Il progetto Geneva sviluppa un motore per automatizzare l'elusione della censura del traffico

I ricercatori dell'Università del Maryland nell'ambito di un progetto Ginevra hanno tentato di creare un motore per automatizzare l'identificazione dei metodi utilizzati per censurare l'accesso ai contenuti. Tentare manualmente di esaminare le possibili vulnerabilità dei sistemi di ispezione profonda dei pacchetti (DPI) è un processo piuttosto difficile e lungo; a Ginevra hanno cercato di utilizzare un algoritmo genetico per valutare le caratteristiche del DPI, identificare errori nell'implementazione e sviluppare una strategia ottimale di bypassing al lato del cliente. Il codice del progetto è scritto è scritto in Python.

L'attrezzatura DPI utilizzata per il blocco ha le sue imperfezioni, che permettono di nascondere le richieste ai contenuti vietati o di evitare il blocco. Ad esempio, nel caso più semplice di blocco tramite sostituzione con una risposta fittizia (utilizzata dai DPI passivi), è sufficiente per il cliente scartare la risposta fittizia inviata dal DPI. Nel caso di un DPI attivo, si può tentare di nascondere il fatto stesso di contattare un sito bloccato, modificando leggermente i parametri della richiesta HTTP (ad esempio, aggiungendo uno spazio in più dopo «GET»), segmentando i dati di negoziazione della connessione TLS in più pacchetti o eseguendo attacchi TCB Teardown e TCB Desync. L'essenza degli attacchi menzionati consiste nel fatto che il cliente invia inizialmente un pacchetto fittizio con dati o flag RST/ACK, il quale non verrà ricevuto dall'host di destinazione, ma verrà catturato dal DPI, che prenderà una decisione basata su di esso e non analizzerà il pacchetto successivo con la richiesta reale (ad esempio, nel pacchetto fittizio iniziale si può specificare un altro SNI, e per nascondere questo pacchetto dall'host destinato si può impostare un TTL basso, così come un checksum, flag o numero di sequenza TCP non corretti).

Ginevra sta cercando sviluppare un metodo di bypassing DPI utilizzando quattro primitive di base per la manipolazione dei pacchetti di rete: scarto, modifica degli header, duplicazione e frammentazione. Per determinare la strategia ottimale si utilizza un algoritmo genetico, che simula processi simili alla selezione naturale, attraverso una combinazione casuale di diverse opzioni di manipolazione dei pacchetti. Alla fine, le primitive vengono combinate in un "albero delle azioni", che definisce l'algoritmo di bypassing del DPI.

Il progetto Geneva sviluppa un motore per automatizzare l'elusione della censura del trafficoIl progetto Geneva sviluppa un motore per automatizzare l'elusione della censura del traffico align=top

Il lavoro di Geneva è stato testato con successo per aggirare i metodi di censura utilizzati in Cina, India e Kazakistan, incluso il fatto che grazie a Geneva sono state scoperte diverse nuove vulnerabilità sconosciute fino a quel momento. Tuttavia, Geneva è efficace solo per superare i blocchi basati su DPI, ed è inutile quando il blocco avviene tramite indirizzi IP, rendendo necessario un VPN per l'aggiramento. Durante gli esperimenti identificate diverse decine di strategie standard per superare il DPI, che possono essere testate immediatamente senza la necessità di un'analisi completa, ad esempio:

python3 engine.py —server-port 80 —strategy «[TCP:flags:PA]-duplicate(tamper{TCP:dataofs:replace:10} tamper{TCP:chksum:corrupt},),)-|» —log debug

2020-01-24 20:54:41 DEBUG:[ENGINE] Motore creato con strategia \\ (ID bm3kdw3r) sulla porta 80
2020-01-24 20:54:41 DEBUG:[ENGINE] Configurazione delle regole di iptables
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A OUTPUT -p tcp —sport 80 -j NFQUEUE —queue-num 1
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A INPUT -p tcp —dport 80 -j NFQUEUE —queue-num 2
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A OUTPUT -p udp —sport 80 -j NFQUEUE —queue-num 1
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A INPUT -p udp —dport 80 -j NFQUEUE —queue-num 2

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster