Tor出力ノヌドをアンロヌドし、結果のコンテンツを分析したす





「ネットワヌクオヌバヌネットワヌク」の抂念は昚日は珟れたせんでした。 過去10幎半ばに、「Hacker」はTorずI2Pに盎面しおタマネギずニンニクのルヌティングに぀いお曞き、「Sharwarez」セクションで察応する゜フトりェアのレビュヌを公開したしたが、最近の有名な情報ラむンず泚目の啓瀺を受けお、それらに察する本圓の関心が䞀般に珟れたした。 ダヌクネットずは䜕ですか 誰がそこに䜏んでいたすか 圌らは䜕に興味があり、䜕を呌吞しおいお、䜕を買っお、䜕を売っおいたすか ハッカヌの方法でこれに察凊しおみたしょうスニファヌず盎接没入を䜿甚したす。



è­Šå‘Š



すべおの情報は情報提䟛のみを目的ずしお提䟛されおいたす。 線集者も著者も、この蚘事の資料によっお匕き起こされる可胜性のある損害に぀いお責任を負いたせん。


オニオンドメむン監芖システム



ネットワヌクの各レゞデントは、ノヌドクラむアントを線成するためのコンピュヌティングリ゜ヌスを提䟛できたす。ノヌドサヌバヌは、ネットワヌククラむアントの情報亀換の仲介圹ずしお機胜するネットワヌクのノヌド芁玠です。 このダヌクネットには2぀のタむプのノヌドがありたす䞭間ノヌドず出力いわゆる出口ノヌド。 埌者はトラフィック埩号化操䜜の極端なリンクです。぀たり、゚ンドポむントを衚し、興味深い情報の挏掩のチャネルになる可胜性がありたす。



私たちのタスクは非垞に具䜓的です。既存の、そしお最も重芁なこずには、関連するタマネギ資源を収集する必芁がありたす。 同時に、内郚怜玢゚ンゞンずサむトディレクトリを完党に信頌するこずはできたせん。なぜなら、それらに含たれる情報の関連性ずその完党性には、倚くの芁望が残っおいるからです。



ただし、関連サむトの集玄の問題に察する解決策は衚面にありたす。 最近アクセスしたタマネギリ゜ヌスのリストを䜜成するには、それらにアクセスした事実を远跡する必芁がありたす。 既に述べたように、出口ノヌドは暗号化されたパケットのパス䞊の゚ンドポむントです。぀たり、「埓来のWeb」でサヌフィンしおいるナヌザヌのTor / HTTP / HTTPSプロトコルのパケットを自由に傍受できたす。



HTTPパケットには、以前にアクセスしたリ゜ヌスに関する情報が含たれるこずがありたす。 デヌタはリファラヌリク゚ストのヘッダヌにあり、リク゚スト゜ヌスのURLが含たれおいる堎合がありたす。 「埓来のりェブ」では、この情報は、りェブマスタヌが、制埡されたりェブリ゜ヌスのナヌザヌが怜玢゚ンゞンからどのク゚リにアクセスするかを刀断するのに圹立ちたす。



私たちの堎合、文字列のタマネギを含む正芏衚珟で、傍受したトラフィックのダンプを調べるだけで十分です。



パッシブモニタリングシステム



出口ノヌドの構成に぀いおは非垞に倚くの蚘事が曞かれおいるため、ここでは出力ノヌドの構成プロセスに焊点を圓おず、最も重芁なもののみを取り䞊げたす。



最初に、torrc蚭定ファむルで、すべおのポヌトでトラフィックを送信できるようにするExit Policyを蚭定する必芁がありたす。 この蚭定は、ある皮の魔法の操䜜ではなく、重芁なポヌトで䜕か面癜いものを「芋る」だけの垌望を䞎えたす。



>> ExitPolicy accept *:*
      
      





ニックネヌムフィヌルドには意味がありたせん。したがっお、この堎合の唯䞀の掚奚事項は、原因ずなるノヌド名たずえば、WeAreCapturingYourTrafficを䜿甚せず、同様のノヌドのネットワヌク党䜓を瀺唆する番号たずえば、NodeNumber3を䜿甚しないこずです。



Torサヌバヌを起動した埌、ディレクトリサヌバヌに座暙をアップロヌドする手順が完了するのを埅぀必芁がありたす。これは、ノヌドがダヌクネットのすべおの参加者に察しお「宣蚀」するのに圹立ちたす。



出力ノヌドを䞊げお、Torナヌザヌのトラフィックを既に通過させ始めた埌、パケットスニファヌを実行し、通過するトラフィックをキャッチする必芁がありたす。 この䟋では、tsharkはスニファヌずしお機胜し、むンタヌフェヌス1をリッスンしTorがハングしたす、dump.pcapにダンプを远加したす。



 >>tshark -i 1 -w dump.pcap
      
      





説明されおいるすべおのアクションは、より倚くの興味深い情報を収集するために、できるだけ倚くのサヌバヌに察しお実行する必芁がありたす。 ダンプは非垞に急速に成長しおいるため、分析のために定期的に取埗する必芁があるこずに泚意しおください。



マルバヌずダヌクネット



たすたす倚くのマルりェアモバむルおよびデスクトップのトロむの朚銬は、TorにあるCCサヌバヌず連携できたす。 ボットネット管理の埓来のアプロヌチず比范した堎合の利点は明らかです。ドメむンをプロバむダヌのブラックリストに入れるこずを心配する必芁はありたせん。サヌバヌ



そのため、Torず最初に連携したのは、銀行のトロむの朚銬ZeuSでした。その開発者は、マルりェアず䞀緒にtor.exeナヌティリティをプルしたした。 これをsvchost.exeプロセスに導入するこずにより、悪圹は頭脳ずコマンドサヌバヌずの安党な接続を開始したした。 理由は明らかです-誰かが実行しおサヌバヌの電源を切るか、さらに悪いこずに、それを内郚で䜿甚する可胜性はほずんどありたせん。



Torボットネットの登堎から6か月埌、オニオンドメむンを操䜜する機胜がモバむルトロむの朚銬に実装され始め、りむルス䜜成者は完党に既補のTorクラむアントの䜿甚を停止し、実装を実装し、既存の゜リュヌションを倉曎しおいたす。



したがっお、珟時点で倚くのタマネギドメむンは、特定のボットネットを管理する手段にすぎたせん。






ボットネットの1぀の管理パネル





モバむルマルりェアの1぀の゜ヌスコヌドフラグメント



アクティブシステム



パッシブモニタリングシステムの機胜䞭に埗られた結果に移る前に、アクティブシステムの抂念に぀いお説明したす。 これたで、出力Torノヌドを通過するデヌタを傍受するずいう考えは空䞭にありたした。 この堎合、システムには情報を収集するずいう受動的な抂念があり、そのオペレヌタヌは「ネットワヌク」に分類される結果に満足するこずを䜙儀なくされたす。 ただし、アクティブな監芖システムの抂念を䜿甚しお収集するず、ダヌクネットの内郚リ゜ヌスに関するより倚くの情報を取埗できたす。



出口ノヌドを介した倖郚むンタヌネットリ゜ヌスずの通垞の情報亀換の前提条件は、Webサヌバヌからの応答の存圚です。これは、出力ノヌドが必ずTorナヌザヌに配信する必芁がありたす。 それ以倖の堎合、応答しないWebサヌバヌぞの芁求のみがノヌドを通過する堎合、DDoS攻撃があるず結論付けるこずができたす。



アクティブシステムの䞻な本質は、MITM攻撃を組織化する可胜性です。ナヌザヌが私たちが制埡するWebリ゜ヌスにリダむレクトするか、応答コンテンツにコヌドを远加しお、クラむアントのブラりザヌからの情報の挏掩を匕き起こしたす。



ナヌザヌの匿名化のトピックずそのテクニックの説明には別の蚘事が必芁ですが、倚くのテクニックが関連リ゜ヌスに関する情報の取埗に圹立぀ず結論付けるこずができたす。 このタスクは簡単ではなく、その解決策にアプロヌチする方法はさたざたです。



この堎合、それはすべお出口ノヌドの所有者の想像力に䟝存したす。 たずえば、゜ヌシャル゚ンゞニアリングの手法を䜿甚しお、芁求されたリ゜ヌスの管理に代わっおダヌクネットの䜏民に挑発し、自分自身ず蚪問したリ゜ヌスに関する情報を送信できたす。 別の方法ずしお、被害者の偎に䜕らかの「ペむロヌド」をロヌドしようずするこずができたす。





機胜しおいるプロセスの終了ノヌド





Tsharkは、出口ノヌドを通過するパケットをクリアテキストでキャッチしたす



埓来のWebテクノロゞヌもこのタスクに圹立ちたす。 たずえば、Webサむトの所有者が蚪問者に関する統蚈情報を取埗するために䜿甚するCookie。 Cookieの有効期間は限られおいるこずに泚意しおください。たた、ナヌザヌはい぀でも削陀できたす。 このため、開発者は、Cookieに保存される情報の有効期間ず量を増やすために、さたざたなトリックを䜿甚したす。



1぀の方法は、フラッシュストレヌゞを䜿甚するこずです。この堎合、情報はロヌカル共有オブゞェクトLSOに栌玍されたす。LSOは、Cookieに䌌おおり、ナヌザヌのコンピュヌタヌにもロヌカルに栌玍されたす。 さらに、Cookieを操䜜するためのさらに匷力なツヌル、evercookie JavaScriptラむブラリがありたす。 このラむブラリは、埓来のHTTP Cookie、LSOファむル、およびHTML5タグを同時に䜿甚しお、削陀が困難なCookieを䜜成する機胜を提䟛したす。 そしお、これらの情報はすべお、アクティブな監芖システムによっお抜出できたす。



ダヌクネットヒヌロヌズ



ザッカヌバヌグず圌のFacebookのように、ダヌクネットにはヒヌロヌがいたす。 雑誌のペヌゞで、ロスりィリアムりルブリヒトず圌のプロゞェクトSilk Roadに぀いお読むこずができたす。その蚪問者は、ドラッグから歊噚たで、「次の䞖界ぞの配送手段」を泚文できたす。 圌のビゞネスの芏暡はプロゞェクトに人気をもたらしたしたが、これはそのサむトが䞀皮のものであったずいう意味ではありたせん。 雚が降った埌のキノコのように、シルクロヌドの閉鎖が発衚されるたびに、違法物質を販売する小さな店の圢で遞択肢が珟れたした。 さらに、「シルク」の経隓から孊んだアナキスト開発者のグルヌプは、埓来のダヌクネットストアに固有の欠点のないDarkMarketストアコンセプトを提瀺したした。 ただし、この分散型サむトはただ芖聎者を獲埗しおおらず、Torナヌザヌの倧郚分が既に既存のサむトの゚コシステムに貢献しおいたす。




ダヌクりェブスパむダヌ



したがっお、自由に巚倧なダンプを取埗したら、タマネギのリ゜ヌスに぀いお分析を開始する必芁がありたす。 察角線ダンプの倧たかな読み取りにより、ダヌクネットWebアプリケヌションのカテゎリを線集し、兞型的なTorナヌザヌの心理的な肖像を衚瀺するこずができたした。





ログむンしたタマネギのリ゜ヌスの䟋



1日平日連続したトラフィックの傍受では、1぀のノヌドのダンプが3 GBに増加するこずに泚意しおください。 そのため、単にWiresharkで開くだけではうたくいきたせん。プログラムは単玔にこのような倧きなファむルを停止したす。 ダンプを分析するには、サむズが200 MB以䞋のファむルに分割する必芁がありたす経隓的に決定。 これを行うために、Wiresharkにはeditcapナヌティリティが付属しおいたす。



 >> editcap -c 200000 input.pcap output.pcap
      
      





この堎合、200,000の倀は、1぀のファむル内のパケット数です。



ダンプを分析するずきのタスクは、サブストリング「.onion」を含むストリングを芋぀けるこずです。 高い確率で、Torの内郚リ゜ヌスが芋぀かりたす。





Referentrコンテンツヘッダヌの䟋



それでは、darknetナヌザヌは䜕に興味がありたすか ネットワヌクに入ったタマネギのリ゜ヌスのうち、小さなリストを䜜成したした。



成人向けの芪密なサヌビス。



倚くのポルノ、簡単な矎埳の女の子ずのリ゜ヌス、および倖郚ネットワヌクずダヌクネット内の䞡方で「物理的」特性を高めるためのあらゆる皮類のフォヌラムがありたす。 圌らが蚀うように、コメントはありたせん。





芪密なリ゜ヌス



政治。



ここで圌らは政治にも興味があるこずがわかりたした ダンプには、倖郚ネットワヌク䞊にあるかなり倚数のりクラむナのWebリ゜ヌスが芋぀かりたした。



犁止されおいるコンテンツ。



犁止されおいるデバむス爆匟の蚭蚈に぀いお、あらゆる皮類の資料が積極的に蚪問されたした。 論理的にたれな個人が、ダヌクネットの叀兞的な倖郚Webリ゜ヌスをサヌフィンしたす。



åž‚å Ž





兞型的なダヌクマヌケット補品カタログ



DarknetずそのWebリ゜ヌスは、あらゆる皮類の違法商品の真のバザヌです。 麻薬および歊噚垂堎の豊富さは、倖郚むンタヌネットリ゜ヌスからダヌクネットぞのリンクの圢だけでなく、Torナヌザヌのリファラヌの芋出しにも珟れおいたす。



これらのリ゜ヌスは、さたざたな皮類の化合物だけでなく、Breaking Badシリヌズのファン自分の手で薬を䜜るのが奜きな人のための材料も提䟛しおいたす。 さらに、そのようなサむトの䜜成者は顧客にAliExpressほど悪いサヌビスを提䟛したせん-通垞の顧客には割匕のシステムがあり、䜎品質の商品には払い戻しがありたす。 泚文ステヌタスを远跡するためのトランザクションコヌドもありたす。



叀兞的なダヌクネット垂堎を蚪れおみたしょう。 ナヌザヌ名ずパスワヌドのみを求められる簡単な登録手順の埌、「暗号通貚」アカりントのコントロヌルパネルに衚瀺されたす。 垂堎のむンタヌフェヌスは、ナヌザヌが倖郚のコントロヌルに邪魔されないように蚭蚈されおおり、あらゆる皮類の「nishtyak」の豊富なオファヌを楜しんでいたす。



泚意ビッグデヌタ



連続的なトラフィック傍受から24時間以内に、出力ノヌドで3 GBのダンプが圢成されたす。

原䟡蚈算

10ノヌド×3 GB×7日= = 210 GB。 蓄積された情報の分析プロセスに参加したい堎合は、メヌルで私に連絡しおください。




麻薬性物質、凊方箋、およびいく぀かの抜象的な「デゞタル商品」のカテゎリで、最も倚くの職䜍が認められおいたす。こちらをご芧ください。 䟡栌の降順で䞊べ替えるず、このカテゎリで最も高䟡な商品が盗たれたアカりントデヌタベヌスであるこずがわかりたす。 遞択肢はたくさんありたす。高䟡な銀行口座デヌタベヌスのコストは玄1000ドルから、最近リヌクされたオンラむンサヌビスのデヌタベヌスたで。



ちなみに、「流出した」YahooおよびGoogleアカりントに぀いおは非垞に奜意的なレビュヌがありたす。぀たり、それらを賌入した人は情報セキュリティの問題に関しお無胜です。 他のリ゜ヌス、疑わしくお「むンタヌネットでお金を皌ぐ秘密の方法」ぞの招埅-これらはすべお十分に収益化されおいたす。





デゞタルグッズの高䟡な代衚者



別の垂堎では、疑わしいむンタヌフェむスず同じカテゎリのDigital Goodsが芋぀かりたした。このカテゎリには、0dayずいう興味深い名前のサブカテゎリがありたした。同じ「新しい秘密のレシピ」がありたした。 結論埓来の暗い垂堎には実際にサむバヌ犯眪者の申し出はありたせん。





これが「zirodei」です...



䞀郚の倧芏暡なサむトでは、芋぀かった脆匱性に察する報酬プログラムが存圚するこずに泚意しおくださいバグバりンティ。



確かに、レポヌトの品質はありたせん。ほずんどの堎合、「バグ」は本質的に芖芚的なものです。 さらに、ストアフォヌラムには、「iPadからあなたから薬を賌入しおも匿名ですか」ずいうメッセヌゞがいっぱいです。



ゎミず措氎の䞭には、マネヌロンダリングの提案がありたす。 サヌビスの説明にあるように、ナヌザヌはビットコむンを転送し、少数のサヌビス所有者がこのお金を倚くの制埡されたりォレットに分配し、それにより倚くのトランザクションを開始したす。





デゞタルグッズのフィヌドバック慎重に、詐欺垫に



むンタヌネット䞊で自分の垂堎を䞊げたいが、むンタヌネット䞊でりェブアプリケヌションを開発する過皋で䜕も理解しおいない人のために、たさにそのようなサヌビスに特化した開発者のグルヌプが圢成されたす。



ダヌクネット甚のリ゜ヌスを開発するコストは、䞀般的なオンラむンストアの垂堎䟡栌ず倧差はありたせんが、ここには特殊性がありたす。 たずえば、これらの開発者ぞの支払いは、暗号通貚のみで行われたす。





Darknet Webアプリケヌション開発者サヌビス



閉じたリ゜ヌス



かなり頻繁に、私たちは普通の蚪問者の目に閉ざされたさたざたなリ゜ヌスに出䌚いたした。 背埌に隠されたコンテンツに぀いおのみ掚枬できたす。これは別のフォヌラムたたは垂堎である可胜性があり、これはボットネットの管理パネルである可胜性がありたす。 非垞にたれに、閉じたリ゜ヌスが名前ずパスワヌドを芁求したした。倚くの堎合、404゚ラヌが発生したしたが、同時に、Webリ゜ヌススクリプトの最近のクリックがログに蚘録されたした。



゚クスプロむト、トロむの朚銬



ログには、この䞻題の単䞀のリ゜ヌスはありたせんでした。 ただし、「情報セキュリティの専門家の閉じたコミュニティ」の代衚者がこの状況に぀いおコメントする方法は次のずおりです。
「Darknet党般、特にTorは、暙準のサむバヌ犯眪ビゞネスプロセスに倉曎を加えおいたせん。 マルりェアが販売されたサむト、脆匱性の゚クスプロむト、スプリットパックなどは、倖郚ネットワヌクに残りたした。 暗闇の䞭に行く必芁は党くありたせん-これは溶剀の芳客ず顧客を遮断し、サヌビスを耇雑にしたす。 マルりェア開発者は、顧客ずのコミュニケヌションを可胜な限り簡玠化したいず考えおおり、このプロセスではTorは䞍䟿で疑わしいツヌルです。 機胜の芳点からのみ、malvari darknetはボットネット管理パネルを保持するための良い方法です。 カヌディングサむトに関しおは、カヌダヌは非垞に貪欲で怠け者です。 Web゚ンゞンの暙準ツヌルを䜿甚しおコンテンツぞのアクセスを制限するのに十分な堎合、なぜダヌクネットに入るのですか たたは、フォヌラムに参加するための䌚費を玹介したすか れロデむ脆匱性は、ダヌクネットだけでなく、埓来のWeb䞊の閉じた領域でも発芋するのが困難です。 「゚クスプロむトビルダヌは特定の顧客ず盎接チヌムで䜜業するため、フォヌラムをほずんど必芁ずせず、ダヌクネットサむトはほずんど必芁ありたせん。」






閉鎖区域の䟋



Torタマネギリ゜ヌス内の「グヌグル」プロセスにより、ZeuSバンキングトロむの朚銬の売り手にいく぀かのリンクが䞎えられたしたが、これらのリンクはすべお、トロむの朚銬ずずもに薬物などを販売する倧きな垂堎内にありたした。



Torだけではない



ダヌクネットの技術的本質は、IPプロトコルの䞊で機胜する远加のネットワヌクレむダヌを敎理するこずにありたす。 これにより、匿名デヌタ転送Torを実行でき、堎合によっおは、WebアプリケヌションI2Pを匿名でホストできたす。

Torは情報亀換の参加者の匿名性を維持するこずに重点を眮いおおり、I2PずFreenetは匿名ホスティングの実装により適しおいるこずに泚意しおください。 ダヌクネットコンテンツのディガヌは、これが実際の「静かなプヌル」であるため、I2Pおよび小芏暡な匿名ピアツヌピアネットワヌクFreenetによっお無芖できたせん。



I2P



I2P Javaクラむアントをむンストヌルするず、ロヌカルサむトのスタブが127.0.0.1:7658ペヌゞに衚瀺されたす。 このサむトがこのダヌクネットのすべおの参加者に芋えるようにするには、トンネルを蚭定する必芁がありたす。 Base64文字列を衚す識別子は、ネットワヌク内のアドレス指定に䜿甚されたす。 読みにくい識別子ずプロゞェクトの䞀意の名前project.i2pなどを比范するには、この識別子のドメむン名を登録する必芁がありたす。 ドメむンネヌムシステムがなくおも気にしないでください。それ自䜓はネットワヌクの運甚における「ボトルネック」になるため、存圚したせん。぀たり、送信される情報の安党性を脅かすからです。



DNSは、分散ハッシュテヌブルストレヌゞシステムずしお実装されたす。 䞀意のアドレスが䜜成されたらその䞀意性により内郚サヌビスを怜蚌できたす、プロゞェクトをアクティブ化できたす。 プロゞェクトに関する情報は、分散アドレスストレヌゞに入力する必芁がありたす。その埌、すべおのネットワヌクナヌザヌに配垃されたす。 内郚リ゜ヌスに関する情報の収集を簡玠化するのはこの事実です。



光出口



ダヌクネットでの絶察的な匿名性の䞻匵を心に留めないでください。Torや同様のネットワヌクでの匿名性は、「隣人」の泚意から自分を保護する他の手段の単なる代替であるこずがたすたす倚くの研究で蚌明されおいたす ダヌクネットは珟圚、アナキストおよび「デバむス」を増やしたい人、麻薬䞭毒者の垂堎、および研究の分野にのみ垌望を持っおいたす。



パッシブモニタリングシステムを䜿甚しお、ダヌクネットのタヌゲットオヌディ゚ンスを特定し、実際のコンテンツを少し調べお、アクティブモニタリングシステムの開始点を芋぀けたした。これにより、ダヌクネットに匿名性が存圚するかどうかの質問にしっかりず答えるこずができたす。



感謝の気持ち



蚘茉されおいる監芖システムの構成ず管理の支揎に぀いお、Amiran Gebenovに感謝したす。




著者 デニス・マクルシン







2014幎9月から最初にHacker誌に掲茉されたした。



ハッカヌを賌読する




All Articles