image

Extra veilige Tor Browser voor Windows in ontwikkeling

vrijdag 24 juni 2016, 10:17 door Redactie, 27 reacties

De beveiligingsmaatregel die moet voorkomen dat gebruikers van Tor Browser door opsporingsdiensten worden geïdentificeerd en deze week werd aangekondigd zit nog niet in de Windows-versie, zo hebben de ontwikkelaars van Selfrando, zoals de maatregel heet, laten weten.

Selfrando moet Tor Browser-gebruikers tegen bepaalde exploits beschermen. Via Tor Browser kunnen internetgebruikers eenvoudig hun ip-adres en identiteit beschermen. Het bestaat uit een aangepaste Firefox-versie en software om met het Tor-anonimiseringsnetwerk verbinding te maken. In het verleden heeft de FBI bijvoorbeeld beveiligingslekken in het Firefox-gedeelte gebruikt om het werkelijke ip-adres van gebruikers te achterhalen. Selfrando moet dit soort aanvallen voorkomen.

De maatregel is vooralsnog alleen in de 64-bit Linux-versie van de 'hardened' Tor Browser aanwezig. Windowsgebruikers zullen nog even moeten wachten, aangezien de maatregel voor de Windowsversie nog in ontwikkeling is. Naast de standaardversie is er ook een 'hardened' versie van Tor Browser met allerlei extra beveiligingsmaatregelen die verschillende soorten aanvallen moeten voorkomen. Het gaat echter nog om een experimentele versie die bijvoorbeeld meer geheugen verbruikt en groter in omvang in.

Selfrando zal echter ook in de standaardversie van Tor Browser verschijnen. Waarschijnlijk zal dit in Tor Browser versie 7.0 gebeuren, die voor de lente van 2017 staat gepland. Om het proces te versnellen kunnen gebruikers helpen met het testen van de nieuwe beveiligingsmaatregel, zo laten de ontwikkelaars op de website van het Tor Project weten. Zo is er vooral vraag naar "meer ervaren" mensen die een 64-bit versie van Linux draaien en de testversies willen proberen. De onderzoekers stellen dat Selfrando niet alleen helpt om Tor Browser-gebruikers te beschermen, maar uiteindelijk ook gebruikers van andere browsers kan helpen.

Reacties (27)
24-06-2016, 10:26 door [Account Verwijderd] - Bijgewerkt: 24-06-2016, 10:27
[Verwijderd]
24-06-2016, 13:26 door Anoniem
Door Muria:
Door redactie:
64-bit Linux-versie van de 'hardened' Tor Browser
Mijn eerdere weerzin tegen Windows is omgeslagen in een gevoel van medelijden voor de gebruikers van dit 'besturingssysteem': steeds achter de feiten aanlopen (zie het bovenstaande); hele dagen bezig zijn met updates en hoe ze te vermijden (Windows 10); steeds je werk moeten onderbreken om te rebooten.

Windows gebruikers zijn zielenpootjes en dat gaat U zeer aan het hart? Ach gut..

Fijn dat u zo meeleeft met hen, maar WIndows is sowieso aan de verliezende hand en dat is echt niet te danken aan het decennia lang wegzetten van Windows gebruikers als een stelletje kneuzen.

Het probleem is niet de gebruiker, maar de industrie. Koop een laptop en je krijgt Windows erbij.. wil je geen Windows erop, BETAAL JE MEER. Ga een Lixux distro installeren op zo'n laptop, kom je in veel gevallen problemen tegen qua hardware.. zoals functietoetsen die het niet (optimaal) doen. Nieuw type Wifi kaarten niet goed of helemaal niet werken. SSD schijven die voor problemen zorgen (bijv. encryptie, booten) en U verwacht dat de "Henk en Ingrid" daarvoor kiest?

Wordt eens volwassen!
24-06-2016, 14:22 door karma4
Door Muria:
Door redactie:
64-bit Linux-versie van de 'hardened' Tor Browser

Je raadt het al: als Debian Linux gebruiker heb ik die hardened versie van de Tor browser al geruime tijd in gebruik.
Als je gebruikers zoekt die jouw illegale activiteiten moeten zien te maskeren door extra hooi in de hooiberg aan te maken dan heb ik medelijden met jouw aanpak.
24-06-2016, 14:57 door [Account Verwijderd]
[Verwijderd]
24-06-2016, 15:00 door [Account Verwijderd]
[Verwijderd]
24-06-2016, 15:23 door Anoniem
Selfrando randomiseerd tijdens het opstarten van de Tor browser de geheugen locaties van interne functies, dit maakt het voor hackers moeilijker om op basis van bekende locaties zgn. code reuse aanvallen te doen, er wordt o.a. van gezegd dat het de soort aanvallen die de FBI op de Tor browser deed hiermee voorkomen hadden kunnen worden.
24-06-2016, 16:30 door Anoniem
Door Muria:
Door redactie:
64-bit Linux-versie van de 'hardened' Tor Browser

Je raadt het al: als Debian Linux gebruiker heb ik die hardened versie van de Tor browser al geruime tijd in gebruik.

Mijn eerdere weerzin tegen Windows is omgeslagen in een gevoel van medelijden voor de gebruikers van dit 'besturingssysteem': steeds achter de feiten aanlopen (zie het bovenstaande); hele dagen bezig zijn met updates en hoe ze te vermijden (Windows 10); steeds je werk moeten onderbreken om te rebooten.

Ik vind het toch bewonderenswaardig om te concluderen dat u niet in de gaten heeft dat er voor linux minstens net zoveel updates uitkomen als voor Windows en dat dit u dan niet stoort. Ook vind ik het grappig dat u schijnbaar niet in de gaten heeft dat het ook bij linux in sommige situaties noodzakelijk is om te rebooten. Of men moet alle services en programma's handmatig herstarten. Maar in veel gevallen is een reboot dat toch echt praktischer. Aan u de keus. En kom niet met de opmerking ik heb tenminste een keus. Dat is namelijk weer een bewijs dat u niet gehinderd bent door enige kennis.

Dan de tweede opmerking die nog wal of kant slaat. Uw opmerking over achter de feiten aanlopen. Ook bij deze opmerking laat u duidelijk zien dat u niet gehinderd wordt door enige kennis. Gelukkig maar. Ander slaat uw medelijden om van de Windows gebruiker naar mensen zoals uzelf. Weet niet wat pijnlijker is. Het is namelijk zo dat ieder besturingssysteem voor of achterloopt op bepaalde zaken, met verschillende oorzaken. Als u echt kennis gehad had van systemen dan had u van alle besturingssystemen de voors en tegens goed kunnen afwegen en had u niet zo laag dunkend naar andere gebruikers gedaan.

Maar goed, zoals men waarschijnlijk al gemerkt heeft heb ik het niet zo hoog op met dit soort loze kreten en hoop ik dat men eens wat meer respect toont naar een ander. Laat ieder zijn eigen keuzes maken over welk besturingssysteem hij of zij prefereert. Daarnaast is het wijs om eens te realiseren dat dit een securityforum is en ik, en waarschijnlijk vele anderen, niet zitten te wachten op discussie over welk OS beter is. Maar ik waardeer dan wel goede tips die op een adviserende wijze worden gegeven en anders zou ik het waarderen als men gewoon zo wijs kon zijn om niets te zeggen.
24-06-2016, 17:57 door karma4 - Bijgewerkt: 24-06-2016, 18:13
Door Muria:
Door karma4:
Door Muria:
Door redactie:
64-bit Linux-versie van de 'hardened' Tor Browser

Je raadt het al: als Debian Linux gebruiker heb ik die hardened versie van de Tor browser al geruime tijd in gebruik.
Als je gebruikers zoekt die jouw illegale activiteiten moeten zien te maskeren door extra hooi in de hooiberg aan te maken dan heb ik medelijden met jouw aanpak.

Een reactie die jou typeert: gebruik van Tor meteen maar associëren met illegale activiteiten. En elders op dit forum breek je toch juist een lans voor privacy? (Gestarte forum topics karma4: https://www.security.nl/profile?alias=karma4)
Klopt muria. Ik zoek de privacy echter niet op door zelf met techniek aan de slag te gaan. Je legt dat uiteindelijk toch af.
Ik vind dat de privacy en secùrity vanaf design moet worden meegenomen. Dat betekent geen pleisterwerk achteraf en geen function creep op gegevens die zo makkelijk voorhanden zijn.

Dat moet met wetten en regulatoren opgelost worden. Dat is een meer een mind setting dan dat het om techniek gaat.

Stel je nu eens voor dat jij de ziekenhuissites met tracking en backdoors met tor wilt geen benaderen voor een persoonlijke afspraak. Of je belastingopgave via digid. Klinkt niet echt zinvol.

Wil je een datalek melden dan hoort rdcp gepubliceerd te zijn. Niet een advocaat die met een proces gaat dreigen zoals de gemeente Amersfoort deed.

Voor de grotere omgevingen worden browser based toepassingen met plug-ins veel gebruikt om geen apps op endpoints te hebben. Je zou meerdere browsers kunnen uitrollen met beperkte functionaliteit om daar een scheiding mee te maken. Lijkt oppervlakkig best slim totdat je een aantal embedded browsers url link funtionaliteiten gezien hebt. Pas terug en dan is de data waar het om gaat waarover je moet nadenken hoe die af te schermen en gebruik te volgen. Als je wist hoe dat afgewimpeld wordt als te moeilijk...
24-06-2016, 17:57 door karma4
[Verwijderd]
24-06-2016, 21:22 door [Account Verwijderd] - Bijgewerkt: 24-06-2016, 21:44
[Verwijderd]
24-06-2016, 21:56 door karma4 - Bijgewerkt: 24-06-2016, 22:09
Muria veel webservices draaien met java. Deployment gaat via war/ear files waarna de webapp server herstart moet worden.
Dan mag je hopen dat er tussentijds niet op os niveau veranderd is waardoor de herstart niet meer mogelijk is.
Als je dat releasematig bekijkt is het verstandiger machine herstart vooraf en achteraf in te plannen.
Ik heb het niet eens over de DR faciliteiten waar dam het nodige ontbreekt. Ik heb het dan wel degelijk over Linux/Unix systemen waar dat speelt. Het zijn de grote commerciële leveranciers die dat soort dozen naar binnen rijden IBM SAP Oracle kun je cloud services aan toevoegen AWS Salesforce ga maar door.
Kijk naar de lockins met overheusdsiftwaee (tenders) ziekenhuizen (epic chipsoft). En dan kom jij met een thuis hobby omgeving waar je aan tor met privacy gaat.

Het redactieartikel verwijst met de FBI hack. De achtergrond is dat tor gebruikers herleid zijn nadat een kinderpornografischn site de server in hhun anden gekomen was. Geen syriers Tibetanen Nigerianen of andere probleem groepen die met privacy bedreigd worden.
25-06-2016, 00:41 door [Account Verwijderd] - Bijgewerkt: 25-06-2016, 08:52
[Verwijderd]
25-06-2016, 08:52 door karma4
[Verwijderd]
25-06-2016, 08:52 door karma4 - Bijgewerkt: 25-06-2016, 10:12
Muria, ik had het over de java EE services. Deze functioneert voor dat beschreven tomcat (en overeenkomstig) stappen starten garbage collector issues caching issues en meer. Die moet down en up bij releases van war ear uitrol. Dat maakt dan deel uit van een change plaats (ITIL) met test Acceptatie stappen.

Dat is wat anders dan het OS de machine, die staat er los van.
Je ziet dat in de jouw noot bij IBM terugkomen. Het OS hoeft niet down maar de service wel degelijk. Het is de praktijkervaring met die ellende en meer en vaker dan me lief is dat ervaren. Inderdaad ook met die verhalen van de leverancier dat het allemaal fantastisch geregeld zou zijn.

Voor leken, die gebruiken het woord server te pas en te onpas. Voor de vele demons vm''s en ijzer / de doos men ziet het verschil niet. Dat komt omdat uiteindelijk enkel de functionaliteit telt. Dat heet het ongrijpbare systeem of de apllicatie

De hardening op het OS gebeurt vaak later. Dan moet je beseffen dat het aanpassen van rechten toevoegen weghalen va groepen geen enkel effect heeft op draaiende demons.
Je gaat pas nat bij de herstart van de machine dan blijken die aanpassingen van een week maand of langer terug de machine met services onbruikbaar voor een herstart gemaakt te hebben. Veranderende security wordt niet doorgezet naar draaiende demons. Dat gebeurt met z/OS en Windows wel

Nog een ergerlijke is de ngroupmax. Bij nogal wat linux/Unix versies staat dat ding erg laag. De klassieke limiet voor het Unix system is 16. Loop je daar tegen aan dan wordt de rest zonder notificatie weggelaten. Erg verrassend als je ineens geen rechten ziet of dat een blokkerende groep tegen vlerken niet meer doorkomt. Dat zijn de verassingen met hfs en dac en ad. Daarom begrijpt men de Windows ad security beter en wil die over alle systemen heen.
Ik vertel je enkel ervaringen uit de praktijk.
25-06-2016, 10:30 door [Account Verwijderd] - Bijgewerkt: 25-06-2016, 11:50
[Verwijderd]
25-06-2016, 12:07 door karma4 - Bijgewerkt: 25-06-2016, 12:15
Muria dit kan kloppen
Wat jij beschrijft lijkt eerder een artefact van een knullig ontwerp van de op de Java EE application server draaiende software.
want die web applicaties worden ingekocht sap Oracle ibm oss kies maar. Het is wat de ontwikkelaars van die leverancier bedacht hebben hoe het zou moeten. Dat strookt vaak niet met elkaar dan wel en mist aansluiting met de governance richtlijnen cobit itil iso27k (nen7510) Sox noem maar op.

De gevolgen van niet goed samenwerkende Tools (applicaties?) in organisaties is een aardig bekend gegeven.

Met ITIL change management moet je het hele proces onder controle hebben. Je moet kunnen aantonen hoe en wanneer je versie in productie genomen hebt. Dat betekent dat je de roos in infra test omgevingen uitwerkt en valideert om naar ontwikkelaars en testers voor productie vrij te geven. Je doet dat met een an voor de uitrol naar productie.

Warrig ja, als je er nooit mee te maken gehad hebt.
Warrig ja, als je alleen maar in uitrol van iets nieuws zonder de onderhoudbaarheid geïnteresseerd bent.

Verwrongen beeld van de werkelijkheid? Ooit de parabel van de grot van Plato meegekregen? Duik daar eens in.
Ik verbaasde over het fanatisme net de heilig verklaring limux.
Toen ik daar het nodige van terugvond was die hele problematiek zoals ik je beschrijf herkenbaar. Dit komt terug in het accenture rapport evaluatie van de ict lhm?
25-06-2016, 12:31 door [Account Verwijderd]
[Verwijderd]
25-06-2016, 14:18 door karma4
Muria de allegorie van de grot van Plato is dat de onwetenden die leven in de schaduw wereld de persoon afbranden die buiten is geweest. Die andere buitenwereld is een rechtstreekse bedreiging voor die beperkte schaduw wereld die als veilig en bekend gezien wordt.
Het is een begin van de filosofie waar je met zelfreflectie ethiek met keuzes te maken krijgt. Ik geef je de praktijkervaring van de buitenwereld die jou kennelijk onbekend is. Vervolgens ga je reageren dat het verwrongen beelden zijn. Zie je echt de overeenkomst niet?
25-06-2016, 15:07 door [Account Verwijderd]
[Verwijderd]
25-06-2016, 19:31 door karma4
Muria de clou van de allegorie van Plato is dat je moet gaan nadenken wat de werkelijkheid is. Het gaan verwijten zonder na te denken is hetgeen in die ontwikkelingsstap getracht wordt tot een nieuwe denkwereld te komen.
Jij blijft vasthouden in je eigen wereldje rondraaien

Als het ervaringsfeiten zijn voor jouw niet relevant.
Als het andere onafhankijke onderzoeken zijn voor jou niet relevant. Ik ben overigens niet de eerdere anoniem hier die ook die opmerking maakte...
25-06-2016, 19:33 door karma4 - Bijgewerkt: 25-06-2016, 21:09
Muria de clou van de allegorie van Plato is dat je moet gaan nadenken wat de werkelijkheid is. Het gaan verwijten zonder na te denken is hetgeen in die ontwikkelingsstap getracht wordt tot een nieuwe denkwereld te komen.
Jij blijft vasthouden in je eigen wereldje rondraaien

Als het ervaringsfeiten zijn voor jouw niet relevant.
Als het andere onafhankijke onderzoeken zijn voor jou niet relevant. Ik ben overigens niet de eerdere anoniem hier die ook die opmerking maakte...

Voor je verwijzing naar mulesoft. Ik ben nog even naar hun docs gegaan. https://docs.mulesoft.com/mule-user-guide/v/3.7/embedding-mule-in-a-java-application-or-webapp
Niets anders dan ik eerder beweerde. Die beschreven aanpak is heel gangbaar. Ik weet niet hoe het staat met jouw ITIL en release management achtergronden er is een mismatch.
26-06-2016, 10:29 door [Account Verwijderd] - Bijgewerkt: 26-06-2016, 10:31
[Verwijderd]
27-06-2016, 13:21 door Anoniem
Hahahaha! Sommige mensen, ik noem met nadruk Muria, hebben echt niks beters te doen dan hun keuzes te hooi en te gras te verdedigen alsof het (de enige) juiste betreft. Het zou zo fijn zijn als iedereen elkaar gewoon in zijn waarde zou (kunnen) laten. Verschillende OS-sen hebben hun verschillende voor- en nadelen, Linux heeft die maar zeker ook Windows heeft die.

Helaas heeft acceptatie van de 'andere gebruiker' weinig met de technologie te maken maar alles met ego's...
27-06-2016, 21:38 door Anoniem
Door Muria:
Door redactie:
64-bit Linux-versie van de 'hardened' Tor Browser

Je raadt het al: als Debian Linux gebruiker heb ik die hardened versie van de Tor browser al geruime tijd in gebruik.

Mijn eerdere weerzin tegen Windows is omgeslagen in een gevoel van medelijden voor de gebruikers van dit 'besturingssysteem': steeds achter de feiten aanlopen (zie het bovenstaande); hele dagen bezig zijn met updates en hoe ze te vermijden (Windows 10); steeds je werk moeten onderbreken om te rebooten.

En? .... nog vette games gespeeld de laatste tijd op je Debian bakkie? ;)

*oh wacht, shit ..... die zijn er niet voor Linux*
28-06-2016, 10:36 door [Account Verwijderd] - Bijgewerkt: 28-06-2016, 10:38
[Verwijderd]
28-06-2016, 10:38 door [Account Verwijderd]
[Verwijderd]
28-06-2016, 20:59 door Anoniem
Keep on dreaming:

https://www.security.nl/posting/458122/Beveiligingslek+in+Linux+geeft+lokale+aanvaller+rootrechten
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.