mboost-dp1

Flickr - bongo vongo

Sikkerhedsfejl i VPN afslører torrent-brugere

- Via TorrentFreak - , indsendt af coday

Det er stadig meget populært at anvende BitTorrent som fildelingsmetode, til trods for at flere retssager er gået imod en række store torrent-sites. Det har dog haft den effekt, at flere beskytter deres identitet ved at skjule deres ip-adresse via en VPN-forbindelse, men nu viser det sig, at den metode er hullet.

Problemet er en fejl i PPTP-baserede VPN-forbindelser fra computere, der også anvender IPv6, hvilket som standard er installeret på alle computere med Windows Vista og Windows 7.

Tjenester som Ipredator og Relakks er PPTP-baserede og derved sårbare for fejlen, der gør det muligt at finde frem til en brugers egentlige ip-adresse og mac-adresse. Det kan lade sig gøre, fordi der i IPv4-pakkerne bliver sendt IPv6-informationer med, og her indeholder IPv6-adressen både brugerens ip- og mac-adresse.

Fejlen blev offentliggjort for nyligt til Telecomix Cipher-konferencen, hvor det også fremgik, at det svenske Antipiratbyrån måske allerede har udnyttet fejlen til at lokalisere BitTorrent-brugere.

Yderligere informationer om fejlen kan findes i en præsentationsvideo fra konferencen herunder, ca. 2 timer og 30 min inde i videoen.





Gå til bund
Gravatar #1 - Louis
21. jun. 2010 05:43
OpenVPN <3
Gravatar #2 - MOA
21. jun. 2010 05:55
lol så tænker man jo lige over hele Relakks forretningsgrundlag med et er faldet til jorden.
Gravatar #3 - rma
21. jun. 2010 06:10
Det IPv6 i Win7 og Vista er også noget herrer elendig skidt, så snart der er xxx antal maskiner på nettede så begynder de at forma deres eget IPv6 netværk hvilket giver problemer for de normale IPv4 Maskiner, jeg har fra dag 1 slået dette skidt fra, da det ikke gav mening at det var aktiv før vi skifter rigtig.

man kan kun sige OpenVPN er bred ymer hvis man er til VPN opsætninger.
Gravatar #4 - noisycricket
21. jun. 2010 06:10
men IPv6 bruges endnu ikke (herhjemme i hvert fald) til adslkunder.. de eneste ipv6 oplysninger der kan ligge i pakken er vel den private ipv6 der ligger på interfacet af den computer der laver pakkerne - eller er det mig der har misforstået noget?

Gravatar #5 - Utte
21. jun. 2010 06:17
grunden til at ipv6 laver deres egne netværk og sender mac info med er fordi til forskel fra ipv4 så får en pc normalt 2-3 ipv6 adresser hvor den ene normalt er autogenereret hvilket rma i #3 har slået fra. Den autogenerede ip indeholder mac adressen på det interface den sidder på. og så får den normalt også en dhcp adresse... Grunden til den autogenerere en ip er så man ikke behøves dhcp servere. Hvilket kan være rart derhjemme...
Gravatar #6 - CableCat
21. jun. 2010 06:42
Nej, man kan ikke bare bruge VPN, også regne med at man er anonym.

1) Lave en firewall der kun tillade traffik til VPN serverne*.
2) Placer en dedikeret server bag firewallen.
3) Forbind til VPN server.
4) Brug kun serveren til et formål, bland ikke med traffikken.

*Alternativ til at bruge en firewall, kan man lave en statisk IP setup uden en default gateway, også lave statiske routes til VPN servene.

Se også: http://checkmytorrentip.com/
Gravatar #7 - E j v i n d
21. jun. 2010 07:10
men så er det jo godt at der eksistere BeeVPN ( https://www.beevpn.com )
Gravatar #8 - GreatMilenko
21. jun. 2010 07:39
Det er derfor man har en ipfilter liste over alle "bad guys".
Gravatar #9 - Magten
21. jun. 2010 07:50
GreatMilenko (8) skrev:
Det er derfor man har en ipfilter liste over alle "bad guys".
"bad guys"?
Gravatar #10 - Jackiass
21. jun. 2010 07:56
#8
For de har aldrig hørt om dynamisk IP?
Gravatar #11 - Hack4Crack
21. jun. 2010 08:01
hehe... har ikke forstået ideen i at køre over VPN.
jovist, hvis man skal ha beta key på fileplanet, som er "US only"
men til pure dataforbindelser? nej?

jeg har skam selv nosser til at stå ved det jeg foretager mig.

men ja, det må ikke være sjovt.


btw, hotspot er den jeg bruger til fileplanet... tror det er fra canada.
#12 - 21. jun. 2010 08:02
Fantastisk.... de har fundet et problem, som vi diskuterende på et fu*!?ng hjernedødt CCNA-kursus for 1,5 år siden....

Underviserens kommentar var så at det var der allerede styr på i de forskellige protokoller, så det behøvede vi ikke tænke på.
Gravatar #13 - Bean
21. jun. 2010 08:16
#7 Fra deres Terms of Use:


§4. We will co-operate with law enforcement agencies investigating various crimes such as terrorism, credit card fraud, child porn, etc. However, we do not disclose any customer information or allow investigation of customer behaviour without having been presented with proper court orders etc. We are a legit company and we take these issues seriously.

Dvs. enten bruger du det der og får dine data udleveret gratis og uden problemer, eller også bruger du en anden metoder, hvor de alligevel kan opsnuse det hele.

Jeg ved godt at Torrent ikke er i stil med børneporno, men du kan stadig godt få et retssag op at køre på baggrund af torrenting.
Gravatar #14 - Adagio
21. jun. 2010 08:45
Bean (13) skrev:
Jeg ved godt at Torrent ikke er i stil med børneporno, men du kan stadig godt få et retssag op at køre på baggrund af torrenting.


Om er par år skulle det ikke undre mig, hvis torrents officielt bliver værre end børneporno :S
Gravatar #15 - DarX
21. jun. 2010 09:06
Har altid brugt TOR sammen med torrents, det er ikke så langsomt som det var engang, kan selvfølgelig ikke komme op og downloade med 5 MB/sek men har flere gange kunnet downloade med omkring 1 MB/sek. Men har heller ikke noget i mod at ofre lidt hastighed for lidt sikkerhed.
Gravatar #16 - coday
21. jun. 2010 09:21
#15 Det er så meget dumt, læs her hvorfor. og her.
Gravatar #17 - nomissenrojb
21. jun. 2010 09:43
Bean (13) skrev:
#7 Fra deres Terms of Use:


§4. We will co-operate with law enforcement agencies investigating various crimes such as terrorism, credit card fraud, child porn, etc. However, we do not disclose any customer information or allow investigation of customer behaviour without having been presented with proper court orders etc. We are a legit company and we take these issues seriously.

Dvs. enten bruger du det der og får dine data udleveret gratis og uden problemer, eller også bruger du en anden metoder, hvor de alligevel kan opsnuse det hele.

Jeg ved godt at Torrent ikke er i stil med børneporno, men du kan stadig godt få et retssag op at køre på baggrund af torrenting.


Så er det godt at der også står i deres Terms of Use at det eneste de har registret om en og derfor kan udlevere er brugernavn og email. Alt andet bliver slettet i samme øjeblik du logger af.
Gravatar #18 - erikjust
21. jun. 2010 10:21
Adagio (14) skrev:
Om er par år skulle det ikke undre mig, hvis torrents officielt bliver værre end børneporno :S


Hvis diverse anti-pirat firmaer og ligne fik deres vilje ville det sikkert allerede være sådan her:

Myrd en person og du for måske et år eller to højst
Stjæl hans pung og det bliver 3 år

Voldtag en lille pige eller dreng med fuld penetration og hele molevitten og du for et år højst halvandet.

Lav omfattende svindel og du skal nok regne med og side mindst 6 år.

Bliv fanget i og downloade over Torrent og ikke bare for du en kæmpe bøde men også livstid.

For vi ved jo alle at finansielle forbrydelser specielt hvis du involvere torrent, er langt være end mord og pædofili endda sammenlagt.

Håber virkelig at når regeringen skal rette den nye copyright lov vil den blive mere åben og dermed tvinge firmaerne til og forny deres forretnings strategi.

For ærligtaget hvis politik bliver bestemt af de firmaer der nu har råd til og betale mest, hvad skal vi så med demokrati?
Afskaf det heller fuldkommen og sæt diverse firmaer på magten, hvis det alligevel kun er dem der har lov til og bestemme dansk politik og lov skal være, vil vi ikke se nogen forskel.

Så jeg håber sku at der stadigvæk er nok demokrati tilbage til at diverse politikere kan sige skråt op til firmaerne hvis i ikke har gidet og forny jer til det digitale århundrede så er det jeres egen fejl ikke vores.
Og da det er jeres egen fejl ret den selv.
Gravatar #19 - erikjust
21. jun. 2010 11:16
Men alt i alt er jeg ikke bekymret fordi en måde og maskere sig på er blevet brudt,

Det er i sidste ende kun et spørgsmål om tid inden der bliver opfundet en ny metode og skjule sig på og så starter jagten forfra.

Dog skal det siges at der en bagside i de forskellige teknologier der bliver opfundet for og kunne downloade i fred plus det at diverse internet selskaber sletter deres logs om de forskellige brugere fordi de nægter og overvåge deres kunder.

Pædofile, terrorister og andre kan bruge samme teknologi til og skjule sig for ordensmagten mens de i ro og mag udveksler børneporno og/eller planlægger terror aktioner.

I sidste ende tror jeg det burde komme ned til og vælge mellem the lesser of two evils.

Hvad vil i helst bruge en masse tid penge og resurser på og straffe diverse folk for et problem som diverse selskaber enlig selv har skabt og enlig selv burde rode sig ud af.

ELLER

Vil i bruge tid og resurser på og finde og optrævle de helt stor ringe af pædofile netværk og terror celler?

Hvis man skal tro på EU og en del politikere er det første åbenbart vigtigere end det sidste.

Og til det kan jeg kun sige føj.
Gravatar #20 - PeterJesper
21. jun. 2010 14:59
DarX (15) skrev:
Har altid brugt TOR sammen med torrents, det er ikke så langsomt som det var engang, kan selvfølgelig ikke komme op og downloade med 5 MB/sek men har flere gange kunnet downloade med omkring 1 MB/sek. Men har heller ikke noget i mod at ofre lidt hastighed for lidt sikkerhed.


NASSERØV ..
Gravatar #21 - DarX
21. jun. 2010 16:48
#20 enig. Skal dog lige siges at det er meget sjældent jeg gør det (mere) og leder da også efter en anden metode lige for tiden.
Det er langt fra al min torrent-trafik som jeg forsøger at anonymisere.

#16 Interessant læsning.. Meeeen.. Man kan slå ting som DHT, peer exchange og ligningde fra i f.eks. µTorrent og dermed forhindre man det i at lave 117 connections uden om ens proxy.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login