, así que pensé que era mejor descargar la lista completa de nodos TOR, parsearla para obtener la IP y comparar con lo que iba encontrando.

El resultado es este:



Para ejecutarlo, tan solo toma como parámetro el fichero de log a analizar.

$ python parsetor.py access_log

Cabe señalar un matiz: Si en el momento en el que se realiza el análisis el nodo TOR no se encuentra activo, no aparecerá, así que cuanto más frescos sean los datos, más oportunidades hay de tener un resultado más fiable
Leer más...

14 enero 2012

Tails, distribución que preserva tu privacidad y anonimato

Tails ("The Amnesic Incognito Live System") es una distribución linux, basada en Debian de tipo live cd, que se caracteriza por preservar el anonimato y la privacidad del usuario a la hora de navegar por internet o realizar otro tipo de acciones gracias a contener multitud de herramientas que se encargan de ello. 

Surge como la continuación de Incognito, que fue descontinuado en marzo de 2010 por su autor. Existen otros muchos proyectos que pretenden el mismo efecto, como podréis encontrar en la última sección de esta página.

Distribuciones anonimizadoras 
Como otras live cd, la imagen ISO puede ser grabada en CDROM o en un USB, y poder ser arrancada en cualquier sistema. Como os podréis imaginar viendo el logo superior, todo el sistema se apoya del proyecto Tor, "torificando" cualquiera de las comunicaciones que generemos al exterior. Los datos permanecen en la memoria RAM, y por ello cuando salgamos de la livecd, ésta se borrará sin dejar rastros.

Escritorio Tails 0.10
Algunas herramientas del sistema

Herramientas de internet

No existe la perfección en estos temas de la privacidad, y obviamente, al final no dejan de ser un conjunto de herramientas que pueden tener vulnerabilidades y que, justamente, esto comprometa nuestro anonimato pudiéndonos dejar expuestos. Tor NO es invencible y ha quedado patente en multitud de ocasiones.

A principios de enero se informaron de varias vulnerabilidades que afectaban a Tails, principalmente porque diferentes paquetes de la Debian utilizada tenían problemas de seguridad, y como no, el propio proyecto Tor actualiza sus paquetes con bastante frecuencia. Es por ello que actualmente y desde el 4 de enero de 2012, se encuentra la versión 0.10 de Tails disponible para su descarga.

[+] Numerous security holes in Tails 0.9 (tails.boum.org/security)
[+] Tails 0.10 is out (blog.torproject.org)
Leer más...

28 octubre 2011

Vulnerabilidad grave en TOR que permitiría exponer a sus usuarios

En el blog del proyecto TOR, el conocido sistema de comunicación anónima, se anuncia una actualización crítica de seguridad correspondiente con la versión 0.2.2.34, que solventa una vulnerabilidad que permitiría a un usuario desanonimizar otros usuarios de la red.

Al parecer, el ataque se podría llevar a cabo siguiendo las siguientes premisas, y lo que se corrige con esta actualización son los dos primeros puntos descritos a continuación:

1) Los clientes reutilizan sus certificados TLS cuando se comunican con diferentes relays, por lo que los relays podrían identificar al usuario atendiendo a la clave de identidad de su certificado.

2) Un usuario que conociese la clave de identidad de un cliente podría realizar consultas a cada relay para averiguar si la víctima se encuentra conectada a ese relay en ese instante. 

3) Un buen conjunto de ataques teóricos (como el explicado en "Low-Cost Traffic Analysis of Tor" por Murdoch y Danezis en el 2005) permitirían que una web con contenido malicioso pudiera obtener el relay al que se encuentra conectado un usuario de TOR al visitarla. 

4) Los clientes, normalmente, escogen tres servidores aleatoriamente, por lo que el conjunto de relays para un usuario podría servir de identificación. 

Esta vulnerabilidad, según el autor del post Erinn Clark, no tendría relación alguna con las noticias que saltaron a los medios la semana pasada sobre varios comunicados acerca de que la red TOR podría haber sido comprometida. Para desmentir dichos ataques (uno relacionado con la operación de Anonymous contra la pedofilia y otro que vino de Eric Filiol y una charla en la Hackers to Hackers), phobos escribió otro post llamado Rumors of Tor's compromise are greatly exaggerated en el que se pretendía analizar y dejar claro lo que realmente estaba ocurriendo.

Debido a la criticidad de esta vulnerabilidad, sobretodo porque "atenta" contra lo que verdaderamente se asume al utilizar este servicio, se recomienda a los usuarios actualizar la versión de TOR instalada lo antes posible. Se puede descargar la nueva versión en esta dirección.
Leer más...

28 mayo 2011

Tor en Android con Orbot, proxy incluido y sin root

Ya vimos como hacerlo en iPhone, y ahora es el turno de Android. Hay muchos, muchos artículos en Internet que dan la noticia "Orbot, por fin Tor en Android", pero no he encontrado ninguno en el que se recoja de forma convincente la configuración necesaria. En la mayoría se recurre a programas que necesitan un dispositivo "rooteado" para poder configurar el proxy local y enrutar las conexiones a través de Tor.

Para quien no lo sepa, Orbot es la implementación oficial de Tor para Android. En el propio asistente de configuración de Orbot podemos, si tenemos el dispositivo rooteado, darle al programa la capacidad para que gestione la configuración y que ésta sea bastante más completa.

Lo que vamos a ver no necesitará root ni programas externos, y podremos enrutar toda la navegación a través de Tor. Es importante comentar que sólo lo he probado mediante Wi-Fi, ya que no dispongo de 3G. La versión de Android es la 2.2 Froyo.

En primer lugar iniciamos Orbot, que nos abrirá dos puertos locales. El 8118 con un proxy HTTP y el 9050 con un proxy SOCKS.


Para continuar abrimos la configuración de Wi-Fi, una vez ahí pulsamos la tecla de Menú y vamos a la configuración avanzada para configurar el proxy de la siguiente manera.


Abrimos el navegador estándar de Android para verificar que navegamos a través de la red Tor ...


¡Y ya está hecho!

Hay que tener cuidado ya que parece que no todas las aplicaciones hacen caso de la configuración de red general. Si probamos navegar a través de Opera Mini o Dolphin (por cierto, excelente navegador) no nos enrutan vía Tor. Captura de ejemplo en Dolphin:


Si bien la configuración del proxy de la red está un poco escondida, una vez encontrada no tiene mayor dificultad.
Leer más...

04 enero 2011

Instalando Tor en iPhone: privacidad con Wi-Fi y GPRS/3G

Hemos nombrado varias veces TOR, este proyecto tiene tanto fieles seguidores como algunos detractores, para gustos los colores. Pero lo que está claro es que siempre que hablamos de mecanismos de privacidad (aunque sea mínima), es de las típicas recomendaciones.

Pese a ser un servicio muy utilizado, con una gran comunidad detrás, últimamente se le achacan varios problemas, paradójicamente, en cuanto a privacidad como ya comentamos al final de este post. Hace unos años, un investigador de seguridad sueco, Dan Egerstad, fue detenido por montar varios nodos TOR e interceptar contraseñas de un centenar de correos electrónicos de empresas, servicios gubernamentales, etc. TOR es una red la cual cifra las comunicaciones a su entrada para posteriormente descifrarse a su salida. Por ello, cualquier creador de un nodo podrá obtener la información que salga del suyo. Pero tranquilos: una de las soluciones sería por ejemplo acceder a Tor utilizando además una conexión cifrada (VPN). En un post anterior de nuestro compañero Yago Jesús encontraréis un conjunto de preguntas y respuestas sobre cómo protegernos de Firesheep, con multitud de soluciones para el cifrado de nuestras conexiones.

Pues bien, tras esta breve introducción, sólo recordar que actualmente, el proyecto Tor puede ser utilizado tanto por usuarios de Windows, como de Linux/UNIX/BSD y Mac OS X. A continuación os mostramos los pasos a seguir para poder ejecutar Tor en iPhone, pudiendo así contar con algo más de privacidad a la hora de navegar. Es una tarea muy sencilla, por lo que también añadiremos la configuración necesaria para acceder a la red también a través de una VPN gratuita y estableciendo como proxy nuestro acceso a Tor. En este caso, utilizaremos Hotspot Shield (existen múltiples soluciones, pero como demostración nos valdrá).

--------------- NOTA ---------------

TOR nos habilita un proxy local mediante el cual se realizan las peticiones, por lo cual únicamente podríamos utilizar TOR en conexiones Wi-Fi que permiten establecer un proxy HTTP manualmente a la hora de su configuración. Es por ello que recurrimos a una conexión VPN, además de por seguridad, para aprovechar esta capacidad también en conexiones de datos EDGE/GPRS/3G.

--------------------------------------

Antes de comenzar, recordar varios detalles a tener en cuenta:
  • Es necesario un iPhone con Jailbreak.
  • Tener Cydia instalado y SSH ejecutándose.
Instalando Tor en iPhone mediante Cydia

Marco Bonetti (@_sid77) es el responsable de haber portado el proyecto Tor a iPhone. Ha creado un repositorio de Cydia desde el cual poder descargar el servicio y los complementos necesarios, por lo que la tarea es muy sencilla.
  1. Accedemos a nuestro dispositivo como root mediante un cliente SSH (espero que hayáis seguido las recomendaciones para iPhone sobre el servicio SSH y que hayáis cambiado vuestra contraseña tanto de root como del usuario mobile...)
  2. Copiamos este fichero .deb en el directorio /var/root/Media/Cydia/AutoInstall (si no existe el directorio AutoInstall, créalo).
  3. Reiniciar el iPhone.
  4. Una vez reiniciado, nos conectamos a internet vía Wi-Fi o 3G y accedemos a Cydia, refrescando las fuentes y actualizando todos los paquetes a la última versión disponible.
  5. Tenemos ya el repositorio de sid77 instalado mediante el paquete .deb.
    Repositorio de sid77 instalado como fuente de paquetes


  6. A continuación, instalamos el paquete Tor Toggle, que incluirá todos los paquetes necesarios para ejecutar Tor. Además, el toggle para la aplicación SBSettings nos permitirá activar y desactivar Tor de una manera sencilla desde el Springboard (Post explicativo sobre qué es SBSettings en ActualidadIphone



  7. Una vez tenemos el toggle y hemos activado la funcionalidad, ya tenemos disponible un proxy y un puerto local (por defecto, 8118) mediante el cual estableceremos la conexión con la red Tor. 


    Puerto Tor a la escucha y listo...
Comprobación de la conexión a la red Tor

De momento y con el fin de comprobar si tenemos Tor correctamente instalado y ejecutándose en nuestro iPhone, añadimos a nuestra conexión Wi-Fi el proxy HTTP manual, servidor 127.0.0.1 con puerto 8118 y sin autenticación:


Y seguidamente, accedemos a la página http://check.torproject.org que ejecuta un script para asegurarnos de que tenemos Tor configurado correctamente y pertenecemos a su red:



¡Perfecto! Estamos en la red Tor. Pero como hemos comentado, sólo podríamos aprovecharnos de Tor en caso de navegar a través de Wi-Fi. Es hora de utilizar una VPN para también tener privacidad navegando a través de una conexión de datos GPRS/EDGE o 3G.

Creación de conexión VPN para iPhone mediante el servicio Hotspot Shield

Accedemos a esta dirección en cualquier navegador: http://hotspotshield.com/clientless/iphone/

Web de bienvenida y tutorial de configuración de VPN Hotspot Shield gratuita en iPhone
Pulsamos en el botón Get Started y seguimos las indicaciones sobre como configurar una VPN gratuíta de Hotspot Shield en nuestro iPhone (desactivar Wi-Fi y activar conexión de datos, ya sea GPRS/EDGE como 3G):

Tutorial y creación de cuenta temporal, sin necesidad de registro.
Creamos una nueva conexión VPN (el menú se encuentra en General-> Red o General-> Network)
Tipo de VPN que vamos a crear: IPSec, comenzamos a cumplimentar los datos como indica la web 

Tras completar los datos...¡STOP! es hora de introducir nuestro proxy Tor local para conectarnos a la VPN a través de dicha red, aprovechándonos de esta doble privacidad (VPN + Tor)

Estableciendo nuestro proxy Tor en VPN de HotSpot Shield

Al final de la ficha de configuración VPN, se encuentra el apartado Proxy, que nos permite configurar un proxy HTTP manual tal y cómo nos permitía la conexión Wi-Fi, introducimos como servidor el host local y como puerto 8118 (necesario que Tor se encuentre en ejecución):

Configuración de proxy manual para la VPN
Comprobación de Tor + VPN por GPRS/3G

Tenemos conexión de datos activada, lanzamos la conexión VPN que acabamos de crear...y tras unos segundos, estaremos conectados a la VPN recién configurada:


Es hora de comprobar de nuevo, entrando mediante Safari a la dirección http://check.torproject.org, si hemos accedido correctamente a la red Tor y podemos navegar anónimamente...



¡Misión cumplida!

Como es lógico y podréis deducir, esta "cadena" de mecanismos podrían ralentizar ligeramente la conexión resultado, pero está claro que la pérdida de un poco de velocidad está más que justificada si nuestra meta es conseguir escondernos en la red.

- Referencias

Leer más...