PDA

Просмотр полной версии : Делаем из предателя друга


Dronga
02.01.2006, 00:45
Здравствуйте мальчики и девочки, все мы конечно хорошие, но в Интернете любим и побаловаться, во всяком случае, хотим, иначе вряд ли бы forum.antichat.ru красовался в адресной строке твоего браузера.

И вот в очередной раз, записав пароль администратора взломанного тобой форума, или только что обнаруженную SQL-injection в файл }{ack.txt на своем рабочем столе и отключая в настройках прокси-сервер, ты задумываешься о своей анонимности. Выдаст ли тебя проксик или нет? Надежный ли был VPN или сдаст с потрохами? Обычно такие мысли приходят в голову умирать.

Мы не будем обсуждать, как правильно выбрать прокси-сервер или по каким критериям выбирать VPN, мы займемся самым критическим моментом подобных ситуаций: всем известно, проблема появляется в тот момент, когда к тебе приезжают дяди в форме с ордером на обыск и изымают твой компьютер.

Конечно, ты даже не подозревал, что может сложиться именно так, а ведь у тебя прямо на рабочем столе ярлык для подключения к Интернету с названием Халява, чуть правее злополучный }{ack.txt, и целый архив с твоими любимыми сплоитами под названием Sosat.rar… О как! Ещё ты вспоминаешь про cookies, которые забыл почистить после посещения взломанного форума, шелл ведь надо было залить… Или почистил вроде… А вот адрес прокси-сервера из настроек точно не догадался удалить. В браузере домашняя страница – твой персональный сниффер, которым ты уже удачно пользуешься не первый месяц. Много ещё чего ты вспомнишь, крутя в руках визитку следователя и изучая протокол обыска.

Теперь, когда мурашки уже бегут по твоей спине, давайте вернемся назад и подумаем, а как правильно ждать гостей. Гости должны быть ожидаемыми, нельзя чтобы они стали для вас сюрпризом. Нельзя полностью исключать их приход, его всегда надо ждать и быть готовым.

А теперь от слов к делу. Конечно, ты уже как продвинутый перец выделяешь всё что можно, жмешь правую кнопку, затем удалить. Очищаешь корзину, форматируешь жесткий и мило улыбаешься чистой, только что установленной винде. Умничка. Ты просто не представляешь своего удивления, когда тебе по результатам экспертизы предъявят именно то, о чем ты уже и думать забыл. Практика показала что на дискету в 1.44 Мб, влезают все 4.5, просто предыдущие данные удаляются и записываются новые… А потом всё элементарно восстанавливается.

Вот такой широкий круг проблем я перед вами поставил, а теперь предлагаю решение. Нет, не сжечь компьютер и даже не закопать его на кладбище, не надо стирать себе память и завязывать с любимым делом. Будем действовать конструктивно.

Заходим на http://www.steganos.com/ и скачиваем Steganos Security Suite 2006. Вот вам решение. Если есть деньги, то советую приобрести её легально, стоит чуть дороже чем PHP Expert Editor, почти грошовая цена для программы такого назначения, но вообще http://www.crackspider.net/ легко поможет вам в этом. Теперь смотрим:

http://dronga.xaker.ru/steganos.jpg

Часть в ужасе бросилась учить английский и правильно, программа и документация на английском. Точнее есть три языка на выбор, из которых английский явно ближе, но великий и могучий не предусмотрен. Советую ознакомиться с хелпом. Какие функции нас тут заинтересовали в первую очередь? Я сразу взялся за Shredder, надо ведь потереть злосчастный }{ack.txt, чтобы процедура восстановления из пепла кроме геморроя дядям ничего не принесла. Во-вторых, запустил появившийся на столе ярлык с заманчивым именем One Click Destruction. Как позже выяснилось, он запускает то, что выбрано в Internet Trace Destructor: трет cookies и многое другое в основных браузерах и прочую компрометирующую информацию в других программах, включая саму Windows и её корзину. Смотрите и выбирайте сами.

В довершении картины очень обрадовало то, что программка имеет функцию Deep Cleaning Free Space. Не задумываясь, подытоживаем работу Internet Trace Destructor. Придется подождать, в зависимости от размеров.

Я не удержался и решил проверить насколько это надежно. В своем тесте использовал:
• Back2Life
• Drive Rescue
• EasyReciovery Pro
• FileRiveval
• Recover4all
• Ну и конечно, мою любимую R-STUDIO.
Также отмечу, что пользуюсь файловой системой FAT32.

Не буду приводить скриншоты с каждой программы, Steganos достаточно умно их кружит. Из видимых изменений:
• Изменяет размер и дату создания.
• Почему-то криво меняется имя – иногда только первый символ.

Из невидимых – конечно перезаписывается область данных файла, то есть даже в восстановленном файле будет каша. Очень не понравилось, что всё-таки сохраняется структура каталогов и можно видеть, что и где было. Это в лучшем случае, но не более:

http://dronga.xaker.ru/rstudio.JPG

Советую обратить внимание на диагностические сообщения в нижней части окна и на даты создания и модификации файлов. Лучше всех в этом тесте показала себя, как и следовало, ожидать R-STUDIO, ну и пожалуй ещё Recover4All. Восстановить ничего не удалось, как вы понимаете. Не думаю, что дяди в форме используют какие-то другие технологии для восстановления.

Всё это Стеганос предлагает по умолчанию.

Теперь лезем в настройки и видим, что шредер, оказывается, мог бы тереть и получше. Используем эту возможность.

http://dronga.xaker.ru/settings.JPG

Теперь идем в General Settings – убираем загрузку при запуске системы. Ещё советую заглянуть в настройки AntiTheft и отключить его. Подробнее об этом читайте хелп. Остальное – смотрите и решайте сами.

Вот и всё… Всё потерто, твоя прелесть с клавиатурой хранит в себе тайны железно, но где теперь хранить такую информацию?? Советую обратить внимание на Safe и Portable Safe. Пользоваться очень удобно. Создается единый файл фиксированного размера, при работе с которым система его распознает как съемный диск. Естественно что файл шифруется, все пароли ты задаешь сам. Рекомендую обратить внимание на степень надежности пароля, это очень важно.

http://dronga.xaker.ru/pass_safe.JPG

Я не гуру в криптографии и не могу проверить, насколько надежен алгоритм, по которому всё шифруется. Поэтому, если ты уверен, что дяди в погонах будут день и ночь, во что бы то ни стало пытаться завладеть информацией, защищенной таким образом, то воспользуйся каким-нибудь хранилищем в Интернете, но если ты любитель заподлянок, то обязательно создай шифрованный файл с каким-нибудь рассказом о колобке, пускай помучаются.

http://dronga.xaker.ru/encrypt.JPG

Portable Safe – тоже защита шифрованием, но уже на реально сменных носителях.

Больше никакими функциями я не пользовался, мне они не нужны. Из принципа не стал смотреть Password Manager, так как считаю его слабейшим звеном. Угадал один пароль и знаешь все. Лучшее хранилище – голова.

Надеюсь, что хоть кому-нибудь этот материал реально поможет. Не хочу, чтобы кто-то подумал что вот, типа реклама Стеганоса… У программы на самом деле куча минусов. Некоторые её компоненты стучаться в Интернет. Особенно насторожил файл с названием passwordhook.dll, поэтому перед выходом в сеть я отрубаю Стеганос. Аналогичных по назначению программ я, к сожалению, не знаю. Поэтому всё рассказал именно на примере Стеганоса. В тоже время, если вы знаете что-то получше – не стесняемся, отписываемся, критикуем.

Dronga
02.01.2006, 03:02
Хочу добавить, что статья перекликается со следующими статьями:

К Вам сир гости (http://forum.antichat.ru/thread5647.html) (SladerNon)
Кэш браузера или Как была доказана твоя вина (http://forum.antichat.ru/thread8904.html) (MorpheuS)

blackwitch
02.01.2006, 05:02
статья хорошая, постарался :)

но... "дяди в форме" все равно придут неожиданно и не во время.
Даже если у тебя во время прихода этих самых дядек будет включен комп, - ты не успеешь всё потереть..
или ты думаешь, что они спокойно будут стоять за дверью и ждать, когда ты откроешь им дверь?
еще.. ты можешь просто засуетиться, задергаться, и что-то да забудешь потереть.
В общем, всяких "но" много.

кхм..может проще через виртуальную машину в сеть выходить, когда занимаешься всякими ээ..своими делами?
или операционка на live-cd...
вообще есть более простые и безопасные выходы и решения, нужно только подумать более глобально.

Dronga
02.01.2006, 07:16
или ты думаешь, что они спокойно будут стоять за дверью и ждать, когда ты откроешь им дверь?
А ты как думал? По секрету - так и происходит. Более того они могут придти только в рабочее время. Случаев, чтоб прям в час ночи ломали дверь и врывался спецназ через окна - нет. Хранишь всю провокационную инфу в зашифрованном виде, а всё что ненужно стирается одним кликом. Ты ведь не всё время "делом" занят, так что ночью делаешь черное дело, перед сном чистишь не только зубы, но и комп и можно жить относительно спокойно. Под вирутальной машиной - думаю уже давно разобрались как данные оттуда вытягивать, если только и там Стеганоса поставить)

Otaku
02.01.2006, 08:55
Врядли будут брать спецназом доашний комп. Если конечно ты не взломал правительственный компьютер.
Статья неплохая,но напоминает рекламму проги=)

NIGHT_WOLF
02.01.2006, 12:33
Статья понравилась, хорошо описал.
Но вот всё таки, как то же вычисляют.
Хакеры которые ломают базы Nasa или там правительственные сайты, я думаю с закрытыми глазами пользуються этой или похожими прогами, и ещё наверное массой всякого софта но как то всё таки находят их...
Значит есть какие то другие способы вычисления.

Dronga
02.01.2006, 12:47
Но вот всё таки, как то же вычисляют. Значит есть какие то другие способы вычисления.

Есть место с которого ты делал и место на котором ты делал. Предположим на сервере всё почистил, дома тоже (хотя крупные взломы я бы не стал из дома осуществлять). Вычислили. Как? Кто-то стуканул. Многие хакеры говорят одну фразу - нельзя доверять никому, никто не должен знать кто ты и что ты. Вот ответ, это третья сторона медали.

dinar_007
02.01.2006, 12:53
Хорошая статейка ))) Но мне с мусорами дела иметь не привыкать )))

NaX[no]rT
02.01.2006, 14:30
Еще можно упомянуть о варианте с загрузкой системы. Есть уйма программ которые удаляют файлы если перед загрузкой системы не была нажата определенная комбинация клавиш.
А если так смотреть, статья ничего. Главное не быть ленивым )

Dronga
02.01.2006, 14:53
Я вот тоже сперва вспомнил, что на главной висит статья АнтиОМОН, но ведь всё восстановится, а больше примеров не знаю.

blackwitch
02.01.2006, 16:14
А ты как думал? По секрету - так и происходит. Более того они могут придти только в рабочее время. Случаев, чтоб прям в час ночи ломали дверь и врывался спецназ через окна - нет. ...

да вообще-то я не думала, а предположила, ну и по рассказам реальных товарисчей сделала такое умозаключение :)
И все-таки очень сомневаюсь в благопристойном поведении дядек в форме :/

Dronga
02.01.2006, 17:13
На самом деле всё очень благопристойно, я бы даже сказал чинно. Конечно, при условии, что ты не начала натравливать на них свою домашнюю кавказскую овчарку, пытаться выкинуть системник в окно, убежать в конце концов... Практика уже давно отлаженная.

+toxa+
02.01.2006, 18:20
Я сделал немного проще, закинул всё правокационное на флэшку и всё. Остальное ежедневно чистится)

nerezus
02.01.2006, 18:41
Есть уйма программ которые удаляют файлы если перед загрузкой системы не была нажата определенная комбинация клавиш. например? ;)

ZaCo
02.01.2006, 18:43
2nerezus в 98-95=)))) можно в автоекзек.бат прописаться и тут не возникнет сложностей с линейкой nt сложнее...

nerezus
02.01.2006, 18:52
ZaCo, они не работают ;) они не стирают файл, а просто маркируют место свободным ;)

ZaCo
02.01.2006, 19:10
2nerezus ну понятно что ткой способ не спасет от "дядей" - но все же можно в батник прописать команду выполнения твоего exe'шника который в свою очередь перезаписывает X-файл случайныи битами=))))))

nerezus
02.01.2006, 20:08
ZaCo который в свою очередь перезаписывает X-файл случайныи битами=)))))) ты хотябы представляешь, сколько времени он будет работать? глупости не говори...

ZaCo
02.01.2006, 20:20
не думаю что много....

nerezus
02.01.2006, 20:40
не думаю что много.... я знаю, что ты не думаешь...
но много.

Lilit
02.01.2006, 21:02
Это все конечно здорово, но "дядьки в форме" тоже читают ваши статьи, и наверняка придумывают (или уже придумали), как все восстановить.
Что будем делать, товарищи?

kot777
02.01.2006, 21:30
Чисто технически сложно восстановить после затерания потоков бы хотя бы в 100. Я например написал что-то типа антиомона но затиралось всё прогой Eraser.

nerezus
02.01.2006, 22:15
и наверняка придумывают (или уже придумали), как все восстановить.
жаль тя огорчать, но при знании дела(нашем знании) восстановить невозможно...

nerezus
02.01.2006, 22:16
и наверняка придумывают (или уже придумали), как все восстановить. да и не нужно им это: ты сам сознаешься, если захотят...

Dronga
02.01.2006, 23:53
да и не нужно им это: ты сам сознаешься, если захотят...Не согласен. Грамотное поведение и хороший адвокат обязательно отобьют у них это желание, проверено. Тем более что ты уверен, что изъятый комп чист как слеза младенца.

Otaku
03.01.2006, 04:49
например? ;)
HaraKiri

trancer
03.01.2006, 13:39
>> >>не думаю что много....
>>я знаю, что ты не думаешь...
>>но много.

Это к чему? к тому что такое невозможно? или что он так не напишет?

Медитирую в сторону маппинга файла, записи какого-то байта поверх(желательно много раз), закрытия файла... все это во всех виндах...
пока не будем заострять внимание на условиях необходимых для активирования/деактивирования перезаписи файла

З.Ы. Как-то на васме был занятный тред по поводу уничтожения инфы на винте... на сайте уже нету а в офлайн версии остался... вот здесь качать:
http://rapidshare.de/files/10304779/1.rar.html

З.З.Ы.
фраза
>>жаль тя огорчать, но при знании дела(нашем знании) восстановить невозможно...
по меньшей мере самонадеянна

nerezus
03.01.2006, 14:10
Это к чему? перечитай - поймешь ;)
это будет занимать туеву хучу времени.

HaraKiri вас ист?

member_ru
04.01.2006, 03:10
Статья понравилась, но мне подуше BestCrypt и даж не буду пересаживатсья :)

Otaku
04.01.2006, 04:35
http://www.cyteg.com/prg/hara-kiri/download.htm
Лекарство не помню :confused:

Dronga
04.01.2006, 04:56
А никто не задумался, ведь загрузка при экспертизе не с вашего жесткого может происходить.. К сожалению, у меня нет информации на этот счет.

Otaku
04.01.2006, 07:22
Задумался. Но данная прога неплохое дополнение к BestCrypt.

nerezus
04.01.2006, 11:31
The files in a determined folders will be completely erased (without the possibility of reconstructing them with utilities like "UnErase" and "Undelete") я как раз про это: сколько минут будет уничтожаться гиг данных? а пара гигов?

Otaku
05.01.2006, 04:27
Всётаки такие проги для изничтожения малых объёмов информации. А большие лучьше хранить на съёмном носителе или хотябы шифровать.

Lilit
08.01.2006, 14:47
А то они съемный носитель не найдут...
Или не будут искать?

Otaku
09.01.2006, 04:31
Сомневаюсь,что найти хорошо спрятанную флэшку,сидюк,винт очень просто. Это же не оружие и не наркотики. Поэтому собака тут врядли поможет=)
По крайней мере если не ломать правительственные сайты,то сомневаюсь,что будет захват спецназом.

Dronga
09.01.2006, 04:42
Может быть это не правильно и должно было быть не так, но в известном мне случае конфисковали _только_ системник. Диски, дискетты, а также два жестких диска на полках стола оставили.

FindeR
04.02.2007, 23:48
Может быть это не правильно и должно было быть не так, но в известном мне случае конфисковали _только_ системник. Диски, дискетты, а также два жестких диска на полках стола оставили.
Судя по всему, потому что не знали, что вообще такое жёсткие диски) Мы же в России :cool:

KEZ
05.02.2007, 13:44
кез раскрывает очередной секрет. никакие вэпээны и прокси значения не имеют.
про это просто любят писать "ой там мой впн ведет логи" и т.п. чушь
если кого-то действительно надо найти находят ТОЛЬКО ЧЕРЕЗ РЕАЛ
так что я могу ручаться - ломайте форумы через проксик сколько влезет и не думайте о кукисах и т.п. херне. ничего вам за это не будет 110%.
Зато если таким отмороженым серьезным людям вы понадобитесь - забудьте об экспертизах и pgp_freeware_with_keygen - это просто смешно
вас посадят на 5 лет за убийство бабушки в деревне пиписькино
PS на truecrypt/bestcrypt/итд не надейтесь - что они есть, что их нет. они помогают только от друзей, родителей и т.п.


The files in a determined folders will be completely erased (without the possibility of reconstructing them with utilities like "UnErase" and "Undelete")


Никогда, никогда файлы не будут полностью безвозвратно уничтожены с помощью подобных shredder'ов, eraser'ов, etc. Это св-во жестких дисков.
Опять же помогает ОТ ЗНАКОМЫХ, ДРУЗЕЙ И РОДИТЕЛЕЙ. Насколько я знаю, есть способы спрятать что-то но они основаны на ntfs/потоках туда сюда как-то так. Я незнаю тонкости, спросите у сквоза.

Сделайте на флешке truecrypt-контейнер (чтоб если что посторониий засранец не посмотрел что там)
и кладите туда всю свою херню, пароли от сайтов на народе, эксплойты к phpbb и т п, а если что-просто смойте в унитаз. Помоему этого вполне хватит, ненадо придумывать супер способы с pgp wipe и т п ***ней.

ps исключение - наверное только диалап. за 200 рублей чужого диалапа ловили и меня и многих других дурачков. тут действительно, надо признать, идет все как по шаблону, описаному в статьях - это правда. приходит стыдно сказать управление ка (несколько идиотов которые не отличают утюг от хдд) и забирают вашь комп. вас забирать нельзя, поэтому и пизды вы не получите и ничего не случится страшного. Обьясняется это тем что за диалап найти оооочень легко, точнее делать то и ненадо ничего.
хэк

.Slip
05.02.2007, 14:28
Обьясняется это тем что за диалап найти оооочень легко
Согласен. Выявление инет нахлебника занимает не больше минуты времени, присутствовал при таком лично:) Банально забивается логин пользователя, и смотрится с каких номеров был выход в сеть. А если в инете где то трубят, и предлагают скачать или купить "супер хек программы для скрытия телефонного номера" не верьте:) Всё так же отлично палится.
за 200 рублей чужого диалапа ловили и меня и многих других дурачков
Если хозяин диал-апа ведёт расчётку, то статью припишут и за двадцать рублей. Или просто немного подождут, будут ли ещё выходы с левых телефонных номеров, а потом уже накроют.

И.Г.
05.02.2007, 14:32
Самое глупое это вoрoвать инет по диалапу...вот по WiFi другое дело :-)...

-=lebed=-
05.02.2007, 14:54
ИМХО Livecd+флешка (с прогами не требующими установки самое то). Hdd в топку совсем. А Livecd - на четыре части сломать, флешку спрятать (ну или в унитаз).

Deem3n®
05.02.2007, 15:39
Для никсов - лучше всего шифровать /home диру трукриптом и монтировать контейнер во время загрузки ОС (пароль прийдется вводить при каждой перезагрузке). Пускай брутфорсят если надо.
Хотел было на эту тему "накалякать" статью, но передумал - ибо реализация этого для "среднего" линуксоида тривиальна.

И.Г.
05.02.2007, 15:48
ИМХО Livecd+флешка
впринципе то уже реализуемо все на одной флешке...

Ci5
05.02.2007, 17:12
А на счет уничтожения данных на винчестере ЕМП пушкой ? В журнале хакер в N91 было подробно описано уничтожение данных с помощью мощного магнитного поля.
Все делается очень просто и очень быстро.

n0ne
05.02.2007, 18:17
Ci5, молотком и зубилом проще и выгоднее)) и никакие хэкеры девяносто один не нужны :)

А вообще имхо если захотят - найдут хоть ты винт в жопу соседа воткни, даже если комп в окно выкинешь докажут что твой или в конце концов действительно чё-нить другое повесят. Ну это же ясно как день, то что как ты ни криптуй все равно если захотят декриптуют. А за форум васи пупкина на народе, взломанный каким-нить паблик сплойтом, врятли вообще домой кто-нить приедет. Если скорая, находящаяся через дом едет 40 минут и милиция откликаеца на вызов хз когда и вообще приезжают не туда, то нахрен им сдался какой-то пупкин с каким-то форумом, если они скорее всего даже не знают что такое форум. И даже если этот вася обратица в отдел кэкэ, то врятли они будут занимаца каким-то никчемным форумом или даже порталом. Брать будут только за что-то серьёзное, потомучто давать 2 недели условно и штраф 100 рублей им самим как минимум не выгодно. всё имхо.