Памятка: обход блокировки TOR

Возможно, это нужно для systemd службы. Если честно, давно её не использую, запускаю от юзера. Но при обычном запуске без службы работает и без этого параметра.

Со службами могут быть всякие заморочки. Например, ещё помню такие грабли: в ubuntu и debian с установленным apparmor (а его можно и удалить, кроме либы) надо было указывать транспорт в /etc/apparmor.d/abstractions/tor. Но по моему, это уже неактуально.

Или отказ запуска, если /var/lib/tor и /var/log/tor не существуют или у них неправильные права.

Уменьшить вес можно прогнав бинарник командой strip.

Или компилировать с опцией -ldflags="-s -w" (это удаляет отладочные символы).

Я бы заменил make build на cd cmd/lyrebird && GOOS=linux GOARCH=arm64 go build -ldflags="-s -w"

Для уменьшения веса ещё можно упаковать бинарник с помощью upx. Но это зато может увеличить расход оперативной памяти из-за распаковки на лету. Смотря что важнее.

в опенврт нет systemd. команда strip ничего не сделала с бинарником и вернула strip: Невозможно определить формат входного файла «./lyrebird» . удаление отладочных символов дало бинарник весом в 15 мб что все равно много для большинства роутеров без флешки, особенно если учесть что для комфортного пользования интернетом без платных впн на роутер надо ставить и тор, и запрет, и i2pd. упаковывать бинарники я не умею, и честно говоря почти всегда оперативка важнее чем хранилище, потому что тор сам по себе ест 100+ мб оперативки, i2pd 30+ мб, dnscrypt тоже примерно 30 мб и обфускатор 10-11 мб. а флешку в роутер можно воткнуть на несколько гигов и этого хватит за глаза.

Это очень просто. Ставится пакет upx из репозитория, если есть. Или с оф. сайта. И вводится команда, например upx --best ./lyrebird. Бинарник становится сжатым. Изменения пишутся в тот же файл, но он остаётся исполняемым. Причём, его можно в случае чего привести к исходному состоянию командой upx -d ./lyrebird (надо только делать это той же версией upx или новее). См. upx --help.Но при сжатии сначала создаётся его копия на носителе, т.е. надо временно примерно x2 больше места. --best может сжиматься долго. Есть методы и по проще, например -5 (уровни от 1 до 9). Можно скопировать бинарник на десктоп и обработать на десктопе. Но надо посмотреть как увеличится расход оперативы, если бинарник будет сжатым.

Hi!

В продолженее вопроса затронутого топикстартером прошу совета, где лучше разместить исходный код программы с примерно таким же функционалом как рассматривается господином 0x7f

Спасибо!

имеется в виду скрипт который находит рабочие obfs4-мосты и подсовывает их тору чтобы тот мог обойти блокировку по сигнатуре трафика? я думаю гитхаб вполне подойдёт https://gist.github.com/ или giltab или codeberg - у меня эти три репозитория с кодом первые в выдаче гугла.

теоретически можно сделать скрипт который будет дёргать списки с мостами из интересных мест (раз xunlei настаивает я убрал прямой адрес) и засовывать эти списки в /etc/tor/bridges.conf или форкнуть валдиковский чекер и изменить его так чтобы он мог нормально проверять и obfs4-мосты, но я не умею писать на питоне.

Ну и зачем вы это сюда выложили? Уберите. Вы ещё эти адреса в ркн отправьте.

я сильно сомневаюсь что на весь ркн не найдётся никого кто бы умел гуглить. а репа эта вообще создана чтобы показать насколько кривая у тора система раздачи мостов и насколько просто собрать их список. но ладно, раз вы настаиваете я уберу.

Пускай помучаются. На форуме кстати ещё одна ссылка есть к сожалению. Благодарю.

Мучится никто не должен.

В нашей Вселенной все должно происходить в соответствии с принципом стационарности! То есть плавно и без напрягов :wink:

Hello!

Вот

https://gitlab.torproject.org/fkrefm/tbr-tools-dev

что то создалось

Работает довольно стабильно.

Вашу ссылку посмотрю чуть позже.

две плохие новости:

  1. obfs4-мосты по всей видимости убили, по крайней мере теперь запуск тора застревает либо на 25% либо на 95%. видимо тут как с mtproto - нашли какой-то признак по которому можно определить трафик.
  2. тут выше люди волновались что если я дам публичную ссылку на список obfs4-мостов то придёт злой ркн и все их забанит. так вот реальность скорее всего противоположная - запустив тор с параметром в конфиге ExcludeNodes {ru} я обнаружил что все или почти мосты из того списка отбрасываются. то есть они находятся в российских подсетях, в юрисдикции сами знаете кого.

понимаете что это означает? эти мосты не какое-то тайное знание которое надо охранять от ркн, это гебешный ханипот который существует либо для отравления пула мостов, либо для того чтобы делать палки на тех кто ими пользуется.

что делать? я советую переходить на другие мосты - не интересовался вебтуннелем но сноуфлейки хотя бы имеют вероятность попасть на обычного человека который установил себе в браузер расширение и вы не гоняете трафик через сам мост, а только спрашиваете у него актуальный список сноуфлейков.

другие мосты скачиваются и компилируются примерно тем же способом что я описывал выше, из примерно тех же репозиториев. кроме того ставьте другие распределённые сети, нельзя складывать все яйца в одну корзину. ну и платные впны можно, но учитывая насколько этот метод популярен с ним борятся и будут бороться сильнее всего.

  1. Obfs4 работают.
  2. Список наполнен специально мусорными адресами, чтобы тупой сканер-бот сам себя заблокировал, этот вопрос уже обсуждался на форуме (тему потёрли).

на моём провайдере obfs4 перестали работать в начале марта одновременно с просадкой на metrics.torproject.org так что я думаю это спланированное действие ркн.

если список наполнен мусорными адресами то им невозможно пользоваться вообще потому что перебор мостов занимает десятки минут, и ждать столько почти всегда невозможно. откуда вообще информация о том что это сделано специально? я не нашёл никакого способа связаться с авторами списка - на гитхабе нет issues а их сайт возвращает 503. да и работать это будет только на максимально тупой бот с почти полным отсутствием логики, любая рабочая система актив пробинга выяснит какой адрес рабочий а какой мусорный.

Ну хотя бы pcap файл выложили для демонстрации нового типа блокировок (если это не блок по IP и не 16К на “плохих” подсетях).

Ну я пользуюсь спокойно, даже тестирую пропускную способность для отбрасывания медленных мостов.

Любой квалифицированный крупно-корпоративный администратор настроит чебурнет в пределах страны за две недели так, что ркн можно будет распустить.

В иране такого походу нашли, несмотря на наличие доступа к нескольким доменам на cloudflare, пробить доступ через запрет к другим не вышло (хотя в начале получалось, но потом внезапно перестало работать, за 1 раз убили сразу все популярные страты получается)

Имхо, дело не в отсутствиии квалифицированного спеца, а в весьма продуманной стратегии. Они варят лягушку медленно

У моего провайдера из 700 obsf4 мостов, рабочих - где-то 100. А webtunnel, из 365 - 9 рабочих. Но все 100% соединение.

везёт, у меня obfs4 отвалился одновременно с введением 16-20 блоков на подсети из заграничного интернета, поэтому мне не верится в версию про отвал самих obfs4-мостов.

pcap файл я очень не хочу выкладывать потому что никакими способами не могу там поменять айпишники (нагуглил несколько утилит и ни одна не работает), так что выкладывание такого файла это выкладывание моего домашнего айпишника по которому можно проводить доследственные мероприятия по обнаружению и задержанию.

вот что получилось - я не разбираюсь в сетях и надеюсь в других колонках нет конфиденциальной информации (если есть напишите мне кто-нибудь об этом пожалуйста). я не знаю можно ли в вайршарке подсчитать количество переданных данных в выбранных пакетах, поэтому экспортировал первые 69 строк когда всё было нормально в текст и прогнал по этому тексту
awk 'BEGIN{FS="\t"} FNR>1 {if ($6 > 1000) {a+=$6}} END{print a/2/1024}'
получилось так что с обоими мостами в среднем удалось поговорить на 20 килобайт, потом посыпались ретрансмишены. потом удалось поговорить на 14 килобайт, потом опять ретрансмишены. потом 12 килобайт и опять ретрансмишены.

это и есть тот самый 16-20 блок про который постоянно говорят? я к сожалению абсолютный новичок в снятии и чтении этих дампов, вайршарк открывал второй раз в жизни.

Ну, как же не верится. obfs4 и shadowsocks давно детектят и блочат на мобильных.
https://github.com/net4people/bbs/issues/363
https://ntc.party/t/обход-блокировки-протокола-obfs4/19048
https://ntc.party/t/маскировка-shadowsocks-или-obfs4-от-dpi/15815

Тупо по размеру пакетов. Никакой там особой магии нет. TLS трафик, даже внутри зашифрованных туннелей, имеет определённый размер пакетов, если не применяется padding. А obfs4 и shadowsocks (кроме 2022) padding не применяют.

Самое интересное, что в tor+obfs4 детектится только bootstrap стадия. Если каким-то чудом добралось до 100%, то дальше работает нормально.
Раньше помогал byedpi, zapret, но гайки закрутили.

В основном, на мобильных провайдерах эти блоки.