Анализ сетевой активности WhatsApp

см. выше
У меня вроде все заработало, но еще тестирую

можно в спойлере поподробнее? спасибо

Судя по дампу, последовательность обратная. Сначала STUN-запросы на сервера FB (здесь на них никто не отвечат), потом STUN непосредственно на локальный IP-адрес. До этого локального взаимодействия не увидел.

Не понимаю что нужно роутить в впн, не хочет в режиме сплит-впн работать ватсап, вроде все ип роутятся а толку нет, соединение зависает и не идет, никто никого не слышит

Пробовал блокировать STUN, заменял ответы на сервер гугла, не помогает :frowning:

У обоих корреспондентов настроено раздельное туннелирование? При полном тунеллировании работает связь?

Да, раздельное туннелирование на обоих клиентах
При этом на этом же впн сервере, через полный впн подключение проходит без проблем
Клиенты на андроиде, подключение через OpenVPN Connect

По ходу как то ломает мобильное подключение, если вай-фай включен и мобильное, то не подключает ватсап, как вырубаю мобилу - все ок
На мобильном есть ipv6, в вай-фай нет
Тестировал на роботе https://www.call2whats.app/live-demo-whatsapp-to-sip

1 Like

Все понятно, точнее не очень, ватсап игнорирует роуты для udp трафика, в роуты идет tcp а udp нет
Udp понимает только маршруты типа 0.0.0.0/0 или 0.0.0.0/1
С раздельным туннелированием ведет себя так, трафик tcp идет с интерфейса впн клиента, а трафик на udp идет с локального интерфейса минуя впн

роуты прописаны на подсети
31.13.64.0/18
57.144.0.0/14
157.240.0.0/16

UPD клиент впн поднят локально

видимо это из той же серии c - why raw udp packet does not follow routing rules - Stack Overflow

1 Like

Некто анонимно прислал мне такое. Как по мне, на уязвимость не тянет, это ожидаемое поведение, но оставлю тут.

Сетап: настроен app split tun, через VPN бегает клиент вацапа, а браузер - нет.

В вацапе вам или вы запостили ссылку на ролик в ВК. Ваш клиент вацапа через туннель идёт по ссылке, чтобы сделать превьюшку. VK видит IP-адрес VPN-сервера.

Дальше вы переходите по ссылке, она открывается в браузере, который бегает уже в обход VPN. Теперь VK теоретически может сопоставить два адреса.

В настройках оф. клиента создание превьюшек отключаемо, но по умолчанию включено.


От себя добавлю, что эта проблема давно решена в серьёзных инструментах типа Whonix или Tails - там весь трафик идёт через туннель, чтобы не париться над тем, чего там утечёт в обход.

Ну такого даже в туркменистане нет, хотя могли бы сделать, большинство местных сайтов там нужно добавлять в исключения для впн иначе они не будут работать вообще

Как оказалось whatsapp поставляется в разных сборках, некоторые из них содержат psiphon
(в сплитах есть proxyservice.apk внутри реквизиты доступа лежат в plaintext по пути proxyservice\assets\proxyservice\voltron_meta_embedded_server_entries).

P.S. Судя по отзывам на 4пда, даже сборки без psiphon через какое-то время его сами скрытно доустанавливают и начинается повышенный жор акб. Было бы неплохо провести аудит действий приложения (что инициирует процесс установки и как этого избежать), на текущий момент похоже единственный способ избавиться от psiphon это переход на business версию.

Не знаю, может кто-то уже заметил ранее. Сегодня баловался приложениями RKNHardering и YourVPNDead и оба приложения показали уязвимость - открытый порт socks5 без авторизации, выходной ip раскрыт. Но запущенных приложений для обхода у меня не было. Стал копать, через adb нашел процесс uid=10310, а по нему, как вы уже догадались - whatsapp. Внезапно. В самом ватсап ничего специально не включалось, версия 2.26.15.76. Дополнительно проверил, в Firefox настроил прокси через этот порт, и да, странички через него открываются. Порт периодически меняется.

Спойлер

Это, наверное, псифоновский локальный прокси. Выходной ip был akamai?

Добавил скрин, myip.com пишет Oracle Public Cloud