Whonix>VPN>Tor

Whonix>VPN>Tor  

  By: gerc on 2014-11-14 12 ч.

Re: Whonix>VPN>Tor

BrokenRecord пишет:

ну разве что нфс от вирусов никак не спасёт - всё равно на запись будет доступно, просто по сети и медленно

Доступно, но врятли в прошивке реализовано заражение по NFS, а если ещё взять NFSv4...
А если NFSROOT зашифрован?

BrokenRecord пишет:

И мипс на современных сайтах может не хватить, даже без яваскрипта.
Кроме того, тут встаёт вопрос  поиска дистриба под этот мипс, да ещё поддержки pxe на этом железе ...
х86 наше всё

Обо всём уже позаботились.
MIPS Quad-Core 900-1000Mhz и 4GB Ram для браузинга точно хватит.
Через qemu эмуляция x86_64 с аппаратной оптимизацией, минимум 70% мощи
Есть ветки дистров для этих и других мипсовых систем:
1. Trisquel GNU/Linux. Основан на Ubuntu, вырезана вся фигня + свои build сервера, свои бинарные репы. Проект FSF. Предустановлен на ноутах Lemote
2. gNewSense
3. Другие
И они все активные и живые.
Стоит во всяком случае задуматься.
https://www.cnews.ru/news/top/index.shtml?2014/05/27/573383

Также уже давно готовы SeaBIOS, iPXE, которые прекрасно работают в libreboot/coreboot и в виртуалках

Редактировался gerc (2014-11-14 12 ч.)

Whonix>VPN>Tor  

  By: BrokenRecord on 2014-11-14 19 ч.

Re: Whonix>VPN>Tor

NFS после нашего бута доступен на запись, неважно какой версии и шифрован или нет.
Если мы в процессе походов по сети ловим где-нибудь Drive By - NFS не поможет, троянец уже в системе и пишет на уже расшифрованный раздел.
А поможет только рид-онли монтирование, а лучше загрузка с сидюка ( если ещё есть сидюки у кого-то ;) )
Кстати, Тэйлз с загрузкой с флэшки тоже не панацея - монтируем флэшку на запись в другой директории и правим, что хотим, включая патчи ядра.

Про Лемоту - спасибо за инфу
Вопрос только в доверии к этому производителю. Как всегда, впрочем. Если доверяете - есть смысл переплатить за железо. Даже четырех ядерный МИПС на 1Ггц будет по факту в два-три раза медленнее атомов интеловских, не говоря уже о современных процах. Не критично, но очень грустно.

По дистрибам - под МИПС меньше пакетов собирается, они хуже поддерживаются и позже попадают в репы. Если задача только в торговле ПАВ ( как у многих тут ) то это не так страшно.
Если нужны свежие билды метасплоита или ещё чего - лучше пользоваться 86.

Например, был такой производитель ЦП Cyrix, была Transmeta - можно поискать их на ебае.

 Вложения

Whonix>VPN>Tor  

  By: AVION on 2014-11-17 07 ч.

Re: Whonix>VPN>Tor

Linux+vpn > Virtual box>Whonix и всё норм.
можно также включить VPN  на Whonix

Whonix>VPN>Tor  

  By: gerc on 2014-11-17 10 ч.

Re: Whonix>VPN>Tor

AVION пишет:

NFS после нашего бута доступен на запись, неважно какой версии и шифрован или нет.
Если мы в процессе походов по сети ловим где-нибудь Drive By - NFS не поможет, троянец уже в системе и пишет на уже расшифрованный раздел.
А поможет только рид-онли монтирование, а лучше загрузка с сидюка ( если ещё есть сидюки у кого-то ;) )
Кстати, Тэйлз с загрузкой с флэшки тоже не панацея - монтируем флэшку на запись в другой директории и правим, что хотим, включая патчи ядра.

Тогда вариант такой: берём librewrt роутер на MIPS с usb портом и флешкой/ssd в нём. Загрузка компа/ноута (желательно открытого железа) через PXE/NFS, шифрованный раздел, grsecurity-ядро. Всё маунтится в ридонли, соединяется в aufs (как в Tails). Можно и сам Tails проапгрейдить. Таким образом заражать носитель невозможно, его просто нет. Загрузка по iPXE

Роутер даёт инет только по внутреннему сокс порту с паролем. Прямого доступа нигде нет. DH***** отключен. На своём компе тору и прочему указываем сокс порт роутера. В системе тоже прямого доступа нет, если что-то инжектится, то не cможет сконнектиться. Всё построить на сокс портах, и подключаться через них или tsocks.

DNS

DNS все только торовские или opennic
$ sudo su
# apt-get remove resolvconf #(или yum)
# echo "DNSPort 127.0.0.2:53" >> /etc/tor/torrc && service tor restart
# echo "nameserver 127.0.0.2" > /etc/resolv.conf
# chmod 444 /etc/resolv.conf

AVION пишет:

Про Лемоту - спасибо за инфу
Вопрос только в доверии к этому производителю. Как всегда, впрочем. Если доверяете - есть смысл переплатить за железо. Даже четырех ядерный МИПС на 1Ггц будет по факту в два-три раза медленнее атомов интеловских, не говоря уже о современных процах. Не критично, но очень грустно.

Я не думаю, что 4 x 1000 Mhz mips медленнее атома. одноядерный - да
Тут есть интересная инфа: https://en.wikipedia.org/wiki/Loongson#Loongson_3B
Оказывается, уже есть 6-core и 8-core, и вроде как продаются. Даже бенчмарк один есть (https://openbenchmarking.org/result/1404098-SO-3B1W2703307)

По поводу x86

The Loongson 3 adds over 200 new instructions over Loongson 2. Their addition has the specific benefit of speeding up intel x86 *****U emulation at a cost of 5% of the total die area. The new instructions help with emulation performance, for example QEMU (the only known example). The new instructions prevent the overhead of executing x86/CISC-style instructions in the MIPS pipeline impacting performance too much. With added improvements in QEMU from ICT, Loongson-3 achieves an average of 70% the performance of executing native binaries when running x86 binaries from nine benchmarks.[14]

AVION пишет:

По дистрибам - под МИПС меньше пакетов собирается, они хуже поддерживаются и позже попадают в репы. Если задача только в торговле ПАВ ( как у многих тут ) то это не так страшно.
Если нужны свежие билды метасплоита или ещё чего - лучше пользоваться 86.

Под мипс есть компиляторы, и портируют в случаях, когда что-то не собирается или оптимизируют.
Вот некоторые дистры, которые поддерживают и собирают для MIPS

Android[18][19]
Arch Linux (In development)[20][21][22][23][24]
CLFS MIPS 32/64-bit, Multilib[25]
Debian 6.0[26][27] and 7.0 (Wheezy),[28] specifically their mipsel port
Fedora n32, work in progress[29]
Gentoo Linux n32, specifically their mipsel port[30]
gNewSense[31]
Loonux
Mandriva Linux[citation needed]
NixOS n32
Parabola GNU/Linux-libre, specifically their mips64el port[32]
Red Flag Linux[33]
UTUTO, work in progress[citation needed]
XianGe Linux n32

да и замутить контейнер с x86 не сложно, тем более на 8 cores

AVION пишет:

Linux+vpn > Virtual box>Whonix и всё норм.
можно также включить VPN  на Whonix

А ничего, что малварь инжектится и в любую виртуалку, включая винду?

 Вложения

Whonix>VPN>Tor  

  By: SleepWalker on 2014-11-17 11 ч.

Re: Whonix>VPN>Tor

gerc пишет:

А ничего, что малварь инжектится и в любую виртуалку, включая винду?

Поясни.. За пределы же она выйти не может. А в Whonix подразумевается, что доступа к обычной сети у виртуалки нет, только к следующей, которая подключается только к Тор.

Whonix>VPN>Tor  

  By: BrokenRecord on 2014-11-17 16 ч.

Re: Whonix>VPN>Tor

gerc пишет:

Я не думаю, что 4 x 1000 Mhz mips медленнее атома. одноядерный - да

то, что медленнее - даже обсуждать не стоит. Вопрос просто во сколько раз.  Причём не современного атома, который 4х ядерный до 1.8, а трёхлетнего 1.6.
Даже не будем говорить про инструкции типа AES-NI, MMX там разных, а просто по Богомипсам он сильно уступает.

Но вам уже подсказали тему с роутером и рабочей машиной на нормальном железе.
Ваша идея с загрузкой по сети в рид онли - утопия. Впервую очередь, неясно зачем это надо. Бутиться можно и с сидюка, жить в оперативке чисто, апдейты накатывать туда же, только из репы секурити, например. Если что-то сохранить картинки/документы какие-то - вставили флэху, замонтировали cryptsetup/truecrypt - записали.
Таким образом, все руткиты/бэкдоры живы только до первой перезагрузки. Натолкать 6-8 гигов памяти проблем нет, стоит три копейки. Риск ошибиться/перепутать что-то нулевой. Если очень надо, можно весь /home хранить на флэхе, но это уже риски подцепить юзер-лэнд зверька.

Whonix>VPN>Tor  

  By: Dikarь on 2015-04-17 16 ч.

Re: Whonix>VPN>Tor

SleepWalker,megamozG, Я кстати имел в виду, то о чем рассказывал megamozG, как ищут оперативными методами, т.е как я понял если все эти цепочки кончаются левым модемом с симкой, по времени и месту узнают у оператора кто использовал тор или впн(ну тонкостей не знаю), и будут получается трясти барыгу левых симок то есть наши надежды на то что нас защищает тор,впн,левая симка и.т.п не оправдаются,по сути между нами останеться только один уровень защиты, левая симка, и все эти извращения в виде хитрожопых цепочек они вертели на одном месте, ну это конечно при условии что ты до такой степени интересен. Выходит лучше заместо извращений(!) по обеспечению сетевой безопасности продумать как обезопасишь себя ирл, т.е где засесть поукромней с железом и взять левую симку и.т.п грубо говоря?

Whonix>VPN>Tor  

  By: Portos on 2015-04-17 16 ч.

Re: Whonix>VPN>Tor

Dikarь, да, задача мощная, достать левую симку не у всех получается. А у кого получилось те так просто не скажут.
А про

Dikarь пишет:

засесть поукромней с железом

прошу тебя, только не не пиши сообщений про сидение в машинах напротив маков и ловле вай-фая и про круглосуточную езду на машине тоже не пиши. не надо.

Whonix>VPN>Tor  

  By: Dikarь on 2015-04-17 18 ч.

Re: Whonix>VPN>Tor

Portos, ладно не буду, тогда ты напиши, раз знаешь. Про пример с симкой был "грубо говоря"

Whonix>VPN>Tor  

  By: Portos on 2015-04-17 19 ч.

Re: Whonix>VPN>Tor

Dikarь, а все уже написано. Тема вдоль и поперек проезжена.

Whonix>VPN>Tor  

  By: Dikarь on 2015-04-17 21 ч.

Re: Whonix>VPN>Tor

Portos, проезжена то проезжена, но ни разу не видел упоминание где с чужой вафли более менее беспалевно сидеть(физически) имеется в виду, в любой рыгальнице есть камеры, дома с направленной антенной? Тоже вроде как обсуждение закончилось что могут твое местонахождение примерное найти. Я особо какой-то изжованности темы не заметил. В основном программную сторону вопроса обсуждают.

Whonix>VPN>Tor  

  By: palevo on 2015-04-17 21 ч.

Re: Whonix>VPN>Tor

Dikarь, попробуй еще раз перечитать и в этот раз не добавлять свои фантазии.