• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    LITTLEBOYAnonymita na internetu :: TOR - FREENET - FREEPROXY - ...



    Temata


  • novinky ze sveta #security #privacy obecne, nejen #tor #pgp ale taky app pro telefony, sifrovani disku [#truecrypt, #luks/#dm], bezpecne #backupy
  • ocenovany jsou navody a howto pro ruzne novacky, pokud mate, dejte vedet, dame i na home
  • aktualni admin: Overdrive, takze pokud neco, klidne piste do posty
  • PROSBA: pokud linkujete, vzdy napiste co to vlastne linkujete, ne, ze by jeden neveril neznamemu linku, ale je to tak prehlednejsi

  • Spratelene kluby: [ PGP, SSL & Co. ] -- [ Technoparanoia (Facebook, Google latitude a další) + NSA + účinné postupy při obraně soukromí ] -- [ Cyber.Punk: cyberpunk is not dead! cyberpunk is NOW! : SubHuman, PostHuman, TransHuman, InHuman ]
    Know & Howto: [ Pretty Good Privacy - Wikipedia ]
    rozbalit záhlaví
    NAVARA
    NAVARA --- ---
    OVERDRIVE: ten manuál není tak složitý:

    A) Mám jít na polici o něčem vypovídat, v libovolné roli (svědek, podezřelý,...)
    Poradím se předem se svým právníkem, případně ho vezmu sebou

    B) Jsem policií proaktivně předveden, zadržen
    Před podáním vysvětlení/výslechem,... trvám na přítomnosti svého právníka

    Chce to toho právníka samozřejmě mít :) Jinak to poměrně rychle prokouknou a jsme u těch ledvin...

    OVERDRIVE: Ransom virus používá pro placení paysafecard

    OVERDRIVE: Co provozovat vlastní secure-email? Server nakonfiguruješ a nezabezpečené připojení automaticky odmítneš. Šifrování apod také máš ve vlastní gesci.
    A technologicky budeš zhruba na úrovni lavabitu...
    ZAPPO
    ZAPPO --- ---
    OVERDRIVE: Je to rozhodně zajímavá věc, nad něčím podobným (obrana individua před surveillence - ať legální nebo nelegální) jsem už přemýšlel, pořád mi z toho vychází jako nejlepší prevence a úprava chování a návyků, plus problém s řetězením dat.
    PEPAK
    PEPAK --- ---
    OVERDRIVE: jinak je to proste dobrej napad, jako jedna z dalsich moznosti, co ti muzou pomoct.
    Tak v tom se tedy neshodneme. Podle mě to dobrý nápad není: "Dead man's switch" řeší problém, který už je vyřešen (právě pomocí skrytých oddílů), a ještě ho řeší blbě (funguje to jen proti hloupým útočníkům). Jediné, co konzistentně poskytuje, je falešný pocit bezpečí.

    podle me, treba v EuroAmericke spolecnosti je takove smazani dobrej napad, mozna treba v Egypte uz za to muzes byt mucen, zejo.
    Legální útočník: Když mu pod nosem smažeš data, půjdeš sedět za manipulaci s důkazy. Zatímco kdybys to nechal být a buď neříkal nic (mimo Velkou Británii), nebo dal heslo k normálnímu oddílu (kdekoliv), tak ti legálně nehrozí nic.
    Nelegální útočník: Klidně tě bude mučit i v E/A. Úmyslné narušení dat ho tak akorát rozzuří, takže riskuješ, že mu přestane jít o data a začne se zabývat tím, jak ti ukázat, zač je toho loket.
    OVERDRIVE
    OVERDRIVE --- ---
    PEPAK: myslim, ze kdyz Ti treba zabavi elektroniku na nejake demonstraci nebo tak neco, tak mas cas poslat deadman switch. pokud je to navic prirozenou soucasti software, ktery pouzivas, vlastne za to nemuzes - vyndal policajt flashku z notebooku nebo jej zaklapnul, aby si jej odnesl. hmm, smula. sam informace nemas, zejo a ty jsi to neudelal atp.
    jako samozrejme, jak tu nekdo psal uz hodne driv: dulezite je nebejt blbej. jen sifrovani nebo schovavani se ti proste nepomuze, musis uvazovat nas souvislostma. samozrejme, pokud mas dojem, ze te zabiji, kdyz data smaznes misto abys je moh vydat, tak tohle reseni asi nebude dobre, jinak je to proste dobrej napad, jako jedna z dalsich moznosti, co ti muzou pomoct.
    podle me, treba v EuroAmericke spolecnosti je takove smazani dobrej napad, mozna treba v Egypte uz za to muzes byt mucen, zejo.
    Dulezite je samozrejme mit tu krici vrstvu, tedy, kdyz mas neviditelny kontejner, mit nad nim jeden viditelny, kde jsou alespon nejake relevantni informace.
    Ano, ne vzdy se ti podari poslat dms, typicky pri nejakych coldboot attack nebo pri binary copy contentu, driv nez prijde smrtici sprava.
    Porad tvrdim, ze de-facto nemas sanci se postavit odhodlanemu utocnikovi typu policie a jine vladni instituce. Proste maji moc zdroju. To je proste fakt a musis pocitat s tim, ze to tak je. Pamet taky nezacryptujes, kdyz Te budou hodne dlouho/mozna i jen chvilku/ mucit, proste vyblejes, co si pamatues a i neco vic.

    Linknul jsem sem ten HARDWARE HACK, kdy typka proste mlatili, dokud jim nerek heslo, abychom si vsichni [vcetne me] uvedomili, ze tohle je naprosto realna moznost, ktera se tyka tohle auditu uplne uplne.

    Byl jsem v zivote na nekolika vyslesich v nasi male mile Ceske kotlince a musim rict, ze pri prvnich zkusenostech jsem se klepal a malem brecel. Taky mi tehda sebrali telefon i kdyz jsem byl jen svedcit a prohledali mi jej docela hodne [od te doby na policii nenosim nikdy zadna digitalni data, jen obcanku a 2 krabicky cigaret + vodu].

    Proste to berte jako pouceni.

    Jinak co bych ja sam velmi chtel, kdyz by nekdo dokazal napsat nejaky jasny howto manual, jak se chovat, zcela v souladu se zakonem, v techle moznostech:
    - jdu na vyslech kvuli necemu, co jsem neudelal ale zcela opravnene - policie mi zabavi digitalni zarizeni [nebo i jine veci] a zkouma je. jaka mam prava ja, jake oni?
    - jsem zadrzen na rekneme demostraci, jen potencionalne obvinen z neceho ocekavaneho - nejake vytrznictvi, nepovolene shromazdovani, organizace nepovolene demonstrace, organizace demostrace, co se nejak posrala... - policie mi zabavi veci, zkouma elektronicke zdroje
    - elektronicke zdroje jsou mi zadrzeny pri cestovani pres hranice

    mozna to neni kompletni seznam udalosti, ktere by bylo zajimave znat z pravniho pohledu Cesko-EU. Klidne doplnte nejake dalsi scenare, co by vas zajimaly, pak z nich zkusim sestavit questions, a muzem pak zkusit sehnat answers, spolecne. Nerad bych, aby to bylo na urovni: ja si myslim, ze je to takhle... ne, bejt pred fizlem chytrak je blbost, kdyz nevis co delas, zvlast, pokud jsi v pravu, zbytecne si jen rikas o par ran do ledvin/noci v poutech u topeni. obecne spis spolupracovat, ale presne a jen v mezich nutnosti. polopravda je nekdy lepsi nez pravda. tim samozrejme nijak nenavadim, ale clovek ma pravo nesvedcit treba proti manzelce a presto z nej muzou tahat informace, stejne tak jako treba pri nejakem nelegalnim zabaveni elektroniky nebo tak. proto je potreba umet se branit nejen technicky.

    Pomuzete?


    Jinak stale vice uvazuju nad tim, ze sestavim nejaky web k tomuhle auditku, nechtel by mi s tim nekdo pomoct? Jakoze co tam dat, potazmo i s tvorbou webu... domenou, cokoliv? Neco jako EU Crypto Handbook
    PEPAK
    PEPAK --- ---
    OVERDRIVE: Normálně s tebou vcelku souhlasím, ale teď jsi plácnul ukázkovou blbost:
    1) Každý útočník si před jakýmikoliv pokusy udělá zálohu a bude experimentovat s pracovní kopií.
    2) Každý útočník bude pracovat s verzí programu, ze které byl dead man's switch odstraněn.
    3) Žádný útočník (legální i nelegální) nebude potěšen, když zjistí, že jsi se ho pokusil tímhle způsobem oblafnout, a tuto nespokojenost přenese na tebe.
    Tzn. za prvé ten switch nefunguje a za druhé tím přiměješ útočníka, aby na tebe šel tvrději, než původně chtěl. Kde máš jaké pozitivum??
    OVERDRIVE
    OVERDRIVE --- ---
    mmchodem, kdyz umrel silent circle a lavabit, existuje nejaky rozume pouzitelny freemail, nebo uz srat na to a emailum uz vubec neverit, jak to tvrdi zastupci prave SC?
    OVERDRIVE
    OVERDRIVE --- ---
    NAVARA: imho nejdulezitejsi ficura v tehle momentech je dead man switch, zadas heslo, ktery nesedi, ukaze to neco [ano slozity verohodny stav] a smaze, potazmo prepise to zbytek... to same plati pro zabavene telefony a pod. idealne i na celem os na kterem delas neco, treba ten Liberte Linux co jsem sem daval, tak ma tu vlastnost, ze kdyz zavres notebook nebo vyndas flashku, tak proste spande bez ulozeni dat... to je imho dobry aspon, pokud se nemusis bat, ze kdyz uz nic nereknes, aspon te umuci k smrti...

    mmchodem, mel jsem doma policejni staru, presne v den, co jsem psal, ze mam pocit silneho PWN na oba me pocitace... imho to nebylo nic s tim, ale buh vi

    jinak ve firme se ted stava zajimava vec. nekdo neco vlozi do schranky, vypozorovali jsme, ze se jedna o homogenni sit s windows, linux to nepostihuje... otevreny je firefox, redmine, skype... nekdo jini udela ctrl c ctrl v a vlozi se mu do schranky cizi obsach schranky.... neprisli jsme na to, co to zpusobuje, i kdyz kamarad popsal podobny hack uz driv http://hysteria.sk/~niekt0/ohm/
    K470
    K470 --- ---
    Mohl bych poprosit o seznam Tor Sites? ma-li nekno :)
    NAVARA
    NAVARA --- ---
    + dá se předpokládat, že o skrytých svazcích už slyšeli, tak naložej extra s explicitníma dotazama na něj, jen tak - pro jistotu
    ZAPPO
    ZAPPO --- ---
    INF1466: To je samozřejmě cesta, jen je to náročnější na udržování věrohodnýho stavu
    INF1466
    INF1466 --- ---
    SAMGARR: na to je treba hidden volume v true cryptu, heslo jim sice das, ale jen k datum ke kterym ti nevadi ze se dostanou, ty realne shovany data se tvari jako volny misto (nahodny data) viz http://www.truecrypt.org/hiddenvolume
    PROFOR
    PROFOR --- ---
    Encryption is less secure than we thought - MIT News Office
    http://web.mit.edu/newsoffice/2013/encryption-is-less-secure-than-we-thought-0814.html
    SAMGARR
    SAMGARR --- ---
    NAVARA: Po ctvrte rane jim reknu kde je a po pate i kdybych to nevedel.
    NAVARA
    NAVARA --- ---
    SAMGARR: na co jim je samotné heslo, když klíčenku s keyfilem u sebe nemáš?
    SAMGARR
    SAMGARR --- ---
    OVERDRIVE: Heh, nad tim jsem taky premyslel. Na co mit sifrovany cely disk a 24+ znakove heslo, kdyz to heslo nejpozdeji po treti rane ochotne prozradim.
    OVERDRIVE
    OVERDRIVE --- ---
    bruteforce passwordu

    How Egyptian police quickly cracked journalist’s computer password | Hacker 10 – Security Hacker
    http://www.hacker10.com/...puting/how-egyptian-police-quickly-cracked-journalists-computer-password/
    BUGSLE
    BUGSLE --- ---
    Tohle tady pocitam teda neprobehlo?
    https://prism-break.org/

    Doporucuji i jejich Github
    OVERDRIVE
    OVERDRIVE --- ---
    nasel jsem docela hezkou konkurenci TAILS zalozeneho na pro me dostupnejsi debianu... tady je gentoo based distro hodici se pro ucely tohohle auditu: http://dee.su/liberte
    SAMGARR
    SAMGARR --- ---
    NAVARA: me prijde asterisk vyuzivajici tls, zrtp, srtp je celkem uznavany standard. To ze nejaky klient tyhle protokoly nepodporuje nevyresis tim, ze definujes novy standard/protokol.
    NAVARA
    NAVARA --- ---
    SAMGARR: Mi jde o vytvoření "standardu" alá jabber - nevýhoda všech těhle balíčkovaných řešení je v tom, že se spolu dovolají pouze ti, co mají právě toho jednoho správného klienta. A například v níže zmiňovaného proprietárního je to "highly unlikely".
    SAMGARR
    SAMGARR --- ---
    NAVARA: navodu jak na "encrypted" asterisk vygooglis dost, dokonce jsem nekde nasel vysledek penetracnich testu tykajici se zabezpeceneho voip, ale uz to nemuzu dohledat:(
    NAVARA
    NAVARA --- ---
    Když se tu řešilo to šifrované VOIP... co spíše nějaký projekt, který řekne jak nastavit něco na obdobě jabberu, aby si to mohl každý rozběhat pod vlastní kontrolou, ale přesto důvěryhodně?
    ZAPPO
    ZAPPO --- ---
    PEPAK:Dropbox truecrypt kontejnery ve kterych se zmenil obsah pozna a syncne korektne. Mam takhle v dropboxu kontejner s heslama a kdyz ho otevru, tak je locked, kdyz v nem neco zmenim tak se syncne (po zavreni) a na druhym kompu jsou data uvnitr kontejneru korekt.
    PEPAK
    PEPAK --- ---
    OVERDRIVE: Ještě doplním: Ten jeden změněný sektor se týká případu, kdy mám kontejner a ten měním (nebo měním jeho přímou kopii). Pokud máš dva samostatně vytvořené kontejnery, byť se stejným heslem, a v namountovaném stavu do nich třeba nějakým klonovacím softwarem nasypeš totožný obsah, tak se samozřejmě oba kontejnery budou lišit úplně všude.
    PEPAK
    PEPAK --- ---
    OVERDRIVE: Pokud měníš jeden znak v kontejneru (nenamountovaném), DIFF odhalí změnu v jednom znaku. Pokud měníš jeden znak v namountovaných datech, DIFF odhalí změnu v jednom sektoru (nebo možná v jedné posloupnosti 512 bajtů, tady si nejsem jistý, jestli TC používá sector size nebo fixní velikost).

    DropBox by standardně TrueCryptové kontejnery syncovat neměl, protože TrueCrypt standardně drží datum souboru nezměněný (takže DropBox bez kompletního porovnání nemůže poznat, že se kontejner změnil).
    OVERDRIVE
    OVERDRIVE --- ---
    silny pocit pwn:
    - dnes jsem po dlouhe dobe namountoval sifrovane disky a maji poskozene bloky a nesedi kontrolni soucty, pocitac byl sestreleny do podivneho nefunkcniho stavu, v ruznych lozich nic, bohuzel neloguju mount tech crypto disku ani transparentnich ani
    - v dropboxu nekdo nebo neco pristupuje k truecrypt souborum, bohuzel nevim jak je logovat, vidim, ze je neco nuti k re-syncu, jako by byly zmeneny, ale nejsou, alespon ne mnou, loguji nad nima zmenu data a casu uprav a sha1, ale zmenu jsem zatim nezaznamenal, napada nekoho, jak ten soubor logovat jeste vic, abych dokazal poznat, proc se to deje, nebo aspon kdy?

    dotaz, memam cas ted zkusit:
    kdyz budu mit dva konejnery TC 1:1, v jednom zmenim jen jeden znak v hromade dat. bude mozne vycist z binarniho diffu ze se zmenil jen jeden znak, nebo bude diff TC uplne jiny? tedy bude novy kontejner znovu zasifrovany a zmena bude tedy 100%?
    JEDI
    JEDI --- ---
    OVERDRIVE:
    jasny v poho

    no a co todle http://mobil.idnes.cz/fbi-odposlechy-android-0b7-/mob_tech.aspx?c=A130806_151746_mob_tech_LHR
    to do toho strcit ten cyanogen a to taky neni jistota a nedelam si iliuze, ze ostatni systemy na tom budou lip.
    A nikdo nic nevi..

    Kdyz se mi ztratily nejaky data v Pages a Numbers a na Icloudu nebylo nic, tak jsem jim tam do Hrusek cinknul a voni rekli ke kterymu datu to chci, tak mi jen rekli, ze at si odzalohuju iOS zarizeni, ze mi ho cely obnovej. Tak jsem to poslouchal s otevrenou pusou a nemel odvahu se zeptat jestli tim mysli, jestli mi obnovi cely iOS nebo jestli jen ten iCloud.
    Pak neco natukal... rek, at si udelam novy heslo a to at jim dam, na obrazovce se objevilo, ze Apple care ma vzdalenej pristup k mymu stroji a za par dnu jsem to mel zpatky. Typek zavolal, at si zmenim heslo a bylo.
    A verim, ze to umej aj bez hesla, kdyz na to prijde... to jen aby se ovecky moc nebaly.
    OVERDRIVE
    OVERDRIVE --- ---
    MMchodem o Gibberbotu uz jsem tu psal, ale The Guardian Project jede jak drak, kdyz uz jsme u te bezpecnosti Androidu: https://guardianproject.info/apps/
    OVERDRIVE
    OVERDRIVE --- ---
    JEDI: tak jo, domluvime se v poste, cistej andorid tedka nemam, tak jestli nejakej najdes tak klidne, pokud bys ho dal chtel pak pouzivat na experimenty typu poslat dohajzlu andorit a nacpat tam cyangogen a vubec dalsi podobna kouzla, tak se muzem nejak spojit do bojove pokusne jednotky... ja nemam hardware a vzhledem k financni situaci jen tak asi mit nebudu, takze neco takobveho me tesi...

    Jinak znis presvedcive. Docela zajimave jsou ty ruzne citaty, to by me zajimalo k cemu vsemu se to vztahuje, ale nevim, jestli se mi chce studovat nejake NBU prohlaseni a zakony... to uz je prezmoc. Zajimave je, ze zminuje kontrolu nad siti pri obdrzenem certifikatu... hmm.

    Redphone muzem zkusit kdykoliv od zitra, napisem si v poste, ted jdu pryc a nebudu az tak do zitra. Svim zpusobem to je bod do plusu, ze je to voip, pac budu mimo republiku, ac me placeni tel netizi...


    Jinak brrr...

    Snapdragon 800 bude neustále naslouchat, má na to speciální čip - Root.cz
    http://www.root.cz/zpravicky/snapdragon-800-bude-neustale-naslouchat-ma-na-to-specialni-cip/
    JEDI
    JEDI --- ---
    OVERDRIVE:
    OVERDRIVE:


    Tak v otazce duvery a bezpecnosti se neda verit asi nikomu.

    Je tam SIP server.
    Ale mel jsem na mysli dalsi infrastrukturu ted cituju
    PKI (Public Key Infrastructure), infrastrukturní řešení pro přidělování uživatelských práv, technických prostředníků pro tvorbu či přidělování klíčů, případně cloudové úložiště dat apod.

    Podporou složek a korporací mám na mysli:
    - licencováno izraelským ministerstvem obrany /Goldlock/
    - certifikace či podpora NBÚ atd.
    a další certifikace a poznámky cituji:
    Například certifikace EAL4+ jde ruku v ruce s CAPP, což je Controled Access Protection Profile. Z mnoha stran je to neprolomitelné, na druhou stranu to umožňuje kontrolu někoho třetího, tedy jakousi bezpečnostní supervizi.
    nebo cituji
    V současné době je společnost držitelem Potvrzení Národního bezpečnostního úřadu pro styk s utajovanými informacemi do stupně TAJNÉ číslo 2047. (Probin)

    Což já neříkám, že je to špatný, ale když se nad tím zamyslím...

    a tady vtipná citace:
    Vzhledem k tomu, že společnost CircleTech nikdy nereflektovala, a ani nebude reflektovat na požadavky různých 'struktur' na umožnění kontroly provozu své sítě, zřejmě ani nezíská certifikace podobné výše zmíněným.

    Zdrojáky říkal, že klidně ukáže, ale nepustí.

    Androidí verzi ti můžu sehnat, seženu někde čistej android dám to na něj a půjčím ti to a můžem to zkusit volat.

    Redphone rád vyzkouším.
    JEDI
    JEDI --- ---
    SAMGARR: voip ano a xmpp ne
    OVERDRIVE
    OVERDRIVE --- ---
    NYX: BTW popis architektury Lavabit: http://possibility.com/LavabitArchitecture.html
    Kliknutím sem můžete změnit nastavení reklam