Bypasser une filtrage URL avec le logiciel Torpark

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Bypasser une filtrage URL avec le logiciel Torpark

Messagepar oktobal » 08 Mars 2007 18:29

Bonjour,

je viens vers vous pour une question concernant une solution de filtrage URL baser sur des RBL.
des petits malins sur le réseau s'amusent a utiliser le logiciel navigateur anonyme Torpark (http://jakhiad.free.fr/blog/index.php/t ... urite.html) pour bypasser le filtrage URL, existe t il une solution pour bloquer le surf via Torpark ou appliquer le même filtrage URL sur

merci d'avance
Avatar de l’utilisateur
oktobal
Matelot
Matelot
 
Messages: 9
Inscrit le: 30 Déc 2002 01:00
Localisation: Champigny

Messagepar Muzo » 09 Mars 2007 12:11

Salut,

En ce cas bloque l'adresse ip des serveurs TOR. C'est comme ca que font les utilisateurs d'ipcop pour bloquer msn.

C'est très dur à bloquer, c'est comme si on te faist un tunnel ssh dans ton firewall. Pareil dur à bloquer.

/Muzo
/Muzo
"La vie n'est pas un combat, mais une passion à défendre!" MASS HYSTERIA - Knowledge is power
Avatar de l’utilisateur
Muzo
Amiral
Amiral
 
Messages: 5236
Inscrit le: 07 Mai 2003 00:00
Localisation: BNF! Je me culturise.

Messagepar fred-info » 09 Mars 2007 13:48

Bonjour,

C'est très dur d'avoir une liste à jour en temps réel de l'ensemble des serveurs TOR. :cry:

Il faudrait interfacer un 'faux' client TOR pour injecter la liste des serveurs dans les règles de filtrage. Dur dur.
D'autant plus dur qu'un serveur TOR peut très bien être aussi un serveur http, ftp ...

Interdire les flux cryptés. C'est une solution un peu violente.

Si quelqu'un a une solution viable, je suis preneur.(et je suis surement pas le seul)

A bientôt.
fred-info
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 200
Inscrit le: 04 Oct 2006 14:57

Messagepar arapaho » 09 Mars 2007 14:17

Peut-être en récupérant régulièrement la liste des annuaires Tor pour les dropper. Pas d'annuaire, pas de Tor en sortie.

Sinon https://torstat.xenobite.eu/
No One Will Ever Need More Than 640K Ram - Bill Gates, 1981
Avatar de l’utilisateur
arapaho
Amiral
Amiral
 
Messages: 1119
Inscrit le: 18 Avr 2002 00:00
Localisation: Genève

Messagepar jdh » 09 Mars 2007 14:23

Autre idée : inventorier les logiciels sur chaque PC de l'entreprise, trouver ceux qui ont installé le produit, finir en faisant un peu d'explication de texte (et distribution de cartons jaunes).

Pour inventorier, un bon produit OCS NG (avec son complément GLPI).

<mode fatigué> Y'en a marre des utilisateurs qui font n'importe quoi ! Qui c'est l'administrateur ? C'est moi ou je viens d'être viré ? </mode fatigué>

Les méthodes brutes (2 sens) me paraissent efficaces mais incertaines.
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar Muzo » 09 Mars 2007 14:32

Le méthode Arapaho en secours me parait bien car, Tor peut s'installer sur une clef USB...
Dans la page trouvée par Arapaho, il y'a même la liste complète de toutes les ip au format csv .

Si là tu ne sais plus comment bloquer ... :wink:
/Muzo
"La vie n'est pas un combat, mais une passion à défendre!" MASS HYSTERIA - Knowledge is power
Avatar de l’utilisateur
Muzo
Amiral
Amiral
 
Messages: 5236
Inscrit le: 07 Mai 2003 00:00
Localisation: BNF! Je me culturise.

Messagepar Stirner » 09 Mars 2007 15:40

Salut,

Je ne connais pas bien Tor, mais dans le cadre de l'utilisation d'Ipcop j'ais installé advproxy et appliqué le filtrage par navigateurs. Je suis loin d'être un expert en la matière, mais je suppose qu'il doit être possible de mettre en place ce type de filtrage sur d'autre firewall/routeur. En revanche Tor étant, de mémoire, basé sur Firefox j'ais bien peur que le petit renard soit également bloqué via cette méthode (pour peu qu'elle soit fonctionnelle)

@+
Avatar de l’utilisateur
Stirner
Vice-Amiral
Vice-Amiral
 
Messages: 777
Inscrit le: 06 Jan 2006 07:45
Localisation: Calva...Dos...

Messagepar Walkyrie_II » 10 Mars 2007 11:20

Walkyrie_II
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 179
Inscrit le: 04 Fév 2006 21:33
Localisation: Paris

Messagepar fred-info » 12 Mars 2007 12:02

Salut,

Dans la page trouvée par Arapaho, il y'a même la liste complète de toutes les ip au format csv .

Si là tu ne sais plus comment bloquer ...


Là ça devrait aller. :lol: Tant que la liste est à jour.

Sauf utilisation de proxy, etc ...

A+
fred-info
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 200
Inscrit le: 04 Oct 2006 14:57

Messagepar fred-info » 12 Mars 2007 15:42

A propos de liste à jour je viens de télécharger le csv de 14h24
1277 IP et sur le site 1236 :(

...
fred-info
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 200
Inscrit le: 04 Oct 2006 14:57

Messagepar S0l0 » 12 Mars 2007 17:59

fred-info a écrit:A propos de liste à jour je viens de télécharger le csv de 14h24
1277 IP et sur le site 1236
c'est normal tout le monde peut devenir node de tor donc pour avoir un liste a jour il aurait fallu que la liste soit en mise a jour en temps reel , mais si votre proxy est bien regler pas de soucis tor ou pas il n'auront pas le droit de sortir :wink:
Avatar de l’utilisateur
S0l0
Contre-Amiral
Contre-Amiral
 
Messages: 407
Inscrit le: 01 Déc 2005 20:52
Localisation: 21 55

Messagepar Muzo » 13 Mars 2007 12:49

Ah que voilà une belle réponse.

Donc tu vas pouvoir expliquer au monsieur comment bien réglé son proxy, je crois que c'est sa question.
/Muzo
"La vie n'est pas un combat, mais une passion à défendre!" MASS HYSTERIA - Knowledge is power
Avatar de l’utilisateur
Muzo
Amiral
Amiral
 
Messages: 5236
Inscrit le: 07 Mai 2003 00:00
Localisation: BNF! Je me culturise.

Messagepar fred-info » 14 Mars 2007 11:30

Bonjour,

fred-info a écrit:
A propos de liste à jour je viens de télécharger le csv de 14h24
1277 IP et sur le site 1236


Ce que je voulais dire c'est que même avec une liste "à jour" de dix minutes ça évolu vite.

Ceci dit vu le fonctionnement du réseau TOR je ne pense pas que le filtrage des @ip soit la méthode à retenir. Je vais faire quelques captures et vous tiens au courant.

A bientôt.
fred-info
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 200
Inscrit le: 04 Oct 2006 14:57

Messagepar arapaho » 14 Mars 2007 11:49

La réponse de Walkyrie_II est tout à fait appropriée. Mieux que le filtrage d'IP
No One Will Ever Need More Than 640K Ram - Bill Gates, 1981
Avatar de l’utilisateur
arapaho
Amiral
Amiral
 
Messages: 1119
Inscrit le: 18 Avr 2002 00:00
Localisation: Genève

Messagepar fred-info » 14 Mars 2007 19:02

C'est sur que cette solution est plus adaptée.
Mais sa mise en place necessite des outils spécifiques.

J'ai fait des captures d'un client Torpark.

Elles commencent invariablement par
Code: Tout sélectionner
GET /tor/status/...


Il suffirait donc d'analyser cette entête et de la dropper. Mais ça je sais pas faire.
Il y a preneur :?:

A+
fred-info
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 200
Inscrit le: 04 Oct 2006 14:57


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)

cron