• Единственный, у кого стоит до победного конца
    • Быстрая подача заявок на добавление в WhiteList Украины
    • Гибкие цены и условия сотрудничества
    • Работа через гаранта до фактической верификации терминала
Важный момент: бывшие в использовании тарелки либо те, которые уже пытались верифицировать, не берём!

    • Высокий доход. Отсутствие рисков.
📢 У форума есть зеркало в TOR Открыть
🔥Новый чат и канал DarkMoney в Telegram Открыть Telegram

Конфигурация с которой тебе не найдут

Rookkitok

НЕ ПРОВЕРЕН
12.06.26
4
ребята всем привет, сегодня хотел бы поговорить за кибер безопасность, есть вопросы, также хотел бы попросить вас оценить мою конфигурацию, хочу узнать насколько хороша это конфигурация для мелких приступлений по мнению людей которые розбираються,
Как по мне конфигурация хорошая, хочу услышать чужое мнение

(также хочу уточнить что соблюдаю строгий опсек всегда все перепроверяю на утечки и тд)

(конфигурация будет использоваться для криптоскама с помощью стилера, макс цель это украсть 30к долларов, после достижение этой отметки будет использоваться совершенно другая конфигурация, более мощная)


В ЧЕМ СУТЬ ? коротко: используется ноутбук на котором стоит Fedora 43, на настроенной Fedora 43 используется виртуалбокс + whonix,
все действия происходят в ВМ + whonix



КОНФИГУРАЦИЯ:
Железо:
используется Lenovo Legion 5 16IRX9 да железо не супер но имеем что имеем, биос настроен максимально под Qubes насколько это возможно на этом ноутбуке, поскольку изначально хотел поставить Qubes, но поскольку был зеленый я не учел что с гибрид графикой и новотой железа будет конфликт

ОС:
за основу хоста у меня идет Fedora 43, Fedora 43 пытался сделать максимально закрытой, глухим и контролируемым местом для ВМ,
вообщем пытался сделать идеальное место для ВМ

Fedora 43 устанавливал вместе с LUKS2, хост зашифрован, на самой федоре попытался максимально выключить телеметрию которая есть и по максу вырезать всех шпионов которые есть, также заблокировал самостоятельное обновления вообще всего (для того чтобы не дай бог хуйня обновиться сама у меня могут слететь мои настройки нахуй надо) могу обновлять только в ручную, заблокал зеркала федора, заблокал айпи адреса телеметрии, и тд, вообщем максимально пытался сделать хост глухим и изолированным чтобы нечего не стучалось само наружу (конкретнее что сделал, какие действия, команды, логика и тд можно посмотреть ниже в более длиной и подробной версии) вообщем по максу попытался отключит телеметрию федора, редхед и тд также по максу пытался удалить всех шпионов и тд вообщем пытался сделать хост глухим

Далее полностью на всем хосте выключили IPv6, IPv6 отключил в ядре (GRUB), отключил IPv6 в NetworkManager, Отключили DHCPv6, Заблокировали IPv6 в фаерволе и тд, вообщем полностью убил IPv6 на хосте (подробнее читайте в расширенной версии)

Далее отключаем все хуйню в ядре такую как Bluetooth, аудио, камеру, В ТЕОРИИ ОПАСНЫЕ ШИНЫ типа Thunderbolt и тд
(подробнее читайте в расширенной версии)
ну вообщем все не нужное и то что в теории может навредить анонимности или изолированности было убрано


ТАКЖЕ конечно же на хосте используется спуф МАК адреса, получается так что у нас уже телеметрия федора, и не только, почти полностью мертва, отключен полностью IPv6 и отключена всякая хуйня в ядре типа Bluetooth и тд + спуф мак адреса, но сейчас начинается самое интересное, это настройка сетевой безопасности-анонимности, для этого мы используем ДНС прокси (для контроля ДНС) и NFTABLES (для полного контроля трафика на хосте)


ДНС прокси настройка редиректа:
устанавливая и настраивая ДНС прокси мы делаем так что абсолютно все (почти все) идет через редирект на днс прокси, если что-то хочет сделать днс запрос то это перехватывается и перенаправляется на днс прокси (подробнее читайте в расширенной версии) получается так что все днс на хосте теперь под контролем но это все хуйня по сравнению с настройкой NFTABLES

NFTABLES настройка:
после установки NFTABLES в правилах пишеться дроп, для всего, вообще для всего, и потом пишуться исключения для того что может выходить наружу, заходить, и тд, то есть по базе на инпут, аутпут, форвард стоит дроп, поскольку стоит везде дроп мы создаем правила пройдя которые трафик может выйти в интернет, первое из нескольких правил это группа которая называется my_net, вообщем как это работает: создается группа my_net, в группе my_net состоят все процессы и все приложения которым я хочу дать доступ в интернет, получается группа my_net в исключениях (я имею ввиду все что запущенно от группы my_net может выйти в интернет, то есть перед выходом проверяется от чего запушено приложение или процес, если от группы my_net, то одно из правил на выход в инет пройдено, если нет то дроп, ну и думаю понятно что в группе строго состоит только то что мне нужно, и что за группой ведеться жесткое наблюдение чтобы туда некто лишний не попал), то есть одно из правил это состоять в группе my_net, также есть скрипт так называемый страж за группой my_net, который каждые там к примеру 2 секунды проверяет группу my_net, типа не появился ли там случайно какой-то процес или приложение которое мне не надо, если что-то появляется то страж моментально удаляет + умный редирект + еще куча всего, вообщем там можно ахуеть с этого NFTABLES, тут это все, долго расписывать, и делать это я не буду поскольку это короткая версия, так что если интересно то подробнее читайте в расширенной версии.

Если коротко появился полный тотальный контроль над всем трафиком на хосте в сеть уходит только то что мной прописано и нечего больше, полный тотальный контроль всего хоста (весь трафик проходит фильтрацию и далее попадает в ВПН (об этом далее))


Далее на хосте мы пытаемся максимально насколько возможно отключить всю телеметрию ивидиа, поскольку это один из последних каналов утечки (ну как NFTABLES конечно же все блочит но я чуть параноик так что лучше перестраховаться)

После всего этого мы дочищаем хост, удаляя вообще все что не нужно и что в теории может стучать наружу (опят же NFTABLES + днс прокси с моей настройкой это полный контроль всего и думаю достаточно было бы просто настроить NFTABLES + днс прокси, но я чуть параноик так что...) (опят же пишу все это ради того чтобы люди которые правда розбираються смогли со мной пообщаться что-то подсказать и тд)


ПРОМЕЖУТОЧНЫЙ ИТОГ:
И так, если все подытожить то получается, есть ноутбук Lenovo Legion 5 16IRX9 с настроенным БИОС под Qubes os, хост это зашифрованная LUKS2 Fedora 43, на хосте (Fedora 43) по максу вырезанная телеметрия (федоры, ред хед и тд), шпионы и тд, полностью откл IPv6 в системе, также откл не нужный мусор в ядре по типу Bluetooth, аудио, камеру и тд, используется спуф МАК адреса при подключении к интернету, настроен ДНС прокси и настроен NFTABLES которые контролируют весь трафик на хосте + допом блочиться вся телеметрия инвидиа и полностью зачищается хост от ненужных приложений и тд, вообщем хост Fedora 43 становиться максимально глухим контролируемым и идеальным местом для ВМ, поскольку нечего само по себе наружу не стучит, нечего из вне на порты прийти не может (инпут жестко настроен) нечего не сливается, все под контролем и надзором
(также для проверки что все хорошо и каждодневного анализа трафика использую Wireshark и tcpdump и nethogs)



ТО КАК ВСЕ РАБОТАЕТ ВМЕСТЕ:
ознакомившись со всем выше теперь могу все рассказать подробнее

На хосте (Fedora 43) используется тор браузер, телеграмм, ВПН, виртуалбокс + whonix, Wireshark и tcpdump и nethogs для отслеживания трафика

Сейчас хост максимально глухой и под контролем, в интернет может выйти только то что я захотел, после того как что-то, что мне нужно проходит все фильтры и проверки, как и ДНС который проходит все фильтры и проверки, оно заворачивается в ВПН, ВПН использую без логов (посоветуйте хороший ВПН без логов у меня на примете только mullvad) также на хосте настроен жесткий килсвич, выход в интернет с хоста может происходить только через интерфейс ВПН, то есть выход через обычный интерфейс у меня заблокан, через обычный может выйти только сам ВПН чтобы соединится с сервером, то есть если падает ВПН то весь интернет на хосте встает, и трафик некуда не пойдет пока ВПН не включиться назад, вообщем на хосте нечего такого не происходит чтобы искали именно хост, то есть хост это как фундамент для ВМ в которой самое интересное, все на хосте проходит проверку и фильтрацию, только после проверки, трафик может зайти в безлоговый ВПН
(хостовой тор браузер, телеграмм и тд используется только для serча в интернете)

ВМ:
Виртуалбокс настроен максимально изолировано от хоста, вырезал пару штук чтобы было намного сложнее експлоиту-вирусу перескочить из ВМ на хост, (не устанавливали Guest Additions, не включали 3Д ускорение и тд)
понятное дело использую 2 ВМ, это Workstation и Gateway, на Gateway настроил фаервол который блочит все что не от процесса тор, то есть даже если что-то сильно захочет уйти не через тор, то оно не сможет этого сделать, также Gateway использует NAT Network вместо обычного NAT что не дает прямого контакта с хостом, + отключил полностью в всех ВМ IPv6, также спуфяться те компоненты которые выглядят виртуальными, то есть допом в ВМ спуфиться Модель CPU, подменен на массовый Intel Core i5-10400F (вместо виртуального процессора) + спуф Hostname и тд (подробнее как настроена ВМ читайте в расширенной версии)

В ВМ на Workstation используется тор браузер и пару крипто кошельков
как это все работает:
ВМ изолированная спуфленая среда + используется whonix, у Workstation есть связь только с Gateway (Workstation физически некуда пойти не может кроме Gateway)
в Workstation стоит тор браузер, в тор браузере начинается самое интересное, в тор браузере использую 4 тор профиля, у каждого профиля свой SocksPort, то есть у каждого профиля своя цепь тор нод, также я использую тор мосты (obfs4). Каждый профиль под свою задачу, к примеру: 1 профиль это тивтер вацап и тд 2 профиль это покупка расходников 3 профиль это поиск информации 4 это отмыв крипты, конечно же у меня включен privacy.resistFingerprinting = true, (также забыл сказать за крипто кошельки в ВМ для каждого кошелька тоже свой отдельный SocksPort)
Вообщем получается так что все происходит через тор, в свою очередь есть 4 тор профиля, у каждого профиля своя тор цепь и свой фингерпринт, также в каждом профиле везде выключен ДЖС (джаваскрипт) кроме исключений, к примеру, в профиле 1 везде ДЖС выключен кроме твитера потому-что без ДЖС твитер работать нормально не сможет, и тд, также я выше писал (у каждого профиля своя тор цепь и свой фингерпринт) что я имел ввиду под фингерпринтом, в каждом профиле включено privacy.resistFingerprinting = true, это основная защита, включая privacy.resistFingerprinting = true я нахожусь в толпе пользователей тор, прикол в том что я меняю те параметры которые не изменяет-спуфит privacy.resistFingerprinting, но которые все также видно при легком ДЖС анализе или простом сборе телеметрии, получается так что со стороны мои 4 профиля уже выглядят как 4 разных человека, не один профиль не связан друг с другом, и вот почему я писал что у каждого профиля свой фингерпринт и своя тор цепь, конечно при глубоком ДЖС все 4 профиля свяжут за нехуй, по отпичатку ВМ поскольку все 4 профиля с одной ВМ, но все же, просто связать профили это уже ебать задача. (подробнее читайте в расширенной версии ниже)


МИНИ ИТОГ:
Мы имеем хорошо настроенный хост, который максимально под контролем, нету телеметрии, утечек, весь трафик контролируется и тд, идеальное место для ВМ +
ВМ которые хорошо настроенные и изолированные от хоста

Пример для понимания как двигается трафик в моей конфигурации:

1. (телеграмм на хосте):
проходит через все правила NFTABLES, далее заворачивается в ВПН и с сервера ВПН идет куда надо

2. (тор браузер в ВМ (вообщем любой трафик из ВМ))
трафик попадает в Gateway, далее заворачивается в 3 ноды тор, далее трафик заворачивается в тор мост, далее трафик перед выходом из Gateway проверяется фаерволом, тор трафик ли это, если да то пропускает, если нет то дроп, далее на хост, на хосте проходит правила NFTABLES и попадает в ВПН без логов, ну и далее идет на ВПН сервер с ВПН сервера на тор мост с тор моста уже 3 ноды

прикол в том что провайдер видит только ВПН, ВПН вообще не знает что я использую тор потому-что использую тор мост, тор мост знает только айпи ВПН и входной ноды тор, сам тор знает только тор мост, получается разрыв на каждом этапе и получается 3 барьера ВПН, тор мост, сам тор (3 ноды)
(забыл написать что каждые полторы недели я полностью пересоздаю свою конфигурацию, полностью новые ВМ, новый фингер, новые цепи, акаунты, вообще полностью абсолютно все новое, делаю для того чтобы не накапливалось информация обо мне)



ВООБЩЕМ ДЛЯ ЧЕГО Я ЭТО ПИСАЛ:
я когда анализирую свою конфигурацию, то постоянно ищу какие-то дыры уязвимости и тд, я пытаюсь довести эту конфигурацию до идеала, и настал тот момент когда после своего анализа я прихожу к тому, что кроме человеческой ошибки или дорогого експлоита (который на меня не будут использовать потому-что просто не выгодно поскольку один експлоит будет стоит как 5 моих ущербов по 30к$ если не больше) нет больше нечего чтобы меня могло деанонимизировать, поэтому я и пишу это сообщение, может я что-то не учел, или что-то не понимаю, или где-то ошибка и тд, пишу чтобы разные люди тоже посмотрели и подсказали, написали свое мнение по поводу конфигурации, нормальная, хорошая или хуйня, нормальная ли такая конфигурация для такого дела и для такого ущерба в 30к$? не в ебут ли меня с такой конфигурацией за 30к$ сворованных?? или мне пизда ? и тд, не очень пока хочу использывать дедик и тд, как минимум это деньги, как максимуму хочу вообще изначально по пробывать, работает ли то что я себе запланировал, или нет, просто сейчас тратить свои силы, деньги на конфигурацию посильнее просто ради того чтобы по пробывать, будет профит или нет, я не вижу смысла, опят же, сейчас для меня моя конфигурация хороша, и прям легко меня деанонимизировать не получиться, это по моему мнению, я по этому и пишу, может я что-то провтыкал и меня деанонимиизировать намного легче чем я думаю, и мне банально чтобы по пробывать, будет профит или нет, нужно конфигурация сильнее.
Сейчас хочу поделиться своей логикой почему по моему мнению конфигурация сильная и для ущерба 30к$ она более чем
(забыл сказать ВМ используется только чисто для скама нету связи со жизнью никакой)

ЛОГИКА:
Представим что мы спецслужбы, к нам приходит лох и говорит, меня обманули вот так и так, лох предоставляет все что знает, это
аккаунты с которыми он контактировал при скаме, куда зашел что скачал и тд

Мы спецслужбы у нас на руках кража там 5к$ в крипте, хорошо, идем проверять транзакции (поскольку это место где допускают больше всего ошибок) (у меня схема отмыва как по мне хороша так что вектор что найдут по транзакциям мы закрываем)
после того как спецслужбы проверят транзакции и нечего не найдут они пойдут смотреть логи, анализировать аккаунты и тд
прикол в том что все аккаунты покупные, через тор за монеро, найти меня невозможно (если использовались фото или еще что то я всегда перед отправкой чистил методанные) (по поводу стилера, он вообще не мой, и не как ко мне не привязан, если и привязан то только к тор профилю в ВМ, вообщем к анонимной среде) (также не качаю нечего и не перехожу по странным ссылкам) окей давайте анализировать логи, там айпи, фингер, и тд, и тут тоже тупик, поскольку айпи это выходная тор нода, в каждом тор профиле (у меня их 4) своя цепь тор, соответственно у каждого профиля разные выходные ноды (разные айпи на выходе) окей, айпи тупик, что там по фингерпринту давайте посмотрим, а там тоже самое, у всех профилей стоит privacy.resistFingerprinting = true + меняются те параметры которые не спуфит privacy.resistFingerprinting = true но которые видно при сборе телеметрии и ДЖС анализе, и получается что со стороны все мои 4 профиля выглядят как 4 разных человека, (есть маленький минус, все 4 профиля выходят с одного тор моста, но думаю это не большая проблема, пусть попробуют чрез тор добраться до тор моста моего, это вроде как, ебать задача) + по поводу поведения, понятное дело пытаюсь писать по другому, дольше задержки, другие движения и тд, думаю даже скачать хуйню специальною для спуфа поведения + каждые полторы недели я пересоздаю полностью конфигурацию, что убивает долгую слежку за мной, опят же соблюдаю строгий опсек, не допускаю ошибок, нету не какой связи с жизнью, если подумать, то все получается, все основные векторы закрыты, это айпи, фингерпринт, крипта (транзакции), поведение и тд, и получается остается только или человеческая ошибка или дорогой експлоит, который использовать не будут выше писал почему, и даже если рассматривать самый худший вариант, что спецслужбы смогли связать все мои 4 профиля с помощью глубокого анализа ДЖС, что они узнали полный фингер ВМ с помощью ДЖС, что они связали там аккаунты и тд, это им нечего не дает, все ровно, все это меня не деанонимизирует, а учитывая что у спецслужб на анализ и сбор всех данных есть только полторы недели, (потому-что я пересоздаю полностью конфигурацию) и нету накопительного эффекта инфы обо мне, то спецслужбы вообще в пролете вроде как, ребята может я ошибаюсь, я для этого это и пишу, чтобы другие люди глянули, проанализировали и помогли, подсказали чем-то,
просто взять посмотреть, то все легкие методы моей деанонимизиции закрыты, и остаються только очень дорогие, а мой приоритет и ущерб от меня не покрывает и половины затрат на метод который просто дает небольшой шанс меня деанонимизировать, по этому я думаю что моя конфигурация хороша, и даже более чем для воровства 30к$, если вы не согласны со мной или я где-то ошибаюсь и тд то пишите, будет интересно пообщаться с людьми которые тоже розбираються.

минусы моей конфигурации:
1. для всего используется одна ВМ (для отмыва две ВМ используется)
2. все профили тор выходят через один и тот же тор мост
3. ВПН слабая точка (очень и очень вряд ли они смогут добраться до ВПН потому-что надо пройти 3 ноды и тор мост но все же если доберуться то там дай бог ВПН и правда не ведет логи)
4. самая жирная уязвимость как по мне это то что мой хост Fedora 43 стоит на ноуте на котором паралельно стоит еще и виндовс а виндовс я использую для повседневной жизни и думаю понятно что по фингеру моя федора и виндовс связаны так что если спецслужбы как-то с помощью експлоита доберуться до хоста и увидят фингер хоста это проигрыш (напомню я на хосте федора нечего абсолютно нечего чтобы привлекало внимание не делаю все только в ВМ)
5. опят же минусы можно перечислять бесчисленное количество минусы есть но они не супер критические как по мне поскольку даже брать самые жирные минусы по типу что федора и виндовс связаны или что все тор профили выходят с одного моста и тд то эти минусы не на поверхности спецслужбам банально чтобы дойти до самого ближнего к ним минуса это тор мост нужно так жопу порвать что ну его нахуй (опят же понятное дело что если захотят то найдут спору нету просто тратить очень не мало денег и рвать жопу ради ущерба от меня который даже и половину затрат не покроет некто не будет)


ЕСЛИ ЕСТЬ ВОПРОСЫ ЗАДАВАЙТЕ МОЖЕТ ЧТО-ТО ЗАБЫЛ НАПИСАТЬ:)
БОЛЕЕ ДЛИННАЯ РАСШИРЕННАЯ И ПОДРОБНАЯ ВЕРСИЯ:

РЕБЯТА В РАСШИРЕННОЙ ВЕРСИИ перечислены только настройки, только конкретные действия как настраивался хост, ВМ и тд, и нечего больше, логика и использование конфигурации описано выше, здесь только техническая сторона.

ЕСЛИ ВЫ ХОТИТЕ ПРОЧИТАТЬ-УВИДЕТЬ ВСЕ КОМАНДЫ ЧТО БЫЛО СДЕЛАНО ЧТО НЕТ И ТД по запросу в ЛС форума (обычный телеграф)
(не хочу сюда писать длинную версию потому-что будет километровое сообщение)
но если вы боитесь ходить по обычным ссылкам пишите я может выложу все в другой теме
 
Автор объявления — непроверенный пользователь . Используйте гарант-сервис форума , чтобы избежать рисков.
Последнее редактирование модератором:
Назад
Сверху