Marylandi ĂŒlikooli teadlased viivad lĂ€bi projekti katse luua sisu juurdepÀÀsu tsenseerimise meetodite automatiseerimiseks. SĂŒsteemide sĂŒgava paketiinspektsiooni (DPI) vĂ”imalike haardeaukude kĂ€sitsi uurimine on keeruline ja aeganĂ”udev protsess; Genevas pĂŒĂŒti kasutada DPI omaduste hindamiseks, rakenduse vigu mÀÀramiseks ja kliendi poolel blokeeringu ĂŒmbersuunamise optimaalse strateegia vĂ€ljatöötamiseks. Projekti kood on kirjutatud Pythonis.
Blokeerimiseks kasutataval DPI-seadmel on oma , mis vĂ”imaldavad varjata pöördumist keelatud ressurssi vĂ”i vĂ€ltida blokeerimist. NĂ€iteks kĂ”ige lihtsama juhtumi korral, kui blokeeringut korraldatakse vale vastuse asendamise kaudu (kasutatakse passiivsete DPI-de poolt), on kliendi poolel piisav vale vastuse, mille DPI saatis, tagasi lĂŒkata. Aktiivse DPI kasutamise korral vĂ”ib pĂŒĂŒda varjata blokeeritud saidile pöördumise fakti, muutes HTTP-pĂ€ringu parameetreid (nĂ€iteks lisades 'GET' jĂ€rel liigse tĂŒhiku), jagades TLS-ĂŒhenduse loomise andmed mitmeks paketiks vĂ”i tehes TCB Teardown ja TCB Desync tĂŒĂŒpi rĂŒnnakuid. Nende rĂŒnnakute tuum on selles, et klient saadab esmalt vale paketi koos andmete vĂ”i RST/ACK-flaggidega, mis ei jĂ”ua sihthostini, kuid tabab DPI-d, kes teeb otsuse ja ei analĂŒĂŒsi jĂ€rgmist paketti, mis sisaldab reaalset pĂ€ringut (nĂ€iteks vĂ”ib vale paketi esimeses osas olla mÀÀratud erinev SNI ning selle saadud paketi peitmiseks sihthostilt vĂ”ib mÀÀrata madala TTL-i ning vale kontrollsumma, flage vĂ”i TCP jĂ€rjestuse numbri).
Genf tuletada töömeetod DPI ĂŒmbersuunamiseks, kasutades nelja pĂ”himĂ”istet vĂ”rgu paketiga manipuleerimiseks â hĂ€lbimine, pealkirjade muutmine, dubleerimine ja fragmenteerimine. Optimaalse strateegia leidmiseks rakendatakse geneetilist algoritmi, mis simuleerib protsesse, mis on sarnased looduslikule valikule, kombineerides juhuslikult erinevaid vĂ”imalusi pakettide manipuleerimiseks. LĂ”ppkokkuvĂ”ttes kombineeritakse primitiivid âtegevuspuuksâ, mis mÀÀrab DPI ĂŒmbersuunamise algoritmi.
Geneva töötab edukalt Hiinas, Indias ja Kazahstanis kasutatavate tsensuurimeetodite ĂŒletamiseks. Geneva abil avastati mitmeid uusi haavatavusi, millest varem ei olnud teada. Siiski on Geneva tĂ”hus ainult DPI-pĂ”histe blokeeringute ĂŒletamiseks; IP-aadresside blokeerimise korral on see kasutu ja VPN ei ole vĂ€ltimatu. mitu tosinat tĂŒĂŒpilist DPI ĂŒletamise strateegiat, mida saab kohe testida ilma pĂ”hjalikku analĂŒĂŒsi lĂ€biviimata, nĂ€iteks:
python3 engine.py âserver-port 80 âstrategy «[TCP:flags:PA]-duplicate(tamper{TCP:dataofs:replace:10} tamper{TCP:chksum:corrupt},),)-|» âlog debug
2020-01-24 20:54:41 DEBUG:[ENGINE] Mootor on loodud strateegiaga \/ (ID bm3kdw3r) porti 80
2020-01-24 20:54:41 DEBUG:[ENGINE] Konfigureerimine iptables reeglid
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A OUTPUT -p tcp âsport 80 -j NFQUEUE âqueue-num 1
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A INPUT -p tcp âdport 80 -j NFQUEUE âqueue-num 2
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A OUTPUT -p udp âsport 80 -j NFQUEUE âqueue-num 1
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A INPUT -p udp âdport 80 -j NFQUEUE âqueue-num 2
Allikas: opennet.ru
