Опубліковано 28 травня, 20251 р Адміністратор Анонімність в AndroidКОРОТКИЙ КУРС КОНСПІРОЛОГІЇКоли справа стосується звичайного комп'ютера, питання анонімності вирішується легко. Свіжа версія операційної системи з відкритим вихідним кодом, браузер з відкритим вихідним кодом з відключеним JavaScript, Tor, зміна MAC-адрес, DuckDuckGo замість Google і Yandex, заміна Dropbox на персональний сервер Rsync, відмова від будь-яких сервісів, що вимагають перевірки очей, все сплять, по суті, по суті.Ситуація зі смартфонами набагато складніша.Здається, що ці пристрої створені для того, щоб шпигувати за нами, і вони роблять це постійно, незалежно від того, чи активно ми їх використовуємо або телефонуємо. Дані мобільних смартфонів витікають відразу за кількома напрямками:Синхронізація даних з серверами виробника смартфона та / або операційної системи. Той же Android за замовчуванням пересилає наші контакти, інформацію про місцезнаходження, інформацію про кредитну карту, заплановані події календаря, фотографії, документи, створені в Google Docs, на сервери Google Стандартна прошивка багатьох смартфонів залишається на зв'язку з серверами виробника і в багатьох випадкахВідкриті мережі Wi-Fi в Макдональдс і метро не пропонують жодних засобів захисту трафіку, тому його можна легко перехопити третьою стороною (або навіть адміністратором).Багато сторонніх програм не шифрують трафік і надсилають інформацію про пристрій та його власника на віддалені сервери, навіть не запитуючи останніх.Мережі GSM не надають засобів автентифікації абонентів, що дозволяють будь-кому перехоплювати трафік за допомогою базової станції, купленої за 1000 доларів. І якщо ви зацікавлені в серйозних організаціях, то метод тріангуляції дозволить вам дізнатися про потрібну локацію з точністю до ста метрів.Усередині будь-якого смартфона є вбудована мініатюрна ОСРВ із закритим кодом, про можливості якої знають лише виробник мобільного чіпа та спецслужби. Неважко припустити, що така ОС може видавати ваше місце розташування та надсилати особисту інформацію будь-кому.Загалом, смартфон - це просто сито, крізь яке все і завжди тече.СМАРТФОН НА ANDROID І CYANOGENMODОчевидно, що боротися із витоками у смартфонах на базі пропрієтарних операційних систем – безглуздо. Немає джерела – немає доказів відсутності бекдорів. Щоб отримати хоч якийсь анонімний смартфон, нам знадобиться Googlephone. І не просто Googlephone, а той, для якого є офіційна версія останньої прошивки CyanogenMod та ядра з відкритим вихідним кодом (стокова прошивка або ядро Android-смартфону також можуть містити бекдори).При дотриманні цих вимог беремо смартфон у руки, отримуємо root (ми багато разів писали, як це зробити), реєструємось у Google play, встановлюємо програму ROM Installer та прошиємо за його допомогою CyanogenMod. Ми однозначно відмовимося від встановлення Google Apps. Їх доведеться принести в жертву богу усамітнення.Ще одна перевага CyanogenMod перед прошивкою - це SELinux, який активований за замовчуванням. SELinux - це система для забезпечення доступу до функцій ядра, яка працює під Android і не застосовується до стандартних програм користувача. Це своєрідний аналог Privacy Guard для різних низькорівневих сервісів.SELinux дуже обмежує можливості таких сервісів, не дозволяючи їм виконувати дії, для яких вони не призначені. Іншими словами, якщо вірус викликає переповнення буфера в adbd, rild або будь-якій іншій службі для підвищення свого статусу в системі, SELinux зупинить цю спробу. Друга важлива перевага SELinux - це блокування бекдорів, які можуть бути вбудовані в пропрієтарні бібліотеки та сервіси, які не мають відкритих аналогів (майже будь-яке збирання CyanogenMod включає пропрієтарні компоненти від виробника смартфона чи мобільного чіпа).Після першого завантаження CyanogenMod запропонує зареєструвати або підключити обліковий запис CM, а також увімкнути надсилання анонімної статистики. Звісно, від виконання цих процедур слід відмовитись. Далі приступаємо до початкового настроювання прошивки. Заходимо в налаштування та відзначаємо наступні пункти:1. Бездротові мережі – Ще – NFC – Вимкнути.2. Безпека - Блокування екрану - СІН.3. Безпека – Невідомі джерела.Нічого особливого, варіанти стандартні. Далі нам потрібно убезпечити себе від витоку даних із встановлених програм та програмного забезпечення, яке буде встановлено пізніше. CyanogenMod має при цьому механізм Privacy Guard, який приховує особисті дані користувача, видаючи замість цього випадкові дані: випадково згенероване ім'я користувача замість реального, випадкові координати тощо. Щоб активувати його, перейдіть до «Налаштування – Конфіденційність – Захищений режим» та увімкніть опцію «Захищений режим за промовчанням». Тепер його буде активовано для всіх встановлених програм.Privacy-Guard02Щоб активувати Privacy Guard для стандартних програм, натисніть кнопку налаштувань вгорі (три точки), позначте опцію «Системні програми» та виберіть всі програми, крім Trebuchet (це робочий стіл). За замовчуванням Privacy Guard налаштований так, щоб запитувати користувача щоразу, коли програма намагається отримати доступ до особистих даних (ви можете побачити це на скріншоті Privacy Guard в дії). Дозвольте цю дію лише тоді, коли йому дійсно потрібні такі дані (наприклад, телефон намагається прочитати адресну книгу).Останній крок – увімкнути шифрування пам'яті смартфона. Ця дія не поширюється на виток даних в Інтернеті, але допоможе у разі крадіжки смартфона. Для цього запустіть термінал та введіть дві команди:Перша команда: $ suДруга команда: vdc cryptfs enablecrypto inplace І ВАШ ПАРОЛЬСмартфон перезавантажиться та зашифрує дані програми. Після цього щоразу при включенні смартфону вам доведеться вводити пароль для їхнього розшифрування. До речі, ту ж операцію можна виконати через налаштування, але в цьому випадку пароль для розшифровки співпадатиме з ненадійним чотиризначним PIN-кодом екрана блокування.F-DROID, TOR І БРАНДВОЛНаступним кроком буде встановлення F-Droid, Tor та налаштування міжмережевого екрану. Нам потрібен перший через відсутність Google Play, а також будь-яку заміну, якій ми могли б довіряти. Навпаки, F-Droid містить лише програмне забезпечення з відкритим вихідним кодом, що ефективно гарантує безпеку програмного забезпечення. У репозиторії F-Droid трохи більше 1100 додатків, але серед них є майже все, що вам потрібно, включаючи браузери, twitter клієнти, робочі столи, віджети погоди і навіть Telegram.встановлення орботTor (в Android він називається Orbot), у свою чергу, дозволить нам залишатися анонімними при використанні Інтернету. Брандмауер блокує вхідні з'єднання та перенаправляє трафік усіх встановлених програм на Orbot.Чому б не використовувати режим ORBOT ROOTOrbot підтримує кореневий режим, що дозволяє йому прозоро проксирувати будь-яку програму Android через себе. Може здатися, що цей варіант переважає зв'язки DroidWall і скриптів, але це не так. По-перше, при роботі в кореневому режимі Orbot буде конфліктувати з DroidWall, а останній необхідний для того, щоб ми могли обмежувати програми в Інтернеті. По-друге, в Orbot є можливість скидати налаштування прозорого проксування при перемиканні між мережами (Wi-Fi – Wi-Fi або Wi-Fi – 3G), що може призвести до витоку даних. Брандмауер Linux (який використовується у сценарії) не має цієї проблеми. І останнє, але не менш важливе: вам не потрібно турбуватися про збій або злобу Orbot.Спочатку встановіть F-Droid. Для цього просто відкрийте сайт f-droid.org зі свого смартфона та завантажте останню версію клієнта. Запускаємо, знаходимо додаток Orbot та встановлюємо. Потім перейдіть на сторінку DroidWall (goo.gl/dCXXev) зі свого смартфона, завантажте пакет APK та встановіть його. Тепер нам потрібно створити набір правил iptables для DroidWall (за умовчанням він може лише дозволити/заборонити доступ додатків до Мережі). Ми могли б зробити це вручну, але хлопці з проекту Tor вже все зробили за нас. Все, що вам потрібно зробити, це завантажити ZIP-архів (goo.gl/2JK9MQ), розпакувати його, підключити смартфон за допомогою USB-кабелю та запустити інсталяційний скрипт:$./install-fi rewall.shfdroid-налаштуванняСкрипт працює тільки в Linux і вимагає, щоб був встановлений Android SDK, а на смартфоні був активований режим налагодження («Налаштування – Про телефон – Сім стрічок за пунктом «Номер складання»,далі «Налаштування – Розробникам – Налагодження по USB»).1. Додає сценарій ініціалізації, який блокує всі вхідні та вихідні з'єднання під час завантаження системи (щоб уникнути витоків).2. Встановлює сценарій DroidWall для перенаправлення всіх підключень до Tor (використовуючи кілька обхідних шляхів для відомих помилок Tor).3. Блокує всі підключення ззовні.4. Встановлює три скрипти, що відкривають доступ до мережі в обхід Tor для стандартного браузера, ADB і LinPhone. Перший може знадобитися, якщо є необхідність входу на портал, що перехоплює, у відкритих мережах Wi-Fi, другий потрібен для віддаленої налагодження, третій потрібен додатку LinPhone, що реалізує SIP-клієнт із зашифрованим каналом зв'язку.Коли скрипти будуть встановлені, запустіть DroidWall, перейдіть в "Меню - Ще - Встановити скрипт" і введіть рядок "./Data/local/firewall-torify-all.sh", натисніть кнопку "ОК". Відкрийте меню і виберіть пункт «Брандмауер вимкнений», щоб активувати брандмауер. з'явиться в рядку стану, а це означає, що всі дані будуть проходити через нього.droidwallЩО МИ НЕ ДІЗНАЛИСЯОписана вище конфігурація усуває майже всі «традиційні» витоку даних. Після включення смартфон буде відключений від Мережі рівно доти, доки не відбудеться автозапуск DroidWall та Orbot. DroidWall, у свою чергу, відключить усі програми, які ми не перевірили, з Інтернету, а решта заверне до Tor.Смартфон не має жодної програми Google або прихованого бекдору у прошивці, який міг би надсилати конфіденційні дані на віддалені сервери. Якщо така програма встановлена в системі, на неї буде поширюватися система Privacy Guard, яка виключить будь-які витоки, навіть якщо вони сталися б у стандартній ситуації. Якщо шкідливе ПЗ якимось чином запуститься в системі, воно буде обмежене відразу за трьома напрямками: SELinux відключить можливість прихованого отримання root-прав, Privacy Guard не дозволить об'єднати конфіденційні дані, DroidWall не дозволить доступ до мережі до тих пір, поки ти сам цього хочеш ... Залишаєтьсятільки одне питання:GSM. На жаль, повністю захиститися від цієї загрози поки неможливо: навіть незважаючи на наявність SELinux, вбудований в прошивку бекдор цілком може отримати доступ до даних в обхід Android, отримуючи команди від зловмисника/ФСБ через команди GSM. Однак трафік, що проходить стільниковими мережами, як і раніше, буде захищений.
Для публікації повідомлень створіть обліковий запис або авторизуйтесь