• XSS.stack #1 – первый литературный журнал от юзеров форума

Вопросы от новичка

getsigned

floppy-диск
Пользователь
Регистрация
31.07.2020
Сообщения
7
Реакции
1
Всем привет,
ищу исчерпывающие ответы на вопросы:

1.Существуют ли способы прямого подключения к тор сервису?
Предположим, я знаю достоверно его ip или создал свой с известным ip, как дальше?

2.Как выбрать хостинг для onion и реально ли держать сервис скрытым от хостера?
Не криминал, просто хочу исследовать все аспекты. Поучиться, так сказать.

3.Какие есть возможности сесть в лужу с обслуживанием onion и как правильно его настроить?
Знаю, что недавно была уязвимость с усилением ddos за счет самой сети, например.
Ну и глупость - слушать что-то кроме 127.0.0.1 на вебсервере.

4.Что делать, если нареверсил запуск консоли/калькулятора, но хочется побольше денег чем с баунти (которое могут и не дать, разраб забил) и не хочу касаться криминала и политики?

5.Какой есть альтернативный софт для использования сети tor с более удобными настройками и интерфейсом?
Видел давно что-то, там можно было больше 1 промежуточной ноды выбирать, потерял.
Не нравится как упростили браузер и тор. Даже прокси теперь только через about:config меняется.
noscript работает отдельно от "значка безопасности".
Не пишет гео ip бриджа в меню цепочки. Много чего бы доработал, но уже наковырялся с icecat - под апдейты нужно что-то автоматическое придумать.

6.Какой есть хороший браузер на базе хромиума с расширениями firefox и вообще без ненужного функционала как pocket, проверка на фишинг, автообновление, маячки, (тут должно быть много чего, но я забыл уже за год с лишним). Мультисессии как в сфере также желательны.
Подумываю заняться omni.jar плотнее, но он, сука, очень большой.

7.Ваше мнение о telegram. (только пожалуйста ответьте и на другие вопросы)
Есть ли какой-нибудь "прокси бот" для телеграма чтобы общаться с теми кто пользуется телеграмом, но без телеграма.
С доступом по паролю/хэшу/сертификату.
Пользователь общается с ботом, вы - с веб интерфейсом бота.
Может ли бот сам читать, переписываться и писать другим ботам?
Благо, телеграм вроде позволяет легко создавать ботов хоть на php.
Смысл - абстрагироваться от телефонных номеров, иметь доступ к контенту и быть анонимным. Давно хочу такое для соцсетей ради музыки, но не встречал.

8.Кто-нибудь встречал малварь в apk с 4pda?
Что-то все подозрительно хорошо и легкодоступно. Никаких блокировок.
Там наверняка должна быть следящая малварь. Сам проверял с десяток файлов, ограничился sha-1 + md5 хэшами по сравнению с маркетом, теперь перешел на него.
 
Последнее редактирование:
Ваше мнение о telegram. (только пожалуйста ответьте и на другие вопросы)
Есть ли какой-нибудь "прокси бот" для телеграма чтобы общаться с теми кто пользуется телеграмом, но без телеграма.
Видел в одном чате прокси бот который дублирует в телеграме сообщения из чата в Signal и наоборот
 
Пожалуйста, обратите внимание, что пользователь заблокирован
8) всё зависит от того кто модифицирует апк. Если это например alex.strannik то вероятность того что в апк вшита малварь, довольно низкая, в отличии от новорега
 
1.Существуют ли способы прямого подключения к тор сервису?
Предположим, я знаю достоверно его ip или создал свой с известным ip, как дальше?
Если сервис слушает на 0.0.0.0 (что не очень логично, но при невнимательности можно и провтывать), вместо 127.0.0.1, и фаер не блочит подключения из-вне, то да, можно.

2.Как выбрать хостинг для onion и реально ли держать сервис скрытым от хостера?
Назови процесс как-то по-другому и гони траф через ВПН. Дальше действуй как Неуловимый Джо.

3.Какие есть возможности сесть в лужу с обслуживанием onion и как правильно его настроить?
Знаю, что недавно была уязвимость с усилением ddos за счет самой сети, например.
Ну и глупость - слушать что-то кроме 127.0.0.1 на вебсервере.

4.Что делать, если нареверсил запуск консоли/калькулятора
Чё?

5.Какой есть альтернативный софт для использования сети tor с более удобными настройками и интерфейсом?
Видел давно что-то, там можно было больше 1 промежуточной ноды выбирать, потерял.
Один раз прочитай мануалы и настрой нормально.

Не нравится как упростили браузер и тор. Даже прокси теперь только через about:config меняется.
noscript работает отдельно от "значка безопасности".
Не пишет гео ip бриджа в меню цепочки. Много чего бы доработал, но уже наковырялся с icecat - под апдейты нужно что-то автоматическое придумать.
Ничто не мешает гнать трафик любого удобного браузера через тор.

7.Ваше мнение о telegram.
Юзай левую симку.
 
Последнее редактирование:
Если сервис слушает на 0.0.0.0 (что не очень логично, но при невнимательности можно и провтывать), вместо 127.0.0.1, и фаер не блочит подключения из-вне, то да, можно.


Назови процесс как-то по-другому и гони траф через ВПН. Дальше действуй как Неуловимый Джо.




Чё?


Один раз прочитай мануалы и настрой нормально.


Ничто не мешает гнать трафик любого удобного браузера через тор.


Юзай левую симку.

По подключению напрямую и нестандартную длину цепочки я имею в виду вот что:
я своими глазами видел софт чтобы делать больше одной промежуточной ноды, софт был под винду, с gui, на русском.
И также я еще во времена vidalia читал что как-то можно построить цепочку когда ты просто подключаешься к "входной ноде", но там же и скрытый сервис и tor в цепочке только входную ноду напишет и также читал что якобы можно было заставить тор делать другие экзотические вещи, но уже конфигами.

up: софт не нашел, но нашел что это указывается в заголовочных файлах в исходниках. т.е. можно пересобрать свой тор с наворотами и сесть в тюрьму.
На reddit пишут что пиратский браузер от пиратской бухты якобы толи имеет 2 звена вместо трех толи вообще одно, чисто "анонимайзер".
Все выглядит так, что тор свернул на другой путь развития по сравнению с тем что было лет 10 назад.
Тогда бандлы были как панель приборов в самолете, сейчас все настройки по минимуму, включи и пользуйся. Но настройки запрятаны. Ой, неспроста.
Хотелось бы ибавиться от проблем с капчей гугла, добавить новых транспортов (которые уже есть, просто их не включают в обычный торбраузер) и сделать больше для защиты от анализа трафика по объему пакетов и времени их передачи.
Насчет последнего - obfs4 в iat-mode 2 такое позволяет, но чаще юзают 0.
Это "timing obfuscation" - то, чего голому тору не хватает.
 
Последнее редактирование:
я своими глазами видел софт чтобы делать больше одной промежуточной ноды
Физически это возможно, но так лучше не делать - https://support.torproject.org/misc/misc-11/

можно построить цепочку когда ты просто подключаешься к "входной ноде", но там же и скрытый сервис и tor в цепочке только входную ноду напишет
Нифига не понял.
 
Физически это возможно, но так лучше не делать - https://support.torproject.org/misc/misc-11/


Нифига не понял.
Да, пишут что лучше не делать, но там ссылка на статьи 2007 года, ознакомлюсь потом.
Да, выделяется такая цепочка, но вдруг у нее есть свои плюсы?
Промежуточных нод больше 5 тысяч и попасть на несколько враждебных нод надо очень постараться, а если они будут строго из разных зон (как там называется список от австралии до европы и сша?), то может и безопасно.
Во всяком случае, там нет четкого короткого аргумента почему не стоит делать больше.

В цепочке будет только guard node или bridge и дальше xxx.onion, но по факту это один ip.
То что смотрел - текстовый лог, без скринов.
 
Видел давно что-то, там можно было больше 1 промежуточной ноды выбирать, потерял.
Достаточно ли 3-х звеньев цепочки Tor для анонимности?
Размерность в три звена задана жестко в коде программы, и не изменяется через конфигурационные файлы. Причин у этого две: безопасность и производительность.

Три — это оптимальная величина, поскольку интерактивная природа TCP, на уровне которого оперирует Tor, делает наиболее опасными атаки пересечения. Эти атаки эффективны при съёме трафика с начального узла (или перед ним) и с конечного узла (или после него), причём число промежуточных узлов не вносит существенного влияния на эффективность атаки. Вместе с тем нельзя задать длину цепочки меньше 3-х без ущерба в анонимности.
На счет TOR рекомендую почитать и большинство твоих вопросов отпадет само собой.
Есть ли какой-нибудь "прокси бот" для телеграма чтобы общаться с теми кто пользуется телеграмом, но без телеграма.
Есть протокол proto можешь по нему написать свою приложуху, но не думаю, что есть особый смысл.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх