Theoretisch: Ip hinter proxy auflösen - "verfolgen"

Status
Nicht offen für weitere Antworten.
Wenn du dir nochmal deine Beiträge durchliest, wirst du feststellen, dass du jeden, der dir geantwortet hat, beleidigt hast. Am Anfang hätte man mit gutem Willen noch annehmen können, dass du einfach nur unhöflich bist, aber anscheinend bist du einfach nur ein Troll. Es bringt im übrigen auch nichts, meine Beiträge schlecht zu bewerten, da jemand mit einem negativen Resümee offensichtlich keine Bewertungen abgeben kann.
 
Wenn du dir nochmal deine Beiträge durchliest, wirst du feststellen, dass du jeden, der dir geantwortet hat, beleidigt hast. Am Anfang hätte man mit gutem Willen noch annehmen können, dass du einfach nur unhöflich bist, aber anscheinend bist du einfach nur ein Troll. Es bringt im übrigen auch nichts, meine Beiträge schlecht zu bewerten, da jemand mit einem negativen Resümee offensichtlich keine Bewertungen abgeben kann.
Echt jeder Beitrag? Du solltest vllt nochma drüberschauen.
Troll? Sorry - du bist doch derjenige, der hier wie wild rumflamed und nur am Rande das Thema berührt.
Ich habe ernstgemeinte Fragen gestellt - wenn ihr keine Antwort darauf habt, hört doch einfach auf zu Schreiben.
Das Wort heißt Renommee.
Das mit der Bewertung ist peng - mir geht dabei keiner ab viel
Renommee

zu haben :)

Aber jetzt bitte back2topic. Ist gut jetzt
 
*todo: gleich noch Popcorn holen*
Dein Fehler (falls es sich nicht um *Freitags bei Heise Habo* Aktion handelt) - das erste Posting. Das sieht wie 99% der üblichen "bin ich hinter einem Proxy sicher" Postings aus und lässt nicht gerade darauf schließen, dass der Fragesteller mit den Begriffen "OSI"/Protokoll/usw. irgendwas anfangen kann. Warum sollte ein "awesome" User (die soll es hier auch geben) weiterlesen/darauf eingehen?

Zum Thema:
Es geht hier nur um die Theorie - nicht ob irgendwelche BOS irgendetwas derartiges ausrichten können.
Hm, weil in der Praxis der "Verteidiger" unterschiedliche Möglichkeiten hat - beim rumgetrolle oder Spam wird man kaum mit einer Anzeige Erfolg haben.
Welcher Art Nebeneffekte beispielsweise?

Zitat von CDW
b) Fehler in der Einrichtung des Tunnels/Proxyumleitung (zzgl (a)), wird wohl am meisten unterschätzt.
Z.B.?
Bsp: man postet Spam mittels einem Script/Anwendung. Sagen wir mal HTTP (was anderes fällt mir auf die Schnelle nicht ein). Nach jedem Posting wird ein Proxywechsel vorgenommen. Weil ein Posting mehrere Requests mit der gleichen IP senden muss, kann auch schlecht eine Radnomisierung nach jedem Absenden vorgenommen werden (z.B mittels systemweiten Einstellungen)
Das T sendet aber einen Redirect auf eine HTTPS Seite - nun ist die Frage, ob die genutzte Anwendung(http Bibliothek) hier weiterhin Proxies verwendet oder eine Direktverbindung aufbaut?
Bzw. ob die systemweiten Einstellungen nun nur ein bestimmtes Protokoll (HTTP) oder Traffik zu bestimmten Ports weitergeleitet wird.

Damit komme ich aber nicht an die Ip von A^^
+
Bekomme ich mit nem IDS die IP? Afaik sagen die mir nur, dass etwas passiert ist - nicht wer.
Was bringt mir, als Verteidiger, die IP? Btw: es war, zumindest aus den ersten Postings, nicht erschließbar, dass es sich nur um streng theoretische Frage "IP hinter Proxy auflösen" handelt.
Zum einen - z.B bei einem (D)Dos oder Spam kann ich davon ausgehen, dass auch die "echte" IP nur zu einem Botnet/SOCKS-Opfer führt.
Zum anderen, als "Verteidiger" bin ich imho erstmal daran interessiert, den Schaden zu reduzieren (=> IDS, "AntiDDOS" vs Hack&Co) oder den Angriff gleich unmöglich zu machen (SMS oder Postident => Auktionsplattform, Onlinebanking vs. CC Betrugs"angriff" & Co) bzw. zu erschweren.

Wie gesagt, was will ich, als "Verteidiger" nun mit der Angreifer-IP überhaupt anfangen? Den ISP "hacken", um an die Adresse zu kommen? Und dann? Hinfahren und es "wie echte Männer klären"? Oder eher eine Anzeige erstatten bzw. rechtliche Schritte einleiten?
Wie findet man in einem ganz praktischen Fall anonyme & sichere Proxies?
SOCKS-Kauf auf dem Schwarzmarkt? Unterstützen diese auch das gewünschte Protokoll für den Angriff?
Anonyme SIM-Karte? Wie schaut es mit Ortbarkeit von UMTS aus (angeblich recht auf 30-100m ortbar über "observed time difference of arrival")

Worauf ich im übrigen hinauswollte - zuviel Abstraktion verbirgt imho ganz konkrete, praktische "Fallen".
Um es auf ein Thema abzubilden, bei dem ich eher (wenn auch eingeschränkt) mitreden kann:
F:"rein theoretische Frage: A(angriffscode) => DLL/Codeinjection => T. Ist für T nun feststellbar, dass fremder Code eingefügt wurde?"

A: 1000+1 Möglichkeiten es festzustellen => falls Codeeinschleusen auf OS Ebene gemeint ist, haben manche OS Checksummen aller Bibliotheken bzw. führen nur signierten Code aus, loggen unerlaubte Schreibversuche (mangelnde Benutzerrechte), haben eine IDS, oder Laufwerke im read-only modus, eine VM, usw.

Falls auf Anwendungsebene gemeint => Hooks auf Kernelebene, DEP/ASLR/Stack+Heapprotection, Whitelist mit erlaubten Modulen und Checksummen, Checksummen aller Codeblöcke, Hooks im User-Level auf die üblichen APIs, Guardflags im Speicher, die ein "IDS" anwerfen, "conditional tracing/check" von EIP/RIP/Stackregisteren (erlaubt nur bestimmte Speicherbereiche, die auch mit Checksummen gesichert sind), Codevirtualisierung (erlaubter Code/Daten nur in bestimmten Bereichen, signiert und/oder "randommäßig" virtualisiert).

F: "Aber angenommen, DLL/Codeinjection Schritt hat vollkommen anonym geklappt, ist nun für T feststellbar, dass Code eingefügt wurde?"

A: es kommt immer noch ganz darauf an, wo und wie es bewerkstelligt wurde und wieviel Aufwand die "Abwehr" dem T wert ist.

F: "Aber es soll doch nur eine theoretische Frage sein, ob und welche Möglichkeiten es zum feststellen des Angreifercodes für T gibt!"

A: :wall:
...
 
Ja du hast recht.
Ich rede nicht von Spam oder DoS - das sind relativ langweilige Dinge. Mir geht es mehr um das Zurückverfolgen einer Verbindung a la Trojaner (wie auch immer diese gestaltet sein mag - ich habe ehrlich gesagt keine Ahnung, welche Art von Verbindung in Trojanern verwendet wird, vllt sogar ein eigenes Protokoll)

Ich versuche es mal anders zu formulieren...
Das Problem ist folgendes: ich sehe: "oh ich hab eine nicht authentisierte Verbindung zu einem $(randomCountry) Computer" (wie das festgestellt wird, ist nebensächlich) - ich persönlich würde sagen: Gut, wenn ich A wäre, wäre das ein Proxy und ich/A wäre natürlich ganz woanders - z.B. Ts Nachbar.

Welche Möglichkeit hat T nun herauszufinden, dass A sein Nachbar ist.
Wie gesagt - über Proxy- oder ISP-Zugriff wüsste ich das ohne Probleme.
Auch mit einer Backdoor ist das ziemlich einfach (unter der Annahme, es gäbe eine bzw. ich könnte eine unterjubeln) - das ist mehr oder minder trivial. (die Ausführung ist eine andere Sache)

Meine Frage war nun, welche Möglichkeiten es noch gibt.

(Im Prinzip ein Doppelpost des Eingangspost - aber vielleicht stellt das das ganze nocheinmal klarer dar)
 
Oh - edit nicht bemerkt - entschuldige!

Wie gesagt, was will ich, als "Verteidiger" nun mit der Angreifer-IP überhaupt anfangen? Den ISP "hacken", um an die Adresse zu kommen? Und dann? Hinfahren und es "wie echte Männer klären"? Oder eher eine Anzeige erstatten bzw. rechtliche Schritte einleiten?
Das ist nicht Thema?
Aber da fällt mir ein konkretes Beispiel ein:

Nehmen wir ein Firmennetz an. Darin sind einige Subnetze. Die Router, die die einzige Verbindung zu einem Subnetz-PC und dem Firmennetz darstellen loggen nichts und verwenden dhcp.
Würde jetzt ein SubnetzPC einen Trojaner verwenden können um auf einen anderen PC - außerhalb des Firmennetzes zuzugreifen, ohne dass der Firmennetzadmin dieses zurückverfolgen könnte? (a) während die Verbindung besteht sollte das recht einfach sein - einfach alle aktuellen Verbindungen des Routers überprüfen. b) wenn die Verbindung terminiert wurde - ich sehe gerade keine Möglichkeit hierfür)
(Das hat jetzt aber weniger mit der eigentlichen Fragestellung zutun... ist aber ähnlich)



Wie findet man in einem ganz praktischen Fall anonyme & sichere Proxies?
Im Zweifelsfall hoste ich selber einen? Bzw. komme über dritte daran. Das sollte definitiv kein Problem sein. Und da das Theorie ist: Annahme, wir hätten einen solchen :P


xrayn:

Hast du dir die Dokumente eigentlich selbst mal durchgelesen? Oder einfach nur fix ne Suche gestartet und cool drauf verwiesen?
Im Prinzip sagt Dokument 2 nur etwas ähnliches wie ich bereits gesagt habe... Dokument 1 ist angesichts des Inhalts von 2 recht überflüssig (wenn auch nicht uninteressant)
Soviel zur Qualität...
 
Du hast zwar recht, aber zum Thema kannst du ja offensichtlich nichts beitragen. Also hör auf zu trollen oder mach das woanders.
Ich weiß ja bereits, dass das ganze hart zu hoch für dich ist :)

Aber irgendwie war schon klar, dass hier keiner ne richtige Antwort kennt - denn diese "awesome user" werden sicherlich nicht in solch einem forum rumrennen... ich kenne auch ehrlich gesagt keinen, der was drauf hat und seine Zeit in nem Forum verschwendet - mit Ausnahme von mir natürlich :D

aber einen Versuch wars ja wert :D
 
Zuletzt bearbeitet:
Ja - Ich möchte wissen wie man prinzipiell hinter proxies auflösen kann. Wenn mir jemand mit nem Beispiel antworten kann - die Frage aber auch wirklich beantwortet - dann ist das doch in Ordnung?!

Lassen wir das Thema - webdienste sind hart irrelevant. Aber du hast recht, das wurde schon erläutert.
...:rolleyes:
Du hast jetzt x beliebige Antworten bekommen, aber schaffst es immer noch nicht eine vernünftige Frage zu formulieren.

... ich kenne auch ehrlich gesagt keinen, der was drauf hat und seine Zeit in nem Forum verschwendet - mit Ausnahme von mir natürlich :D

Das liegt wohl daran, dass du keine Leute kennst, die was drauf haben und wenn du was drauf hättest, würdest du deine Fragen vernünftig stellen, nicht andere sinnlos trollen und bräuchtest auch keine Antworten auf die Fragen, weil du es sowieso wissen müsstest.

P.S: Das reicht mir auch schon fürs WE. Damit bin ich raus aus diesem Thread.
 
Uiuiui - harte Worte - reichts schon, wenn du 4 Zeilen schreibst ja?

Ich habe ja bereits Antworten gegeben - aber, da du offensichtlich nicht lesen kannst oder willst, sondern nur trollen willst, ist das kein Wunder, dass du zu solchen Schlüssen gelangst :)

Ich frage mich allen Ernstes, wieso ihr *...* hier noch schreibt, wenn ihr doch offensichtlich keine Ahnung vom Thema habt..
Bekommt ihr durch den Mist diese hypergeilen Renommeepunkte? :D

Und: was genau soll ich an meiner Fragestellung konkretisieren?! Ihr sagt immer, die sei nicht konkret genug - aber was erwartet ihr, wenn man ein breites Spektrum an Antworten wünscht?! Vielleicht sucht ihr den Fehler mal woanders :)
 
Zuletzt bearbeitet:
Status
Nicht offen für weitere Antworten.
Zurück
Oben