- Сообщения
- 4.359
- Реакции
- 4.890
Обнаружен способ деанонимизации скрытых серверов сети TOR, подвергая безопасность пользователей угрозе. Вместо предполагаемой анонимности сервера TOR могут быть прослежены и настоящие IP-адреса выявлены при использовании http-заголовка Etag.
Когда Tor-клиент запрашивает доступ к ресурсу, сервер генерирует уникальный идентификатор, известный как HTTP заголовок Etag. Этот идентификатор используется для определения актуальности версии сайта. Если Etag не меняется, клиент перенаправляется к закэшированной версии, что позволяет сократить использование трафика и ускорить загрузку страницы.
В определенных случаях Etag может быть использован как инструмент для отслеживания. В нем содержатся данные о сервере, включая IP-адрес, время и хэш. Это означает, что при отправке запроса к одному ресурсу с нескольких скрытых Tor-сервисов, находящихся на одном сервере, клиент увидит один и тот же Etag, который может раскрыть IP-адрес сервера.
Недавнее исследование показало, что с использованием инструментов curl и torsocks, а также анализа Etag удалось раскрыть IP-адрес скрытого сервиса Tor, используемого вымогателями из группы "RagnarLocker". Это позволило установить его настоящий адрес и даже местонахождение.
Для определения IP-адреса сайта в Dark Web нужно проверить исходный код, SSL-сертификат, заголовки ответа и прочие параметры. При этом в коде требуется найти уникальные строки и информацию об отпечатках пальцев. После чего нужно воспользоваться сканирующими сервисами например, Shodan, Censys или др, с помощью которых можно найти IP-адрес сайта. В исследовании проверялись именно заголовки ответа. В результате было установлено, что IP-адрес onion-сервера 5.45.65.52. Позднее эта информация всплыла и в отчете ФБР, где говорилось о том, что с адреса публикуются похищенные у Capcom файлы.
Данный метод определения IP-адресов могут использовать и преступники – для раскрытия пользователей и поставщиков анонимных Tor-сервисов, и правоохранители – при борьбе с нелегальной онлайн-активностью. Несмотря на это, защититься от определения IP-адреса ресурса можно, отключив Etag на сервере или используя прокси для его замены при обмене данными с входящими соединениями.