Projekt Geneva rozwija silnik do automatyzacji omijania cenzury ruchu.

Badacze z Uniwersytetu Maryland w ramach projektu Genewa podjęli próbę stworzenia silnika do automatyzacji określania metod stosowanych do cenzurowania dostępu do treści. Ręczne próby przeszukiwania możliwych luk w systemach głębokiej inspekcji pakietów (DPI) są dość trudnym i czasochłonnym procesem, dlatego w Geneva postanowiono wykorzystać algorytm genetyczny do oceny cech DPI, określenia błędów w implementacji oraz opracowania optymalnej strategii omijania blokady po stronie klienta. Kod projektu została napisana jest napisany w języku Python.

Używane do blokowania urządzenia DPI mają swoje niedociągnięcia, które umożliwiają ukrycie dostępu do zablokowanego zasobu lub ominięcie blokady. Na przykład, w najprostszym przypadku organizując blokadę przez podstawienie fałszywej odpowiedzi (stosowane przez pasywne DPI), wystarczy po stronie klienta odrzucić fałszywą odpowiedź wysłaną przez DPI. W przypadku aktywnego DPI można próbować ukryć sam fakt dostępu do zablokowanej witryny, nieco zmieniając parametry żądania HTTP (na przykład dodając dodatkową spację po „GET”), dzieląc na kilka pakietów dane negocjacji połączenia TLS lub przeprowadzając ataki TCB Teardown i TCB Desync. Istota wspomnianych ataków polega na wysłaniu przez klienta najpierw fałszywego pakietu z danymi lub flagami RST/ACK, który nie dotrze do docelowego hosta, ale zostanie przechwycony przez DPI, które na tej podstawie podejmie decyzję i nie będzie analizować pakietu z rzeczywistym żądaniem idącego po nim (na przykład w fałszywym pierwszym pakiecie można wskazać inny SNI, a aby ukryć ten pakiet przed docelowym hostem, można ustawić niski TTL, a także nieprawidłową sumę kontrolną, flagi lub numer sekwencyjny TCP).

Genewa próbuje Opracować metodę obchodu DPI, wykorzystując cztery podstawowe prymitywy do manipulacji pakietami sieciowymi — odrzucenie, modyfikację nagłówków, duplikację i fragmentację. W celu ustalenia optymalnej strategii stosuje się algorytm genetyczny, modelujący procesy podobne do naturalnej selekcji, przez losowe łączenie różnych wariantów manipulacji pakietami. Ostatecznie prymitywy są łączone w «drzewo działań», definiujące algorytm obchodu DPI.

Projekt Geneva rozwija silnik do automatyzacji omijania cenzury ruchu.Projekt Geneva rozwija silnik do automatyzacji omijania cenzury ruchu. align=top

Praca Geneva została pomyślnie przetestowana w celu obchodu metod cenzury stosowanych w Chinach, Indiach i Kazachstanie, a także dzięki Geneva zidentyfikowano kilka nowych luk, o których wcześniej nie wiedziano. Należy jednak zauważyć, że Geneva jest skuteczna tylko w przypadku obchodu blokad opartych na DPI, a przy blokowaniu po adresach IP jest bezużyteczna i bez VPN się nie obędzie. W trakcie eksperymentów ujawniono kilkadziesiąt typowych strategii obchodu DPI, które można testować od razu bez przeprowadzania pełnej analizy, na przykład:

python3 engine.py —server-port 80 —strategy «[TCP:flags:PA]-duplicate(tamper{TCP:dataofs:replace:10} tamper{TCP:chksum:corrupt},),)-|» —log debug

2020-01-24 20:54:41 DEBUG:[ENGINE] Silnik utworzony z strategią \/ (ID bm3kdw3r) do portu 80
2020-01-24 20:54:41 DEBUG:[ENGINE] Konfigurowanie reguł iptables
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A OUTPUT -p tcp —sport 80 -j NFQUEUE —queue-num 1
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A INPUT -p tcp —dport 80 -j NFQUEUE —queue-num 2
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A OUTPUT -p udp —sport 80 -j NFQUEUE —queue-num 1
2020-01-24 20:54:41 DEBUG:[ENGINE] iptables -A INPUT -p udp —dport 80 -j NFQUEUE —queue-num 2

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster