Taggad: tor

Stockholm Cryptoparty

cryptoparty

Lördag den 16:de Februari så går Stockholm av stapeln. Vi har även skrivit om detta förut. Kolla in Wikin för uppdaterad information:

Nu finns en fin poster som du kan skriva ut och hänga upp på din arbetsplats, stan eller skola:

cryptopartyposter

Stockholm CryptoParty

CryptoPartySparvnästet hackerspace anordnar tillsammans med DFRI ”Föreningen för digitala fri- och rättigheter” ett i Stockholm.

Dagen  den 16:de Februari 2013 kommer att bli fullsmockad med intressanta föreläsningar och workshops och redan nu är ett antal fastställda:

När det gäller Tor-föreläsningen kommer Linus att hålla en grundkurs om Tor; en teknik för att vara :

Vi börjar från början. Inga förkunskaper krävs. Workshopen inleds med en kort presentation av Tor; hur tekniken fungerar, vad olika termer betyder och vad man måste göra för att själv kunna använda Tor. Efter det testar vi att installera Tor Browser Bundle, det enklaste sättet att komma igång. Ta med din egen dator! Slutligen diskuterar vi några av de risker som finns med att använda Tor.

För mer information se CryptoParty.org. Observera att lokal ej är fastställd ännu.

Anonymt operativsystem ute i ny version: Tails 0.14

, är nu ute i en ny version, nämligen 0.14. Tails baseras på Linux och innehåller en mängd funktioner och förbättringar för anonymitet.

Tails innehåller även anonymiseringsmjukvaran  förinstallerat. Tails bränns ut till CD-skiva som används för att starta upp datorn med.

Större genomförda förändringar:

  • Tor
  • webbläsaren
    • Uppgraderat iceweasel till 10.0.10esr-1+tails1, med anonymity enhancing patches from the applied
    • Fix Iceweasel’s file associations. No more should you be suggested to open a PDF in the GIMP
  • Hardware support
    • Upgrade Linux to 3.2.32
    • Support more than 4GB of RAM
    • Support more than one CPU core
  • Miscellaneous
    • Mostly fix memory wiping at shutdown
    • gpgApplet can now handle public-key cryptography
    • Add a persistence preset for NetworkManager connections
    • Better support setting up persistence on large USB sticks
    • Make boot faster by fixing a read-ahead bug
    • Make shutdown faster by disabling useless scripts

För hela changelog se här: http://git.immerda.ch/?p=amnesia.git;a=blob_plain;f=debian/changelog;hb=refs/tags/0.14

Radio1 om Tor och anonymitet

intervjuar den svenska utvecklaren om , the onion routing network.

Tor själva beskriver Linus på följande sätt:

Linus Nordberg, Advocate, Developer

Swedish advocate for Tor, anonymous communications research, and employee at NORDUnet. Works on implementing in Tor.

Här nedan kan du lyssna på avsnittet. Även så medverkar i slutet av sändningen.

Gratis VPN via Tor

För att använda ett gratis så rekommenderar vi . Med hjälp av så kan du och gratis, det enda som krävs är att du laddar hem och installerar dess klient. En nackdel dock kan vara att det går trögt att surfa då bandbredden kan vara begränsad på många exitnoder.

Sedan klickar du bara och extraherar samt startar klienten via Play-knappen så startas automatiskt webbläsaren och visar ett meddelande att du är ansluten till Tor-nätverket.

Så lätt är det att komma igång och använda Tor som ett .

Här kan du ladda hem Tor-klienten och dess tillbehör:

Uppdatering för att förtydliga: Tor krypterar ej mellan slutpunkter om du använder dess publika noder och går ut mot Internet. Du kan läsa mer här på engelska.

Tor hjälper människor i Iran med Obfsproxy

Diktaturen ökar filtreringen av Internettrafik där man bl.a. försöker förhindra användningen av . är dock snabba och släpper en ny mjukvara vid namn  som döljer -trafik som vanligt Internetsurf.

Den nya obfuskeringsmjukvaran kan hjälpa mellan 50 och 60 000 användaren i Iran att nå ut. Mellan Feb. 8 och Feb. 9, antalet anslutningar till Tor gick från över 50 000 ner till 20 000 och sedan ner till nästan noll anslutningar på Fredag, Feb. 10.

I dagsläget finns det redan runt 300 stycken installationer av Obfsproxy som hjälper användare i Iran.

Följande graf visar antalet Tor-anslutningar från Iran per dag:

För mer information se obfsproxy-sidan på Torproject.org eller detta blogginlägg.

En annan mjukvara som också används flitigt i Iran för att kringgå diktaturens filtrering är Hotspot Shield.

CCC konferensen 28c3

Just nu så pågår hackerkonferensen 28c3 i Berlin och föreläsningar finns bl.a. på konferensens YouTube-kanal.
Här kan du se en video om :

Diverse kryptonytt: iPhone, WEP, Tor, PFS, OpenPGP JavaScript

Här kommer en kortare länksammanfattning om det som vi twittrat om på sistone:

släpper topp 10 säkerhetstips för . Ladda hem PDF här.

Säkerhetsföretaget Immunity med före detta NSA-anställde Dave Aitel som grundare släpper ett verktyg som underlättar angrepp via WiFi med hjälp av . Video hittar du här.

Tor berättar på sin blogg hur du kan använda Amazon EC2 för att köra din egen Tor-bridge i ”molnet”. Se även Tor Cloud sidan.

börjar att använda elliptiska kurvor för att skydda trafik via HTTPS. Mer specifikt så använder de ECDHE och RC4 vilket också möjliggör eller (perfect) forward secrecy. Google har även bidragit till att OpenSSL-biblioteket stöder detta, se här.

Bruce Schneier som talade på konferensen Internetdagarna i veckan tipsar även om en gratis kryptokurs på Stanford.

Slashdot tipsar om att OpenPGP nu finns implementerat i JavaScript vilket gör det möjligt att köra i webbläsaren på godtycklig webbsida. Ett bra exempel är att använda tillsammans med webbmail såsom . Implementationen går under namnet GPG4Browsers. Även så har SecWorks skrivit utförligare om detta.

BEAST: Nygammal sårbarhet i SSL

IT-säkerhetsforskarna Thai Duong och hittade ett nytt sätt att använda en gammal sårbarhet i TLS <= 1.0 där  används som går ut på att injicera känd klartext i en krypterad 1.0-session vilket gör att det går att knäcka anslutningen på ca 10 minuter.

Detta påverkar ej . Samt så påverkar detta ej TLS version 1.1 men dock används denna version ej i stor utsträckning.

Värt att notera är även att Googles servrar ej påverkas av detta då de använder och inte CBC-läge i sin SSL/TLS.

Läs mer hos ISC/SANS, Slashdot, The Register, Threatpost.

HTTPS Everywhere version 1.0

Webbläsarverktyget  Everywhere finns nu ute i version 1.0.  Everywhere är ett verktyg som gör att många av de vanligaste webbsajterna vi surfar till dagligen använder den krypterade versionen av webbsurf dvs https. I dagsläget så ligger runt 1000 sajter inlagda i verktyget att automatiskt gå över till https istället för .

Tyvärr så fungerar enbart till i dagsläget. Begränsningar i API:t hos och gör att det ej är möjligt att göra ett verktyg som HTTPS Everywhere. Vi hoppas så klart att både och kommer att införa förändringar i dess webbläsare  som gör det möjligt att tvinga fram https.

HTTPS Everywhere kommer från frihetskämparorganisationen som även står bakom verktyg såsom .

Här kan du ladda hem verktyget: https://www.eff.org/https-everywhere

Svenska regeringen stödjer krypteringsnätverket Tor

har sedan tidigare beslutat att avsätta 150 miljoner kronor till projekt som stödjer  och på Internet.

Ett av dessa projekt som får pengar genom UD och Sida är krypterings och anonymiseringsnätverket (). Förutom så får även , , Civil Rights Defenders och dela på de 30 miljoner som nu Sida betalar ut.

– Censur och online-kontroll tenderar att öka. Det svenska biståndet ska bidra till att internet fungerar som ett verktyg för transparens, ansvarsutkrävande och positiv förändring för människor som lever i fattigdom och förtryck, säger Charlotte Petri Gornitzka.

Det är i dagsläget oklart hur mycket pengar som går till Tor av dessa 30 miljoner. Carl Bildt om yttrandefrihet och demokrati på Internet:

Läs även:

  • Pressmeddelandet från Sida

 

TOR Stockholm Hackfest

håller en då frivilliga träffas och hjälper till att utveckla mjukvaran. Det är fritt för vem som helst att närvara. Eventuellt så bjuds det på dricka och pizza.

May 14 2011 – 10:00am
May 14 2011 – 6:00pm

För lokaler står .SE som återfinnes på Ringvägen 100 i Stockholm. Läs mer:

https://blog.torproject.org/events/stockholm-hackfest

Användningen av Tor ökar i Egypten

Det rapporteras att användningen av och mjukvaror såsom Tor ökar i Egypten. Sverige är med på ett hörn eftersom Sida stödjer .

Följande statistik visar direktanslutna Tor-användare till nätverket:

Mer statistik finnes på Tor-bloggen.

Tor åtgärdar säkerhetsbrist

En säkerhetsbrist har tvingat anonymiseringsmjukvaran Tor att släppa en uppgradering. Den nya versionen heter 0.2.1.29 och täpper igen en heap-overflow samt åtgärdar en bugg som gör att vital information ej överskrivs i minnet. Den nya versionen åtgärdar även en sårbarhet som uppdagats i Zlib-biblioteket som kan användas för att utföra en blockeringsattack (DoS). Changelog här.

Om du vill se det vi skrivit om tidigare kan du göra det här.

Vi kan även rapportera att Tor används flitigt i Tunisien:

Tor läcker IP-nummer

En ny bugg har uppdagats i hur webbläsaren och hanterar FTP-proxy. Genom en speciell URL så är det möjligt att ta reda på det riktiga IP-nummer som gömmer sig på andra sidan av en Tor-anslutning.

Läs mer: Chrome and Safari leak IP address

Surfa anonymt

Att  är något som många vill i dagsläget och här kommer en liten guide på hur du kan helt gratis.

En av de vanligaste alternativen heter och är så kallad ”” vilket betyder att din surfning skickas mellan ett antal olika datorer runt hela världen helt krypterad. Det enda stället där din surf-trafik går i klartext är när surf-trafiken kommer ut ur en så kallad exit-nod.

Här kan du ladda hem Tor för Windows med tillhörande installationsfiler samt ett grafiskt gränssnitt för att styra Tor-mjukvaran vid namn :

torproject.org/dist/vidalia-bundles/vidalia-bundle-0.2.1.26-0.2.10.exe

Vi rekommenderar även läsning av Tor-FAQ:n där exempelvis följande framgår:

Doesn’t the first server see who I am?

Possibly. A bad first of three servers can see encrypted Tor traffic coming from your computer. It still doesn’t know who you are and what you are doing over Tor. It merely sees ”This IP address is using Tor”. Tor is not illegal anywhere in the world, so using Tor by itself is fine. You are still protected from this node figuring out who you are and where you are going on the Internet.

Gratis kryptokurs

Telecomix erbjuder en tvådagars gratis i , , kryptografi, anonymitet och mer. Eventet kostar enbart pengar för företag. Eventet kommer att gå av stapeln på IT-universitetet i Göteborg.

Uppdatering: Det gäller den 17e juni och det är föredrag den 16 juni.

Troligtvis är det denna agenda som gäller:

Part 1 – Communication within a group

  • Anonymously with I2P
  • Real time, asynchronous
  • Goal: The students learn how to set up a forum or a blog at I2P/. The student learns how to use I2P/ to browse to hidden websites anonymously. With this knowledge the student will be able to set up forums and blogs to communicate anonymously to others, almost entierly without the risk of any surveillance.

Part 2 – Hard disc encryption

  • The students learn how to use hard disc encryption to protect their private data in case the computers are taken.
  • The students are educated in what type of protection the programs gives them. How does one behave in order to avoid leaking information about oneself?

Part 3 – Publishing information on the internets

  • How to use TOR to access websites anonymously.
  • What type of information does the proxies forward to the servers? How do you minimize the risk of leaking information? How can the student know if he or she is anonymized or not?
  • How to chain proxies to TOR, in order to being able to access web sites that normally block traffic from the TOR exit nodes. ( chains)

Part 4 – Advanced

  • Setting up an anonymous e-mail address in I2P, and how to use GPG.
    • Understanding that if one sends mails to this e-mail from the unanonymized internets will reveal the identity of the sender.
  • Svartkast
  • How to crack WLANs

Surfa anonymt på Internet

Vi har många gånger tidigare skrivit hur du kan surfa anonymt på Internet men värt att poängtera är att enligt åtskilliga undersökningar så använder många dessa anonyma tjänster till att exempelvis utföra bankärenden på Internet och dylikt där den enskilde avslöjar sina uppgifter och således inte är längre.

Det har även förekommit man-in-the-middle attacker på krypterad -surf över nätverket Tor samt så har åtskilliga metoder presenterats för att avanonymisera de som surfar anonymt på Internet.

Referenser:

Anonymiseringstjänst

anonymSom svampar i skogen har ett antal svenska anonymiseringstjänster börjat att ploppa upp, och några av de frågeställningar som alla ställer sig är:

  1. Går det att lita på dessa tjänster?
  2. Kan man fildela via anonymiseringstjänster

Och garanterat svar på dessa frågor är svåra att ge, låt oss analysera frågeställningarna noggrannare. Att lita på dessa tjänster kan enbart bevisas tills det att motsatsen är bevisad, dvs att information läcker eller kommer fram som inte bör komma fram.

När det gäller punkt två så är det lite lättare, här visar nämligen undersökningar att i snitt så förloras 90% av hastigheten då en anonymiseringstjänst används vilket är mycket otrevligt för en fildelare.

Här är några av de svenska anonymiseringstjänsterna:

Och några av de utländska aktörerna:

Avanonymsering av Tor

HD Moore som är grundare av MetaSploit har lagt tid på att undersöka huruvida det är möjligt att få reda på det riktiga IP-nummret hos slutanvändare som använder sig av Tor. Resultatet är att det är möjligt om användaren inte använder sig av +Torbutton+Privoxy.

Du kan testa själv om din Tor-konfiguration är säker genom att gå in på följande sajt:

http://metasploit.com/data/decloak/

is unique in that it can obtain the DNS server addresses used by a web browser by combining the results of multiple application protocols into a single test”