Месссенджер МАХ и VPN

Да, ты прав, шорткаты отрабатывают с задержкой - чатгпт успевает понять, что он в россии, до поднятия туннеля. Это неприятно, но важнее скорее тушить тоннель при закрытии приложения. То есть ты сворачиваешь чатгпт, тоннель тушится с задержкой около 0.5 сек, скорее всего к моменту когда ты физически успеешь нажать на что-то еще он уже будет потушен, и другие приложения не увидят статус VPN.

Вроде бы разобрался. Хотел написать в соседнюю тему про уязвимости, но её неожиданно закрыли.

Для NekoBox for android сделал такие конфиги и вставил их в конкретные профили а не в общие настройки:

карандаш на профиле => три точки => Пользовательская конфигурация JSON:

  1. Вариант без tun0 (без VPN, proxy only)
{
"inbounds": [
{
"type": "mixed",
"tag": "mixed-in",
"listen": "127.0.0.1",
"listen_port": 8010,
"sniff": true,
"sniff_override_destination": false,
"domain_strategy": "",
"users": [
{
"username": "ВАШ ЛОГИН",
"password": "ВАШ ПАРОЛЬ"
}
]
}
]
}


  1. Вариант tun(vpn) + proxy:
{
"inbounds": [
{
"domain_strategy": "",
"endpoint_independent_nat": true,
"inet4_address": [
"172.19.0.1/28"
],
"inet6_address": [
"fdfe:dcba:9876::1/126"
],
"mtu": 9000,
"sniff": true,
"sniff_override_destination": false,
"stack": "gvisor",
"tag": "tun-in",
"type": "tun"
},
{
"type": "mixed",
"tag": "mixed-in",
"listen": "127.0.0.1",
"listen_port": 8010,
"sniff": true,
"sniff_override_destination": false,
"domain_strategy": "",
"users": [
{
"username": "ВАШ ЛОГИН",
"password": "ВАШ ПАРОЛЬ"
}
]
}
]
}

В фаерфоксе есть настройки SOCKS5 proxy и в других хороших приложениях. Но в некоторых приложениях этого нет к сожалению.

Кто знает, этот вариант имеет какие-то уязвимости?

P.S. Все эти настройки используются исключительно для противодействия вредоносным приложениям используемым злоумышленниками. Ни в коем случае не призываю к обходу блокировок к законно заблокированных ресурсам.

Проверил первый конфиг, все работает: VPN не поднимается, прокси под паролем. Правда, похоже, встроенное управление прокси в современном FF выпилено, поэтому приходится пользоваться расширениями, а у них могут быть свои недостатки.

Аутентификация в SOCKS делается в незашифрованном виде, пользователь и пароль видны при перехвате.

И запрос на подключение к SOKS5 как я понял может перехватить шпионское ПО? Прямо внутри устройства?

Короче если резюмировать - то нужно рутировать устройства и всё жёстко блокировать. + Песочницы (виртуалки) или проще другое устройство использовать.? Как то так я понял.

А если наоборот - прокси вообще вырубить? :

{
“inbounds”: [
{
“domain_strategy”: “”,
“endpoint_independent_nat”: true,
“inet4_address”: [
“172.19.0.1/28”
],
“inet6_address”: [
“fdfe:dcba:9876::1/126”
],
“mtu”: 9000,
“sniff”: true,
“sniff_override_destination”: false,
“stack”: “gvisor”,
“tag”: “tun-in”,
“type”: “tun”
}
]
}

(Этот конфиг уже стоит в глобальные настройки добавить , если прокси точно не нужен)

Но тогда уж точно рутировать придётся.

Надеюсь, конечно, что пока такие закладки по перехвату SOKS5 упыри не внедрили.

Читаю, что после скандала на этой неделе HAPP обещает добавить логин-пароль для прокси.

Добрый день, Limping. Поправил конфиг для отключения proxy. А по поводу SOCKS

вот же был ответ:

Вот что ответил BB:

Да, локально перехватить авторизацию SOCKS5 можно, так как данные (логин и пароль) в этом протоколе передаются в открытом виде (plain text) внутри TCP-пакетов. Тот факт, что и клиент, и сервер находятся на одном устройстве (localhost), не является препятствием для перехвата, но требует использования специфических инструментов для прослушивания внутреннего интерфейса (loopback)

Процентов на 95 Одичалые пока не ввели такой механизм перехвата. Но возможно введут когда-то. В любом случае наличие пароля лучше его отсутствия.

Буду думать об установлении ограничений доступа к интерфейсу Loopback

Понятно, что он plaintext. Но чтобы его перехватить, вам нужно дампать трафик между клиентом и сервером. В случае сервера на loopback, без привилегий root это как-то невозможно сделать.

Специфические инструменты - это socket bind? Его и так можно делать, но отобрать используемый порт не получится.

Если только намеренно ловить момент, когда он будет свободен, занимать его, дожидаться старта сессии клиента, перехватывать пароль, освобождать сокет и так далее. Выглядит слишком уж сложно и ненадёжно, чтобы такое делать.

С недавних пор появились следующие dns запросы, никто не замечал подобного у себя ?

Вы отлавливали кто это отправляет?

У меня тоже самое недавно появилось. Через pcapdroid не отслеживается кто туда обращается.

Запросы отправляются одновременно через системный резолвер и через DoT, если прописан.

Макс у меня не установлен, возможно не он.

Связываю это с обновлением приложений 2gis, t-bank, Альфа-Банк, Сбербанк Билайн, OkiDoki, Домиленд, Мой Ростелеком, когда переносил их в другой профиль.

Напишите, есть ли у вас пересечения по ПО.

UPD.

Воспроизводится только в изолированном профиле (Island). Необходимо запустить любое ПО из этого профиля и включать/выключать wifi.

На основном профиле такие же действия не приводят к появлению запросов в DNS.

Стабильно резолвятся следующие сайты:

stun.nextcloud.com
stun.l.google.com
stun.voip.blackberry.com
stun.l.google.com
stun4.l.google.com
stun3.l.google.com
stun.cloudflare.com
*.*.akamai.net
b-cdn.net
k.sni.global.fastly.net
www.googleapis.cn

Привет, друг.

akamai
b-cdn
fastly

Скорее всего stun тоже это рук ватсап, для нового транспорта передачи данных в обход.

Это все сдн и наверное еще парочку, через которые ватсап пытается выйти в интернет обойдя блокировки по сни и тд, но половину этих cdn заблокированы, поэтому там он делает много коннектов и ищет рабочий.

Заметил это примерно месяц назад в дашборде у себя, и выявил что это ватсап, и такое поведение только через WIFI, на мобилке оно не стучит об cdn, потому что на мобилках наглуго они заблокированы

Установлены след. приложения, а так как и выше написали думаю это тоже whatsapp на stun сервера стучится

https://radar.cloudflare.com/scan/55fda27b-0619-45cc-9894-46f6117da326/summary
Как интересно
Ждать отзыва сертификата?

Кто-нибудь знает, где можно все IPшники и/или подсети РКН, Маха и прочего ВК найти, чтобы можно было файрволы настраивать? Взял пока отсюда: Месссенджер МАХ и VPN - #60 by elf50001, но вдруг есть чего по-свежее.

Функционал мессенжера намеренно разбит на части, которые загружаются ядром. Это техника дропперов. (Хотя модульная архитектура может быть просто следствием большого функционала.)
Но наличие DexClassLoader в ядре — это инструмент для загрузки любого кода с сервера, то есть сработать может то, что не обязательно находится в APK.

Не хорошие.
Вспомните что случилось с ютубом, когда тот снёс каланы наших СМИ и артистов.

Поверьте. Себе они ничего не заблокируют. А вот нам, простым гражданам, обьявят что Apple теперь наши враги, и начнут усложнять использование их продукции, а потом и вовсе полностью запретят её к импорту.

Когда с той стороны нам что-то блокируют, у нас отвечают ответными мерами. Так всегда было. Логика властей такая - раз не хотите играть по нашим правилам, то мы тогда вообще с вами играть не будем.

По итогу такой мув затронет вообще всех, даже тех, кому на этот макс было срать с высокой колокольни и кто никогда им даже не пользовался.

Ну насчет “всех” вы загнули, любителей ябла в РФ минимум, в отличие от тех же Штатов, большинство и не заметит.

С ютубом что-то случилось когда большие боссы в Газпром-медиа глянули квартальные отчёты и начали задавать вопросы, куда ушли вагоны бабла на вк видео и где результат.

Судя по гуглу, не менее трети яблочники