1 of 52

Проруха на СОРМ

лесные были и небылицы

Леонид Евдокимов

Chaos Constructions�Санкт-Петербург, 25 августа 2019

darkk.net.ru/2019/cc

2 of 52

$ whoami

ex-Yandex: SWE, SRE

ex-OONI, The Tor Project: Data Analyst

Клуб “Эшер-II”: почётный клоун

3 of 52

4 of 52

Опять Telegram

5 of 52

Роскомнадзор-тян пытается заблокировать 14 миллионов IP адресов сетей Amazon EC2, на мощностях которого работает каждый второй сервис в интернете.

@aquam1ne

6 of 52

7 of 52

30 апреля,�ОЗИ

8 of 52

30 апреля, ОЗИ

9 of 52

4 мая, Польша

10 of 52

5 мая, Польша

11 of 52

D I G I T A L R E S I S T A N C E

12 of 52

13 of 52

14 of 52

СОРМ: Цифры

15 of 52

SORM: this incident was reported

16 of 52

17 of 52

18 of 52

ftp://*.#.%.^/pub/Sorm/repo/…

<summary>Interception network traffic utilite for DECODER</summary><checksum …>983c…22ee</checksum><rpm:license>Proprietary</rpm:license>�<rpm:vendor>MFI Soft</rpm:vendor>

19 of 52

А ещё…

Samba 4.1.1 (RCE CVE-2015-0240 и др.)

PostgreSQL

Elasticsearch 1.7.5

NFS, etc.

20 of 52

Таймлайн

21 of 52

22 of 52

СОРМ: Буквы

23 of 52

Где съёмник?

IP ⇉ AS ⇉ Бизнес

IP ⇉ MaxMind ⇉ Город

IP ⇉ RIPE Atlas Ping RTT ⇉ OpenIPMap

24 of 52

Где съёмник?

109.237.224.27ООО Квант, Зарайск

… ⇉ AS50449 ⇉ LLC Kvant Zaraysk

… ⇉ MaxMind ⇉ Zaraysk, Moscow Oblast

… ⇉ Ping 1ms ⇉ Зарайский район

25 of 52

26 of 52

27 of 52

28 of 52

29 of 52

Чей трафик?

Погода и реклама ⇉ GPS, MAC, IMEI

MAC-адреса Wi-Fi ⇉ Координаты

ICQ, email, телефоны ⇉ Код города,�сообщества, объявления

30 of 52

185.126.180.189

Shodan & MaxMind ⇉ Хасавюрт

56 телефонов ⇉ Авито ⇉� 7 из Хасавюрта, 2 из Махачкалы

314 MAC клиентов ⇉ 153 геоточки

31 of 52

32 of 52

33 of 52

34 of 52

109.95.160.166, будто бы Москва

20 ICQ, “кучка” email, 261 IMEI

315 номеров телефонов

4’587 Wi-Fi из 20’137 поисков

345’337 геоточек с дублями

35 of 52

Трафик: 250 мегабит

36 of 52

Трафик: 80 URL / s

37 of 52

Трафик: web asset size

38 of 52

Clickstream. Избранное

5.227.163.45 : 5060 ⇇ 195.140.215.9 : 18824� sip:' OR '1'='1' --@5.227.163.45:5060

5.227.160.130 : 33206 ⇉ 178.237.19.21 : 443� Филиал №2 библиотека Пушкина� ICQ 697278360

39 of 52

40 of 52

41 of 52

42 of 52

...кучка email

90% – SPAM + течёт только Subject

…@sbbank.ru – СаровБизнесБанк�…@tersy.ru – промавтоматика�…@elmipro.ru – для РФЯЦ-ВНИИЭФ�…@sarovlabs.com – R&D

43 of 52

Clickstream. Избранное

5.227.160.201:50086 ⇉ 145.220.21.40:63173

ftp://anonymous@145.220.21.40/pub/vim/pc/gvim80-586.exe

44 of 52

45 of 52

Clickstream. Избранное

5.227.160.130 : 45624 ⇉ 178.237.20.54 : 443� api.icq.net/expressions/get?t=6548

5.227.162.222 : 49242 ⇉ 85.17.24.66 : 443� nl.hideproxy.me/includes/process.p...

46 of 52

https 443/tcp

︖ mra1.mail.ru� ⚠ img.imgsmail.ru, mra.mail.ru� ⚠ api.icq.net�…… � ⚠ nl.hideproxy.me ?!

47 of 52

Прошёл год...

48 of 52

Прошло полтора...

49 of 52

Криворукие внедряторы?

Memcached ~ 1.3 Tbit/s DDoS

MongoDB ~ утечка скорой помощи

Elasticsearch ~ утечка Exactis, 340M PII

50 of 52

Что делать?

Q&A про DPI – 15:00, зал A (HackZone)

Донаты!�• Неугомонному Филу: usher2.club�• РКС: donate.roskomsvoboda.org�• ОЗИ: signal.fund

51 of 52

Спасибо!

Вопросы?

Леонид Евдокимов, 2019, CC-BY 4.0

darkk.net.ru/2019/cc

52 of 52

Товарищ, знай! Пройдёт она

И демократия, и гласность.

И вот тогда госбезопасность

Припомнит наши имена!