Désanonymiseur de proxies, voire de Tor
Sujet ouvert par jiang - Dernière réponse le 19 juin 2009 à 04h11
Inscrit le 17/05/2008
1187 messages publiés
Metasploit Decloak v2 (UnAnonymizer)
The Metasploit Decloak Engine is now back online with a handful of new updates and bug fixes. Decloak identifies the real IP address of a web user, regardless of proxy settings, using a combination of client-side technologies and custom services. The first version was announced in June of 2006 and was eventually made obsolete by changes to the Flash plugin and improvements in the Torbutton Firefox addon. The new version includes enhanced versions of the Flash and Java tests, no longer uses any javascript, and adds support for iTunes, Quicktime, and Microsoft Office techniques. A properly configured Tor+Torbutton+Privoxy solution still stands up against Decloak, but just about everything else fails. Decloak is unique in that it can obtain the DNS server addresses used by a web browser by combining the results of multiple application protocols into a single test. Thanks to Paul Craig for the Quicktime method implemented in iKAT and the Mike Perry for writing the Torbutton Design



http://blog.metasplo...anonymizer.html

http://decloak.net/


Par contre, pour l'instant, ça ne semble pas désanonymiser les VPN.
11 réponses
Inscrit le 03/03/2005
248 messages publiés
Metasploit Decloak v2 (UnAnonymizer)
The Metasploit Decloak Engine is now back online with a handful of new updates and bug fixes. Decloak identifies the real IP address of a web user, regardless of proxy settings, using a combination of client-side technologies and custom services. The first version was announced in June of 2006 and was eventually made obsolete by changes to the Flash plugin and improvements in the Torbutton Firefox addon. The new version includes enhanced versions of the Flash and Java tests, no longer uses any javascript, and adds support for iTunes, Quicktime, and Microsoft Office techniques. A properly configured Tor+Torbutton+Privoxy solution still stands up against Decloak, but just about everything else fails. Decloak is unique in that it can obtain the DNS server addresses used by a web browser by combining the results of multiple application protocols into a single test. Thanks to Paul Craig for the Quicktime method implemented in iKAT and the Mike Perry for writing the Torbutton Design



http://blog.metasplo...anonymizer.html

http://decloak.net/


Par contre, pour l'instant, ça ne semble pas désanonymiser les VPN.


OnlineArmor envoi une alerte de site dangereux
il faut java activé
accepter un DOC
avoir la bonne version de quicktime ....
Inscrit le 17/05/2008
1187 messages publiés
il faut java activé
accepter un DOC
avoir la bonne version de quicktime ....


A priori il me semble qu'il suffit de l'une de ces conditions. En particulier, avoir QuickTime n'est pas nécessaire, bonne version ou pas.

Et j'en connais qui, en surfant sous Tor, n'hésitent pas à télécharger des .doc ou des .pdf.
[message édité par jiang le 12/06/2009 à 14:20 ]
Inscrit le 22/04/2009
139 messages publiés
Ce qui confirme le fait que meme "anonyme" il ne faut pas faire n'importe quoi.
L'ideal etant de surfer avec des navigateurs différents pour les sessions anonymes et normales. et surtout abuser des extensions noscript/flashblock/adblock sous FF
Inscrit le 08/03/2006
1049 messages publiés
Euh, c'est pas vraiment nouveau, ça: que les java script permettent de repérer qui est le client d'origine.
Encore faut-il qu'ils s'exécute comme l'ont déjà dit d'autres personnes ici...
[message édité par Alucard63 le 12/06/2009 à 14:45 ]
Inscrit le 24/04/2009
167 messages publiés
Plus qu'à se protéger avec Open Office
Inscrit le 17/05/2008
1187 messages publiés
Euh, c'est pas vraiment nouveau, ça: que les java script permettent de repérer qui est le client d'origine.
Encore faut-il qu'ils s'exécute comme l'ont déjà dit d'autres personnes ici...



Comme le dit l'encart que j'ai mis dans mon message, cette version de decloak, plus récente, n'utilise pas de javascript.
Inscrit le 18/10/2008
1271 messages publiés
Euh, c'est pas vraiment nouveau, ça: que les java script permettent de repérer qui est le client d'origine.
Encore faut-il qu'ils s'exécute comme l'ont déjà dit d'autres personnes ici...



Comme le dit l'encart que j'ai mis dans mon message, cette version de decloak, plus récente, n'utilise pas de javascript.


Javascript ne permet de pas de faire tomber la protection, d'ailleurs Tor déconseille l'utilisation de NoScript (soit Javascript activé, soit désactivé, mais la liste blanche par défaut de NoScript peut poser problème si un n½ud de sortie hostile envoie une page falsifiée qui mimerait une page de la liste blanche). Flashblock permet l'exécution d'un applet Flash un court instant avant de le bloquer, donc c'est délicat. Le mieux, c'est de désactiver tous les plug-ins comme Java et Flash et les autres qui sont totalement inutiles, genre WMP. Et ne pas cliquer sur les liens incluant d'autres protocoles comme le FTP que Torbutton ne protège pas ça aide. Comme l'article le dit, Tor, s'il est utilisé correctement (config par défaut) résiste à ce bidule.
Inscrit le 08/03/2006
1049 messages publiés
Euh, c'est pas vraiment nouveau, ça: que les java script permettent de repérer qui est le client d'origine.
Encore faut-il qu'ils s'exécute comme l'ont déjà dit d'autres personnes ici...



Comme le dit l'encart que j'ai mis dans mon message, cette version de decloak, plus récente, n'utilise pas de javascript.


Javascript ne permet de pas de faire tomber la protection, d'ailleurs Tor déconseille l'utilisation de NoScript (soit Javascript activé, soit désactivé, mais la liste blanche par défaut de NoScript peut poser problème si un nœud de sortie hostile envoie une page falsifiée qui mimerait une page de la liste blanche). Flashblock permet l'exécution d'un applet Flash un court instant avant de le bloquer, donc c'est délicat. Le mieux, c'est de désactiver tous les plug-ins comme Java et Flash et les autres qui sont totalement inutiles, genre WMP. Et ne pas cliquer sur les liens incluant d'autres protocoles comme le FTP que Torbutton ne protège pas ça aide. Comme l'article le dit, Tor, s'il est utilisé correctement (config par défaut) résiste à ce bidule.

Au temps pour moi, merci.
Enfin, je n'utilise pas ces outils pour le moment et j'espère ne pas trop avoir à le faire...
[message édité par Alucard63 le 12/06/2009 à 20:31 ]
Inscrit le 17/05/2008
1187 messages publiés
Javascript ne permet de pas de faire tomber la protection, d'ailleurs Tor déconseille l'utilisation de NoScript (soit Javascript activé, soit désactivé, mais la liste blanche par défaut de NoScript peut poser problème si un nœud de sortie hostile envoie une page falsifiée qui mimerait une page de la liste blanche). Flashblock permet l'exécution d'un applet Flash un court instant avant de le bloquer, donc c'est délicat. Le mieux, c'est de désactiver tous les plug-ins comme Java et Flash et les autres qui sont totalement inutiles, genre WMP. Et ne pas cliquer sur les liens incluant d'autres protocoles comme le FTP que Torbutton ne protège pas ça aide. Comme l'article le dit, Tor, s'il est utilisé correctement (config par défaut) résiste à ce bidule.



Le lien que je donne est surtout -en tout cas c'est comme ça que je le considère- un outil tout tester la qualité de l'anonymat de sa connexion. Lorsqu'on ne voit pas son ip, si par decloack, ni par squabbel, on peut se dire qu'a priori, c'est bon (en fait, la manière rigoureuse de s'en servir c'est plutôt de se dire "c'est pas bon" lorsque lorsqu'ils arrivent à desanonymiser une connexion proxifiée).

En particulier, les VPN même bas de gamme résistent très bien aux deux, que java/flash soit activé ou pas, que l'on télécharge des .doc téléchargés ou pas, etc (alors que Tor ne résiste comme tu le souligne que s'il est confifuré de manière à bloquer java et flash).

Par contre, je n'ai pas trouvé d'outil qui teste spécifiquement les fuites de DNS. Si quelqu'un connaît, je suis preneur.


A noter que d'ici l'automne, devrait sortir un truc plus puissant que decloack, qui s'ataquerait aux VPN mal configurés, et auquel ne résisteraient que Tor et les VPN très proprement configurés.
[message édité par jiang le 13/06/2009 à 23:28 ]
Inscrit le 11/10/2007
815 messages publiés
Pas boulversifiant.
Avec OperaTor javascript activé, il me met un adresse ip hollandaise et tout le reste en "unknown".
Inscrit le 17/05/2008
1187 messages publiés
Pas boulversifiant.
Avec OperaTor javascript activé, il me met un adresse ip hollandaise et tout le reste en "unknown".



D'où on peut en déduire qu'Operator est "suffisamment bien" configuré.

Mais ça ne sert à rien d'activer (ou pas) javascript, puisque decloack ne se base plus là dessus.

Tous les champs doivent être remplis.

Tous les champs doivent être remplis.

Tous les champs doivent être remplis.

Télécharger
AutoIt
OS - Automatiser des fonctions sous Windows
 
WinFF
Encoder ou convertir - Un convertisseur vidéo...
 
G-speed
Jeu d'arcade - Jeu de course gratuit à la Wipeout
 
PrintKey-Pro
Capture d'écran - Captures d'écran en un clic
 
Black D.C.
P2P - autres réseaux - client alternatif à Direct Connect
 
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC