Товарищи! registry-1.docker.io по каким-то причинам недоступен (404), как теперь можно выкачать контейнер?
Это вброс по большей части.
Да, там есть глупые секурити проблемы, вызванные пофигизмом автора к безопасности windows.
В стиле chmod 666 /etc/passwd
Но он провел работу над ошибками.
Троянство и прочее выдумано ИИ
на сколько помню когда прогонял ИИшкой его репу, там был код который позволял отсылать данные с устройств, хз зачем, мб помощь оказывать для решения проблем, мб собирать статистику по юзаным стратам и тд, одно это должно было оттолкнуть в использовании, хотя мб там это не фоново делалось по условной кнопочки отсылать логи. Не троян конечно, но чё то хз.
Не долго музыка играла. Что-то поменяли. Теперь на пакете с версией ssh зависает, и хоть тресни, никакая стратегия не помогает. При этом в течение дня может в разное время пару-тройку раз пропустить, но закономерностей, почему так, не обнаружил.
Подскажите пожалуйста, по звонкам в телеге все или есть ещё рабочие схемы или блочат по ip? Неделю как перестал работать
vpn только
Не уверен что именно в эту тему надо, но попробую. Имеется Zapret2 на OpenWRT, подобрал стратегию на которой Telegram просто летает на компе, подключенный кабелем к OpenWRT, но Telegram отказывается работать на смарте по Wi-Fi. Пробовал через Tailscale и мобильный интернет подключать и через tail и Wi-Fi, тоже нерабочий вариант. Хотя другая запрещенка и так и так работает отлично. Это дело в стратегии или чем то другом? Куда копать?
Скорее всего это связано с недоисправленным handshake мобильного клиента.
У меня тоже десктопная версия работает через fake tls proxy, а ведроидная нет.
Помогает только дурение со стороны сервака, и то не на всех провайдерах.
Напрямую я даже не пробую, там по IP задрочено
Спасибо огромное!
Может кто помочь со следующей ситуацией? Многие сайты, чаще всего за cloudflare после отправки им фейкового clienthello присылают window update (полагаю до 16). Ухоит фейк, оригинал, нарезанный multidisorder, и прилетает window update. Дальше ретрансмиссии, нарезанные так же и которые не принимается сервером. Сайты открываются со 2-3 раза только. Что с эти можно поделать? Сейчас страта вида
–filter-tcp=443 --ipset=/opt/lists/AS/16509.txt
–hostlist-exclude=/opt/lists/exclude.txt
–ipset-exclude=/opt/lists/exclude-ipset.txt
–payload=tls_client_hello
–lua-desync=fake:blob=tls_clienthello_amd_com:tcp_ts=-43210:repeats=1:tls_mod=rnd,dupsid
–lua-desync=multidisorder:pos=midsld
–new
Если нужно, могу скинуть 2 захвата, с window update и без
В личку.
Подозреваю, что это результат работы antiddos системы, которая хочет замедлить клиент на начальном этапе.
Функции отправки никак не сверяются с window size, скорее всего происходит превышение
Может еще кто-нибудь поделиться стратегиями под Zapret2, или помочь с миграцией конфига с Zapret? Подобрать альтернативу
--filter-tcp=80,443
–hostlist=/opt/zapret/ipset/zapret-hosts-google.txt
–hostlist=/opt/zapret/ipset/zapret-hosts-user.txt
–hostlist-exclude-domains=openwrt.org
–ip-id=zero
–dpi-desync=fake
–dpi-desync-repeats=6
–dpi-desync-fooling=ts
–dpi-desync-fake-tls=/opt/zapret/files/fake/tls_clienthello_www_google_com.bin
--new
–filter-udp=443
–hostlist=/opt/zapret/ipset/zapret-hosts-google.txt
–dpi-desync=fake
–dpi-desync-repeats=6
–dpi-desync-fake-quic=/opt/zapret/files/fake/quic_initial_www_google_com.bin
--blob=tls_google:/opt/zapret/files/fake/tls_clienthello_www_google_com.bin
--blob=quic_google:/opt/zapret/files/fake/quic_initial_www_google_com.bin
--filter-tcp=80,443 --hostlist=/opt/zapret/ipset/zapret-hosts-google.txt --hostlist=/opt/zapret/ipset/zapret-hosts-user.txt --hostlist-exclude-domains=openwrt.org
--payload=tls_client_hello --lua-desync=fake:blob=tls_google:tcp_ts_up:tcp_ts=1000:repeats=6
--new
--filter-udp=443 --hostlist=/opt/zapret/ipset/zapret-hosts-google.txt
--payload=quic_initial --lua-desync=fake:blob=quic_google:repeats=6
--lua-desync=fake:blob=tls_google:tcp_md5:tcp_ts_up:repeats=6 итд итп
только смысла не вижу, есть же бч2 и он выдаст сразу в 99% одну страту с тс-кой (другие и не нужны, правила с 16кб не меняли с осени), фейк стун и у вас 90% работает , и 16кб и ютубы по h3 и все остальное, на удп суется квик от гугла - получаете рабочий квик, остальное не важно уже, все тыщу раз переобсосано в гугле и на этом форуме.
Спасибо, Ваш ответ подталкнул к размышлениям
У меня в Summary он выдал 1300 строк стратегий, я запускал его в Quick режиме, неправильно?
Можете в какой-нибудь пост/гайд ткнуть пожалуйста
)?
blockcheck-result.txt (282,8 КБ)
Не знаю на 16 КБ сайт он ничего кроме ts не выдаст, с хттпс гет курлом
на 16 КБ сайт? это какой, можно пример? а TS сокрашение чего?
я пробовал на примере rutracker.org
Такой микроскопический патч вроде бы позволяет засовывать однострочный код lua в скрипты запуска:
git diff
diff --git a/common/base.sh b/common/base.sh
index ef2db44..2ba0725 100644
--- a/common/base.sh
+++ b/common/base.sh
@@ -438,8 +438,8 @@ has_bad_ws_options()
echo "Kernel ipsets should be used instead. Write custom scripts and filter IPs in kernel."
echo
}
- contains "$1" "--ipset=$ZAPRET_BASE" || contains "$1" "--ipset-exclude=$ZAPRET_BASE" ||
- contains "$1" "--hostlist=$ZAPRET_BASE" || contains "$1" "--hostlist-exclude=$ZAPRET_BASE" && {
+ contains "$1" "--ipset=${ZAPRET_BASE}/" || contains "$1" "--ipset-exclude=${ZAPRET_BASE}/" ||
+ contains "$1" "--hostlist=${ZAPRET_BASE}/" || contains "$1" "--hostlist-exclude=${ZAPRET_BASE}/" && {
echo
echo "WARNING !!! you store ipset or hostlist files inside '$ZAPRET_BASE'"
echo "It's not recommended. install_easy.sh will delete them during update."
diff --git a/common/list.sh b/common/list.sh
index 1a8250f..a916494 100644
--- a/common/list.sh
+++ b/common/list.sh
@@ -55,6 +55,6 @@ filter_apply_hostlist_target()
[ "$MODE_FILTER" = autohostlist -a "$AUTOHOSTLIST_DEBUGLOG" = 1 ] && {
v="$v --hostlist-auto-debug=$HOSTLIST_AUTO_DEBUGLOG"
}
- eval $1=\""$v"\"
+ eval $1=\"\$v\"
fi
}
diff --git a/init.d/sysv/functions b/init.d/sysv/functions
index 8cc0c4b..f17c8e7 100644
--- a/init.d/sysv/functions
+++ b/init.d/sysv/functions
@@ -162,7 +162,11 @@ run_daemon()
if [ -n "$PID" ]; then
echo already running
else
- "$2" $3 >/dev/null &
+ local OPTIONS_SPLIT_INTO_LINES="$( echo "$3" | tr -s ' \t\n' ' ' | sed -e 's/ \(--[a-z]\)/\n\1/g' -e 's/ \(@.\)/\n\1/g' -e "s/ $//" )"
+ IFS_OLD=$IFS
+ IFS="$(printf "\nn")"; IFS="${IFS%n}"
+ "$2" $OPTIONS_SPLIT_INTO_LINES >/dev/null &
+ IFS=$IFS_OLD
PID=$!
if [ -n "$PID" ]; then
echo $PID >$PIDFILE
Новых эскейпов не надо, старые конфиги должны работать. Использую на линухе, в другие платформы не лез. Работает, удобно. Если в nfqws2 добавятся короткие опции типа -a -b -c, то нужно будет немного доделать.
Пример:
NFQWS2_OPT
NFQWS2_OPT="
--blob=tls_clienthello_truthsocial_com:@/opt/zapret2_stash/tls_clienthello_truthsocial_com.bin
--filter-tcp=443 --filter-l7=tls --payload=tls_client_hello --hostlist-domains=rutracker.org,rutracker.cc
--lua-desync=luaexec:code=
local whitelisted={'bsod.microsoft.com','brainrot.tiktokcdn.com','spyware.miui.com'}
local sni=whitelisted[math.random(#whitelisted)] desync.modargs='rnd,dupsid,sni='..sni -- генерируем ругань в логах \"--ipset\"
--lua-desync=fake:blob=tls_clienthello_truthsocial_com:tls_mod=%modargs:tcp_ts=-60000 --lua-desync=multidisorder:pos=1,midsld
"
Правда, в выводе ps всё склеивается. На линухе можно посмотреть в всевдофайле:
bash
$ cat /proc/"$(ps -C nfqws2 -o pid | grep -o '[0-9]\{1,\}')"/cmdline | tr '\0' '\n' | nl -v 0 -h a
0 /opt/zapret2/nfq2/nfqws2
1 --user=tpws
2 --fwmark=0x40000000
3 --lua-init=@/opt/zapret2/lua/zapret-lib.lua
4 --lua-init=@/opt/zapret2/lua/zapret-antidpi.lua
5 --lua-init=@/opt/zapret2/lua/zapret-auto.lua
6 --qnum=300
7 --blob=tls_clienthello_truthsocial_com:@/opt/zapret2_stash/tls_clienthello_truthsocial_com.bin
8 --filter-tcp=443
9 --filter-l7=tls
10 --payload=tls_client_hello
11 --hostlist-domains=rutracker.org,rutracker.cc
12 --lua-desync=luaexec:code= local whitelisted={'bsod.microsoft.com','brainrot.tiktokcdn.com','spyware.miui.com'} local sni=whitelisted[math.random(#whitelisted)] desync.modargs='rnd,dupsid,sni='..sni -- генерируем ругань в логах "--ipset"
13 --lua-desync=fake:blob=tls_clienthello_truthsocial_com:tls_mod=%modargs:tcp_ts=-60000
14 --lua-desync=multidisorder:pos=1,midsld
У меня складывается впечатление, что на строчке desync.c:1216 будет всегда выбираться ifout. Две строчки до этого не меняли bReverse, а до этого было if (!a || b) return false; Возврата не было, значит, b - ложь. И с ксором то же самое.
Нет, интерфейс там выбирается по reverse, который сетапается в процессе поиска conntrack entry.
Если conntrack найдется по прямому туплу, breverse=false. Если по обратному туплу breverse=true.
Если conntrack нет, то делается guess на случай не-forwarded трафика - какой интерфейс пустой, а какой не пустой.
Тест на практике показывает, что он верно сечет SSID как на вход, так и на выход с локальной системы, а значит определение интерфейса работает.
Но вот что там действительно неверно - надо было использовать reversefixed, чтобы учесть параметр --server. Полученный интерфейс используется только для --filter-ssid, поэтому в --server mode он действительно был сломан. Но с другой стороны от --filter-ssid в server mode немного смысла. Смысл - через какой интерфейс к нашему серверу подключились и какой на нем SSID. Но может быть в каких-то специфических сценариях и потребуется.
Нет, всё-таки проблема ещё осталась.
Внутри if выражение !ConntrackPoolDoubleSearch(args) || ps->bReverse.
Сначала вызовется ConntrackPoolDoubleSearch. Если она вернула false, то всё выражение считается равным true, поэтому мы попадаем в if и выходим из функции.
Теперь случай, если ConntrackPoolDoubleSearch вернула true. Здесь по правилам Си мы вычисляем ps->bReverse. Если оно равно true, то мы опять идём на выход.
Наконец, последний случай: если выяснилось, что ps->bReverse равно false. Здесь и только здесь мы НЕ выходим из функции и идём дальше. И там дальше ps->bReverseFixed = ps->bReverse ^ params.server; Ну какбэ всё. Ч.Т.Д. Доказали, что на строчке desync.c:1213 ps->bReverse всегда равен false.
Это не я, это всё Cppcheck нашёл.