На связи Пират. Прошло полтора года с момента выхода первой части моего
авторского материала по Анонимности и Безопасности. Было успешно продано
несколько сотен копий материала, который до сих пор активно
распространяется среди аудитории различных проектов. Позитивный отклик
дал мне сильнейшую мотивацию на открытие своего детективного агентства
(Pirate Agency), и на продолжение материала.
За полтора года много чего изменилось. Контроль над людьми стал сильнее,
системы безопасности многих сервисов стали лучше, а оперативники стали
умнее. Всем, кто изучил первую часть материала повезло, теперь пользователи
знают многое. Настало время расширить свои знания!
В 2019 году я закрыл свой старый Telegram-канал и сделал новый, только для
активных пользователей старого канала. Но немного позже я снова словил
вдохновение и теперь канал открыт для всех желающих. Буду ли я его
закрывать для новых пользователей – пока не знаю. Подписка на канал дает мне
мотивацию работать дальше, а также каждый пользователь канала получает
приятный бонус в виде дополнительного лимита на мой авторский бот по
открытию скрытого содержимого (хайдов) с других аналогичных ресурсов.
Инструкцию можно найти на канале.
Приятного изучения.
Глава 1. От Пирата.
Электронная почта:
Здесь все остается без изменений. Если хотите, чтобы ваши данные были в
безопасности, ни в коем случае не используйте почтовые сервисы, которые
находятся на территории СНГ, а особенно в России 😉
А что же с Protonmail? Все тоже самое, только это немного безопасней, чем
Gmail. В Protonmail есть дополнительный пароль, не зная его, доступа к ящику
вы не получите. Использовать привязку к номерам СНГ не рекомендуется. Как-
то специалист по безопасности Vektor T13 заявил, что Protonmail сотрудничает
с правоохранительными органами. Все верно, как и любой почтовый сервис.
Protonmail подчиняется законодательству Швейцарии. По запросу
правоохранительных органов этой страны, переписку могут выдать без всяких
проблем. По запросу других стран сервис не выдает доступ. Возможно, есть
какие-то исключения. Россия в список этих стран не входит. Используя данный
почтовый сервис, вспомните, а нарушаете ли вы законодательство Швейцарии?
Если нет – проблем быть не должно. На Protonmail безопасно держать домены
и использовать почту для сайтов. Это всяко надежней, чем любой Российский
почтовый сервис.
Юридические моменты:
Это будет самая короткая глава в моем материале. В России очень много
тонкостей в законодательстве и попросту все знать невозможно. В России есть
такое агентство, как «Корнев и Партнеры». Основатель ведет на YouTube
собственный канал:
https://www.youtube.com/channel/UCJefcLFjxLFRVMJslYOXuHw
Как видите, достаточно найти любые вводные данные, которые были когда-то
засвечены. Многие пользователи Telegram думают, что, если они сейчас
поставят любой номер, который находится за пределами России, это их спасет,
но это далеко не так. Многие из вас, когда только регистрировались в Telegram,
использовали свои реальные номера и вы даже могли не догадываться о том,
что когда-то начнете вести какие-то дела с вашего профиля. Меняя номер в
Telegram, вы не удаляете старый уже с готовых баз. Многие на этом моменте
палятся. Запомните: Новое дело – новый аккаунт!
Виртуальные номера:
Да, сейчас будет реклама, без этого никуда. Если вам необходима новая
личность, я помогу вам в этом. За чистыми надежными виртуальными
номерами, которые можно использовать под любые цели, можно обратиться к
нам. Совсем скоро будет готов полноценный сайт с личным кабинетом, но пока
подключение ведется в ручном режиме.
https://taplink.cc/pirate_agency/p/2f9776/
Возможности бота:
Бот имеет простой и понятный интерфейс, а также чат участников, где вам
смогут оказать поддержку.
Этот вариант работы требует вложений, но это того стоит. Все ваши данные
находятся на виртуальной рабочей машине. По сути, вы получите рабочее
устройство на Windows, которое находится где-то далеко от вас.
После заказа на вашу почту придут данные для входа. Через подключение к
удаленному рабочему столу необходимо зайти на сервер. Делать это нужно
строго через VPN, а после каждой работы с сервером очищать у себя на ПК
логи входа.
После подключения у вас будет доступен один браузер – это всеми любимый
Internet Explorer. Перед тем, как вы скачаете нормальный браузер, необходимо
отключить настройки усиленной безопасности, иначе система не даст вам
скачать другой браузер. Я рекомендую скачать Opera, так как этот браузер не
особо ест ресурсы.
https://1cloud.ru/help/windows/kak_otkljuchit_konfiguraciju_usilennoj_bezopasno
sti_internet_explorer_windows_server_2012
https://ls.tenebris.cc/registration?promocode=LS_PIRATE
Где можно взять надежные карты для вывода денежных средств? Наш
арбитр на форуме имеет свой сервис уже несколько лет. Рекомендую
воспользоваться его предложением:
https://openssource.info/forums/debetovye-karty-ot-bankman-lider-rynka.162/
Также там можно найти и дропов под любые цели. Человек имеет репутацию и
депозит на соседнем теневом ресурсе.
https://openssource.info/threads/pirateagency-detektivnye-uslugi-poisk-informacii-
ljuboj-slozhnosti-v-kratchajshie-sroki.74978/
https://openssource.info/threads/individualnye-konsultacii-na-temu-
informacionnoj-bezopasnosti-ot-pirateagency.88455/
ЗАКЛЮЧЕНИЕ:
Еще в 2017 году я выпустил видео курс «Secure Phone & Pentest Phone» в
котором затронул тему безопасности Android. Понял, насколько в зачатках
находится эта тема и что люди совсем не подозревают на что способен
смартфон в их кармане.
Если ты задаешь вопрос зачем мне это нужно, то ты уже на правильном пути.
Но позволь мне начать.
2020 год на дворе. Вектор угрозы пришел откуда его совсем не ждали.
Смартфоны стали не то, что частью нашей жизни, они стали руками и ногами
наших жизней (у некоторых даже и головой). Мы все больше времени
проводим в них, но не об этом мой рассказ.
Кто-то использует смартфон для развлечения, кто-то для работы, а кто-то
вообще не подозревает, какой мощный по возможностям девайс у него
находится в кармане.
И я не об смартфонах Apple (хотя и к ним отношусь нормально — это выбор
каждого), я о девайсах на Android.
Многие попросту не подозревают какой уровень кастомизации можно придать
вашему девайсу, заточив под любые уровни задач и безопасности. Вот как раз-
таки об этом я хочу Вам поведать.
Увы в рамках половины книги раскрыть тему полностью не получиться, но я
попробую взять “Must Have” функционал, для минимально нужной
настройки безопасности вашего девайса.
Остальное же, вы можете прикрутить сами изучив тему и топики, либо
обратиться ко мне или коллегам за помощью по дальнейшей настройке. И так,
приступим!
Девайс:
О кодах:
Huawei вообще другая история, бесплатно такой код получить нельзя, есть
определенные сайты, где за абсолютно разную сумму (от 2 до 35 долларов)
можно получить код.
Отсюда. Зачем мне сидеть, например, на стоковом ядре от Oneplus, где полное
всякой отладочной ерунды, старые драйвера для устройств, когда я могу
поставить ядро CAF с самыми последними драйверами, позаимствованными от
более старших моделей, например много чего портированно от SDM 865 для
SDM855.
А еще лучше, когда поставил CAF версию прошивки и с ней CAF версию ядра.
CAF всегда получает последние патчи безопасности, драйвера, самыми
первыми.
2020 год вносит свои коррективы. Я по-прежнему говорю, что лучше Oneplus
под кастомизацию и любые задачи не найти, но опять же все сильно разница по
моделям.
Так как 4pda считай переорентировался на софт, информации по кастомизации
телефонов очень мало, как и всегда, всех отсылаю в гугл вбивать «Модель
телефона xda». Там нужно смотреть под конкретный аппарат наличие
прошивок и ПОДДЕРЖИВАЮТСЯ ли они по сей день. Например, печальная
участь постигла прошивку «Evolutionx ROM» и разработчик прекратил
поддержку многих моделей.
В отношении прошивок есть одна вещь, есть Ромы которые как звезды будут
светить всегда LoS, RR, Crdroid, Paranoid Android, важно чтобы у них статус
для вашего девайса был "Official" (Есть еще Unofocial аля порт, не значит что
плохой, надо тестировать), а есть прошивки кометы - которые прилетели и
сгорели AOSIP evolutionxX etc (но опять же все разница от девайса к девайсу).
И так к выбору:
Давайте разбираться.
https://forum.xda-developers.com/oneplus-3/how-to/tool-tool-one-
driversunlocktwrpfactory-t3398993
Знаю, сейчас налетит куча народу и скажет, что это можно сделать руками
через fastboot.
Но не вижу смысла отказывать себе в простоте и скорости, если есть под рукой
ПК и кабель, а программа сама за вас скачает последнюю версию TWRP под
ваш девайс и следом прошьет Magisk.
Оптимизма это не внушает, тем более что исходники теперь покрыты мраком.
В отличие от Magisk.
Открываем появившееся приложение. Это и есть менеджер по управлению рут-
доступом. Обновляем и разбираемся с пунктами меню. Там все просто.
«Суперпользователь» – приложения, получившие рут-доступ (там у вас пока
ничего нет).
«Magisk Hide» – приложения, от которых необходимо скрыть наличие рут-
прав.
«Модули» – установленные модули фреймворка.
«Репозиторий» – доступные для установки модули.
В настройках менеджера Magisk ищем пункт «Уровень доступа». Здесь нужно
выбрать «Только приложения». Поясню почему. Большинство решений по
извлечению информации со смартфонов основано на уязвимостях,
позволяющих… получить Root. Без этого, к примеру, не будут работать многие
функции ADB, позволяющие сделать копии файлов из памяти или установить
какой-нибудь вредонос в качестве системного компонента.
Отключив рут-доступ для ADB полностью, мы лишаем атакующего этих
возможностей.
Во избежание определения ROOT доступа на устройстве рекомендую
воспользоваться функцией «Скрытие Magisk Manager», это пересоберет сам
менеджер с другим именем пакета.
Magisk можно пока оставить в покое, а нам потребуется установить еще один
фреймворк который позволит изменить многие (практически все) отпечатки.
Xposed Framework. Многие забыли его с появлением Magisk, но старичок еще
живой и даже работает на 10 Android.
Для его установки нужно сначала установить EdXposedManager. Потом в
Magisk Manager установить Riru-Core и Riru-EdXposed (YAHFA)
Перезагрузка обязательна после установки каждого модуля.
Далее снова идем в Edxposed Manager и выбираем «Установить или обновить».
Один из минусов работы с Xposed – то, что после установки каждого модуля
и после любого действия с этими модулями требуется перезагрузка смартфона.
Держите это в голове.
Модулей, с совершенно разным функционалом, куча.
Скачать и установить их можно прямо из приложения. Но все описания на
английском (или вообще на китайском) и чтобы в этих модулях разобраться…
К тому же не все из них работают корректно с некоторыми прошивками.
Ура, теперь у нас полный комплект: Root, Magisk, Xposed, и мы можем
приступить к настройке безопасности телефона.
Настройка Отпечатков телефона:
XPrivacyLua:
/system/build.prop
/system/vendor/build.prop
/system/vendor/odm/etc/build.prop
Редактируя любой prop файл, нужно сразу редактировать его во всех трех
ветках, т.е они должны быть идентичными друг другу!
После того, как файлы отредактированы и СОХРАНЕНЫ, необходимо
перезагрузить девайс. Только после этого изменения вступают в силу. Что
получилось, можно посмотреть в настройках смартфона, пункт "О телефоне".
Более детально узнать, как приложения видят ваш смартфон изнутри можно с
помощью специальных программ, например та же AIDA64.
su
props
Откроется меню, в котором вы можете выбрать цифровой отпечаток на
любой вкус, а заодно и просмотреть ваш настоящий. Нажимаете:
1 - Edit device fingerprint
f - Pick a certified fingerprint (реальные сертифицированные цифровые
отпечатки)
Откроется список производителей. Набрав порядковый номер, сможете
просмотреть и выбрать модели конкретных смартфонов.
Выбираем каким устройством хотим стать
"
%. Например Xiaomi Mi A3
$
#
Далее нажмем s
Далее нажмем букву «a» на клавиатуре что бы применить все параметры для
build prop.
Перезагрузим девайс. И мой oneplus превратился по многим параметрам в
Xiaomi. То, что нельзя вылечить в автоматическом режиме, вы знаете как
вылечить ручным.
Безопасность:
Ну для начала по мелочи, я не буду говорить про совсем банальные вещи, такие
как, что ваш пинкод (а лучше пароль) от телефона не должен быть 1488. Даже
если используете числа постарайтесь использовать длинные комбинации 8+
символов, ну а противодействии брутфорсу поговорим далее.
К слову, если есть желание поэкспериментировать, то установив модуль
Xposed GravityBox (находится в репозиториях xposed). И включив в нем опцию
“Randomize pin keypad” можно добиться такого эффекта, к слову, который
довольно-таки неплохо спасает от определения вашего пинкода с помощью
гироскопа и камер.
Говоря о Gravity Box, хорошим подспорьем является функция «Hide lockscreen
status bar» - не позволяет получить доступ к быстрым настройкам смарта на
экране блокировки. Чтобы чьи-то шаловливые ручки в вашем отсутствии не
отключили(включили) геопозицию и так далее.
Так же бы посоветовал включить пункт «Disablе power menu», от профи не
спасет, но в некоторых случаях может быть полезна.
Далее, почему-то этот пункт упорно все игнорируют.
СТАВЬТЕ ПИН КОД НА СИМ КАРТЫ!
SELinuxModeChanger:
https://4pda.ru/forum/index.php?showtopic=655936&
После этого проверим еще раз статус SELinux в Trust и он будет как
«Принудительный».
Хорошей рекомендацией в Trust будет включить Ограничение USB а так же
задать параметр «Ограничение SMS сообщений» до 5 СМС в минуту (Ну если
вы, конечно, не лютый спамер).
Ну и последний совет. В настройках "Заблокированного экрана" необходимо
запретить отображение уведомлений. То есть вообще всех. Неудобно, конечно,
но надо.
Шифрование:
Шифрование есть во всех версиях Андроид старше 4.x. Это чуть ли не самая
важная по безопасности функция на вашем смартфоне. Никогда ей не
пренебрегайте.
Дополнительное шифрование:
Второе пространство:
Данная программа хорошо подходит для хранения любых файлов, фото, видео.
Плюсом имеет встроенный браузер, история которого остается внутри
программы, своеобразный «Приватный серфинг»
Действуем по мануалу, устанавливаем пароль и жмем клавишу =. Далее
предоставляем разрешения для чтения внутреннего хранилища.
Устанавливаем Секретный Вопрос, на случай если вы все забываете.
Если его уже забыли после установки, то что бы вызвать подсказку набираем
в калькуляторе 11223344=
"
%
$
#
Ну и программа попросит ввести Email адрес для восстановления, куда будет
выслан пароль на случай маразма. Ставим или игнорируем, введя левый мейл.
Поздравляю. Теперь Вы самый прокачанный на районе. Шутка.
У нас осталась одна проблема. 2 калькулятора (Если конечно второй был из
коробки) в системе, ну как минимум палевно.
Dialer Lock-AppHider:
https://play.google.com/store/apps/details?id=com.app.hider.master.vault.dialer
Разрешения:
Теперь о противодействии:
Блокировка приложений:
Ну куда же без этого? Везде есть «шаловливые ручки» которые хотят залезть
куда не надо и куда не просят. Например, дали разблокированный телефон кому
то в руки, а сами пошли посмотреть «выставку керамики и санфаянса» (хотя
лучше так никогда не делать) и что бы эти ручки не лезли куда не надо, мы
выставим еще один эшелон защиты в виде пин-кода, а нужные нам приложения.
Lockdown:
https://4pda.ru/forum/index.php?showtopic=556152
Тут все просто. Объяснять не стану. Главное, уберите под пин чувствительные
приложения, которые сами посчитаете нужными. Скажу, что отдельно стоит
убрать под замок параметр «Settings» что бы у некоторых не появилось
желания что-то поменять или прописать в настройках или включить отладку,
например по шнурку или не дай бог по сети.
Геолокация:
android.permisssion.ACCESS_COARSE_LOCATION
android.permission.ACCESS_FINE_LOCATION
android.permission.INTERACT_ACROSS_USERS_FULL:
полное взаимодействие пользователей), а скорее выполнение любых действий
в обход пользователя, то есть вас, как например у карт Гугл (кстати ещё у них
есть разрешение на отправку sms, загрузку без уведомления пользователя,
запись аудио, доступ к камере и много чего ещё), то это приложение на 100%
сливает вашу инфу.
Тут вариантов несколько: выключить полностью или подменить. Более
грамотно, конечно, подменить.
Fake GPS:
https://play.google.com/store/apps/details?id=com.ua.eugenezaychenko.mocklocat
ions
Добавляем нужный нам язык и Locale code под нужное местоположение и VPN
сервер. Так же не забываем о корректировки времени под нужный регион
(Спросить можно у гугла). Проверить как все работает можно на whoer.net или
2ip.ru
Ну и последнее, в настройках смартфона WiFI убираем «Поиск Wifi сетей»
автоматический выбор и остальную ерунду. В настройках геопозиции убираем
лишнее то же:
Теперь о глобальном. При использовании сим-карты избежать определения
местоположения оператором НЕВОЗМОЖНО!
Eagle Security 2.0 (Даю ссылку на Free версию, Pro ищите сами):
https://play.google.com/store/apps/details?id=com.integer.eaglesecurity_free&hl=r
u
Работает очень просто, сверяет CELLID с текущим вашим геоположением (для
этого нужно использовать ваше реальное положение). Если ID отличается от
базы Open Cell ID выдает предупреждение).
К слову, приложение в настройках энергоэффективности нужно поставить в
положение «не экономить» иначе Андроид не будет поддерживать его в фоне.
Сетевая Безопасность:
AdAway:
https://4pda.ru/forum/index.php?showtopic=275091
Наверное, у вас возник резонный вопрос, Миф ведь AdAway это блокировщик
рекламы. Отвечу что вы верно поняли, но блокировка рекламы это скорее всего
побочный продукт деятельности данной программы. Так как она блокирует
адреса внесенные в черный спискок. А в этот самый список можно воткнуть и
рекламную аналитику, трекеры, разного рода Malware хосты и так далее. Что
по сути является ультимативным комбайном отсеивания не нужного нам
траффика, не говоря о повышении уровня защиты.
По первоначальной настройке все стандартно, кидаем в настройках
энергопотребления в «не экономить» тем самым программа будет сама
обновлять список хостов и не прийдется в ручную туда заходить.
Так же рекомендую в настройках включить параметр «Использовать IPv6»,
чтобы остсеивать хосты которые пытаються пробиться через 6ю версию
протокола.
https://4pda.ru/forum/index.php?showtopic=275091&st=9160#entry94846826
Invizible Pro:
https://play.google.com/store/apps/details?id=pan.alexander.tordnscrypt.gp
Arp Spoofing:
Одна из опасностей использования WiFi сетей
это Arp Spoofing. Не буду досконально вдаваться
в детали атаки, скажу что злоумышленник
манипулируя протоколом ARP с помощью
специальных программ, перенаправляет Ваш
траффик через свой ПК или устройства, при
этом он может всячески манипулировать траффиком, прослушивать его,
подменять DNS и так далее.
Arp Guard:
https://4pda.ru/forum/index.php?showtopic=611517
Вы один из 100 000, а может и даже 1 000 000 000 пользователей, которые
шарахаются по одним и тем же ресурсам, с одним и тем же IP (А вы как думали,
что VPN вам айпишник в ру кидает? Нет!). Тем самым, затерялись в толпе
пользователей, конечно, хуже, чем тот же ТОР, но некоторое сравнение можно
вывести.
Тем самым, посетив VK, а потом поперлись на тот же hackforums.net ничего
страшного не произойдет, вы не один такой, вас тысячи условно выполнили ту
же схему.
Другой вопрос обстоит иначе, если вы почитали, что паблик впн зло, решили
поднять свой сервер ВПН. и начали тусить на нем, как до этого делали дальше.
Тут ситуация похуже чем с просто белым IP пойти прогуляться по хак
форумам. Этим IP (сервера VPN) кроме вас, никто не пользуется. Вы зашли с
девайся на котором есть GAPPS, которые моментально отчитались на сервера
телеметрии о ID, IP других параметрах.
Что значит отключить логи? Это значит, что когда один из серверов
накроется медным тазом, то бишь сломается, придет системный
администратор, и чтобы восстановить сервер ему нужны будут логи программ,
подключений, демонов, действий и так далее. Нет VPN без логов!
Тонкости:
OperaVPN и так далее - это сущее зло, которое логирует все что можно (они
это и не скрывают) далее перепродают эти данные маркетинговым компаниям,
ну, а силовым структурам и так понятно, по братски, по первому требованию
Теперь плавно подобрались к очень интересной теме:
В итоге надеюсь вы понимаете, что использовать VPN в 2020 году это уже не
опция — это необходимость. Но спасибо РКН, теперь даже домохозяйка умеет
его включать для обхода запретов. А вы теперь понимаете ландшафт
уязвимости и на основе этих данных сможете определиться с критериями
нужного вам VPN и его настройкой.
ЗАКЛЮЧЕНИЕ:
Помните, что у каждого устройства должно быть свое назначение, если это
телефон для работы, то не надо его таскать на светскую тусовку или выходить
с ним в магазин. Заведите отдельно телефон для "прогулок", свой
"прокаченный" аппарат оставляйте дома.
Обыски могут проводить в любое время суток, все зависит от того, по какой
статье вы проходите. Довольно популярный вопрос – это проведение обысков
в ночное время. Ночью обыски проводят без всяких проблем. Разница только
в том, что необходимо получить специальное постановление на обыск в
ночное время. Это делается следователем за 5-10 минут. Ночью обыски
проводить интересней в том плане, что если подозреваемый захочет покачать
свои права, вызвать адвоката, он может растеряться и не успеть это сделать,
либо адвокат может не приехать (тогда это плохой адвокат). Но, как правило,
такое проводится достаточно редко и только с отморозками.
Нужно ли ходить на допрос по телефонному звонку? На допрос по
телефонному звонку можно не приходить. Конечно, следователь может
сделать телефонограмму и на основании этого могут сделать привод, но не
более того. Привод на практике осуществляют перед пересменкой суточные
наряды, где-то с 4 до 8 утра. Штраф по административке за неявку по звонку
не применяется. Но по повесткам приходить на допрос обязательно. Как
минимум, портить отношения со следователем не стоит.
Вызов хорошего адвоката стоит от 5000 рублей, на бесплатного адвоката
соглашаться не стоит, так как зачастую они сотрудничают со следователями.
Рекомендую всегда брать адвоката на допросы. Конечно, если вы считаете, что
на вас ничего нет, можете пойти без адвоката, а как почувствуете, что вам что-
то предъявляют, вы сможете вызвать адвоката. На время можете
воспользоваться ст. 51 Конституции.
В постановлении обыска указывается фабула дела и место проведения обыска.
В протоколе обыска указываются участники мероприятия и фиксируется ход
самого обыска. Постановление на обыск можно сфотографировать. Также вам
должны дать копию протокола обыска, но сейчас на практике применяется
фотография протокола. Обыск может проводить оперативный сотрудник по
поручениям следователя (в основном, если обыск ночной, приезжают именно
оперативные сотрудники).
Также есть две крутые истории про кражу денег с банковских карт.
Палочные преступления:
Советы:
Что касается друзей. Много раз случалось так, что те, кому вы доверяете –
предают вас. Поэтому, никому и никогда ничего не рассказывайте о своей
работе. Деньги любят тишину. На моей практике было так, что преступление
раскрывалось благодаря другу, который посчитал, что его друг
(злоумышленник) слишком хорошо живет: ездит на юг, покупает крутые
вещи, а тот живет в говне, несправедливо.
Если у вас есть ко мне вопросы, вы можете передать их мне. Если тариф
материала поддерживает консультацию, при наличии свободного времени у
себя, я отвечу.
Спасибо за внимание.