이 장에서 지문이라는 용어는 인터넷에서 Whonix가 어떻게 행동하는지를 나타냅니다. 이러한 특성은 특정 사용자가 Whonix를 실행 중인지 여부를 판단하는 데 사용할 수 있습니다.
경고 페이지에서 설명한 바와 같이, 기본 Whonix 구성은 네트워크 관찰자로부터 Tor 사용을 숨기지 않습니다. 그러나 Whonix 설계는 Whonix 사용자를 나머지 Tor 인구, 특히 Tor Browser (TB) [1] 사용자와 구별할 수 없도록 만들려고 시도합니다. Whonix와 TBB [1] 사용자가 서로 다른 지문을 가지고 있다면, Whonix 사용자 기반이 더 넓은 Tor 인구보다 훨씬 작기 때문에 이 정보는 익명성을 크게 저하시킵니다
이 섹션에서는 가능한 Whonix 지문 인식 문제와 공격자가 이 정보를 사용하여 Whonix가 사용 중인지 확인하는 방법에 대해 간략하게 다룹니다.
가드 핑거프린팅 장에서 언급했듯이, 지속적인 토르 가드나 브리지를 사용하면 특정 상황에서 익명성을 위협할 수 있습니다:
자연스러운 가드 회전이 권장되지만, 공격자가 입장 가드를 지문 인식하고 사용자의 익명을 해제할 수 있는 몇 가지 경우가 있습니다. 예를 들어:
다양한 물리적 위치와 접근 지점에서 동일한 출입 가드가 사용됩니다.
다른 물리적 위치로 영구적으로 이동한 후에도 동일한 출입 가드가 사용됩니다.
예를 들어, 네트워크 활동을 모니터링하는 적대자가 여러 물리적 위치에서 지속적인 가드/브릿지를 사용하여 연결하는 사용자를 관찰하는 경우, 모든 연결이 동일한 사람에게서 발생한다고 합리적으로 가정할 수 있습니다. 이러한 위험을 완화하려면 새로운 토르 진입 가드를 사용하거나 다른 장소에 대체 브리지를 구성하는 등의 기술이 필요합니다.
토르 프로젝트의 공동 창립자 닉 매튜슨은 네트워크를 이동할 때 추가적인 예방 조치를 제안합니다: [3]
MAC 주소를 이동할 때마다 무작위 값으로 스푸핑합니다.
토르가 아닌 연결을 절대적으로 방지합니다.
연결하는 각 네트워크마다 고유한 Tor 진입 가드(브리지) 세트가 사용되는지 확인합니다. [4]
방문한 모든 네트워크를 기록하는 저장된 Tor 상태 파일의 위협을 최소화합니다.
"비토어 연결을 절대적으로 방지하세요."는 다른 이유로도 유용합니다. 또한 익명으로 또는 익명으로 서버에 연결하지 않기를 참조하십시오. [5]
ISP 또는 로컬 네트워크 관리자
표: 지문 도메인
도메인 설명
네트워크 스택 강화 Whonix는 TCP 타임스탬프 비활성화, ICMP 리디렉션, 잘못된 패키지 방화벽화 등 다양한 보안 강화 조치를 시행해 왔습니다. 안타깝게도 이러한 조치는 ISP 또는 로컬 네트워크 지문 인식의 위험을 증가시킬 수 있습니다. 그럼에도 불구하고 보안 강화가 우선시되어 왔습니다.
랜덤 ISN 생성
Whonix는 랜덤 ISN 생성을 위해 Tirdad 커널 모듈을 통해 Tor 양파 서비스의 익명화 해제를 방지합니다. 익명화 해제 저항은 안타깝게도 ISP 또는 로컬 네트워크 지문 인식 저항을 감소시킵니다. 그럼에도 불구하고 익명화 해제에 대한 저항이 우선시되어 왔습니다.
토르 집행
Whonix는 네트워크에서 Tor 활동만 생성합니다. Wonix-Workstation™ (wonix-workstation-17)와 Wonix-Gateway™ (wonix-gateway-17)의 모든 트래픽(예: TBB [1], 업데이트 및 sdwdate)은 Tor를 통과합니다. 온라인 연결을 설정하는 것은 호스트의 작업이므로 호스트 [6]은 로컬 IP 주소를 얻기 위해 DHCP를 사용할 가능성이 높습니다.
반면, 일반적으로 TBB [1] 사용자는 다른 웹 브라우저나 다른 애플리케이션에서 Tor 외부로 추가적인 네트워크 활동을 수행합니다. 이는 Tor 활동의 비율이나 볼륨이 사용자가 Whonix를 실행하고 있는지 또는 TBB [1]을 실행하고 있는지 예측할 수 있는 가능한 식별자일 수 있음을 의미합니다. ISP는 단일 사용자가 Tor 트래픽만을 생성하고 있는지(그리고 잠재적으로 Whonix를 사용하고 있는지) 판단하기가 더 어려울 수 있습니다:
인터넷 연결은 Whonix를 실행하지 않는 다른 사용자들과 공유됩니다.
호스트에서도 브라우저가 사용됩니다. [7]
Tor 엔트리 가드 Whonix는 수정되지 않은 버전의 Tor를 사용합니다. [8] 따라서 엔트리 가드는 Tor 네트워크에 연결하기 위한 기본 메커니즘으로 사용됩니다. [9] 따라서 Tor 사용자는 보안 기능인 +에서 첫 번째 홉과 동일한 릴레이를 오랜 기간 동안 유지하게 됩니다.
Whonix의 고유한 추가 기능 중 하나는 스트림 격리 [12] 보안 기능을 위한 Tor 구성 [11]입니다.
시간 동기화 Whonix가 시작되면 시스템 클럭이 sdwdate를 통해 호스트 클럭과 약간 다르게 동기화됩니다. 또한 시스템 체크는 업데이트와 뉴스를 확인하기 위해 일부 네트워크 트래픽을 발생시키며, 이 모든 트래픽은 서로 다른 회로를 통과합니다. 이 동작은 Whonix에만 해당될 수 있습니다. [13]
웹사이트 트래픽 핑거프린팅 웹사이트 트래픽 핑거프린팅은 Whonix에만 국한된 미해결 토르 연구 문제입니다. [14] 관련되거나 연구되지 않은 문제는 핑거프린팅 위험이 적절한 트래픽과 같은 다른 트래픽에도 적용되는지 여부입니다.
Whonix-Host Whonix-Host가 사용 가능해지면 기본 구성에서 Tor 트래픽만 생성됩니다. [15] 이는 Tor Browser를 실행하는 Microsoft Windows 호스트와 같은 다른 운영 체제와는 매우 다릅니다. [출처: https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint © Whonix]
결론적으로, ISP 또는 로컬 네트워크 관리자가 Tor 브라우저 번들, Whonix, Tails, 커스텀 투명 Tor 프록시 또는 유사한 프로젝트를 사용하는 사용자를 구별하여 식별할 수 있는 능력은 시스템 구성 방식에 따라 달라집니다. 익명성/보안/프라이버시 중심의 운영 체제는 인기 있는 운영 체제를 사용하는 다른 Tor 사용자와 다를 수밖에 없습니다. 예를 들어, Tails 또는 Whonix를 사용하는 사람은 표준 클리어넷 트래픽과 페어링되기 때문에 Tor 브라우저 번들을 사용하는 Microsoft Windows 사용자와는 다른 네트워크 지문을 갖게 됩니다. 이는 현재와 비교하여 기술 프라이버시 상태를 개선하기 위한 필수적인 절충안입니다.
단기적으로 지문 인식 저항성이 개선될 가능성은 낮습니다. 이를 위해서는 가장 인기 있는 호스트 운영 체제를 선택하고 가장 널리 사용되는 Tor 브라우저(아마도 Microsoft Windows의 Tor Browser)와 결합하여 에뮬레이션해야 합니다. 이 설정을 실행하지 않으면 Microsoft Windows 네트워크 지문을 충분히 에뮬레이션하여 ISP나 로컬 네트워크 관찰자를 속일 수 없습니다. Windows를 사용하지 않는 많은 이유를 제쳐두고, 많은 노력을 기울였음에도 불구하고 효과가 입증되지 않았습니다.
관련 주제 중 하나는 인터넷 서비스 제공자로부터 토르 사용을 숨길 수 있는 가능성입니다. 검열을 피할 수 있다는 결론이 내려졌지만, 토르를 숨기는 것은 비현실적입니다. 특히 모든 관련 트래픽을 기록하고 저장할 수 있는 글로벌 패시브 적에 대해서는 더욱 그렇습니다.
인터넷 서비스 제공업체(ISP)에서 토르 사용을 숨기는 것은 불가능합니다. 이 목표는 실용성을 넘어 어렵다는 결론이 내려졌습니다.
방문한 웹사이트
목적지 웹사이트는 사용자의 브라우저와 시스템에 대한 많은 정보를 검색할 수 있는 반면, 고급 공격자는 훨씬 더 큰 기능을 가지고 있습니다. [16] 이 정보에는 다음이 포함될 수 있습니다:
브라우저 이름 및 버전
CSS 미디어 쿼리:
창문 크기
데스크탑 크기
위젯 크기
디스플레이 유형
DPI(인치당 점)
사용 가능한 확장 목록
시간대 [17]
사용 가능한 글꼴
사용자 에이전트
사용 중인 비디오 카드 [18]
CPU 및 인터프리터 속도
브라우저 기록 [19]
악용된 플러그인을 통해:
비토어 IP 주소 유출
인터페이스 주소 및 기타 기계 정보
모든 플러그인을 나열하여 사용자 지문을 확인합니다
고유 플러그인 식별자 검색
HTTP 인증, DOM 저장소, 캐시된 스크립트, 클라이언트 인증서 및 TLS 세션 ID와 관련된 식별자 읽기/저장
브라우저 캐시
사용자에게 독특한 패비콘을 주기 [20] [21]
Whonix와 TBB [1] 사용자를 구별하기 어렵게 만들기 위해 TBB [1]이 플랫폼에 포함되어 있습니다. 따라서 Whonix는 매우 유사한 지문을 생성하기 위해 TBB [1]과 동일한 정보를 제공해야 합니다. [출처: https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint © Whonix]
웹사이트 트래픽 지문 인식
"웹사이트 핑거프린팅"은 공격자가 사용자의 암호화된 데이터 트래픽을 관찰하고 트래픽 타이밍과 양을 사용하여 방문 중인 웹사이트를 추측하는 공격입니다. 잠재적인 목표 일치를 찾기 위해, 공격자는 트래픽 타이밍과 양 특성을 기록하기 위해 정기적으로 다운로드되는 웹 페이지 데이터베이스를 활용하여 암호화된 트래픽과 비교합니다. 이 공격은 Tor 네트워크 외부의 공격자들이 사용자와 Tor 릴레이 또는 브리지 간의 트래픽을 관찰함으로써 수행됩니다. [22] [23] 관찰자는 페이지의 정확한 내용(예: 사용자 이름, 비밀번호 등)을 알지 못하지만, google.com 와 같은 특정 웹사이트가 방문되었음을 상당히 확실하게 알 수 있습니다.
이 Tor Project 블로그 postarchive.org 는 Tor를 통해 방문한 클리어넷 사이트에 대한 이 공격이 비현실적이라고 제안합니다. 그 이유는 트래픽의 종류가 매우 다양하고 Tor를 통해 방문한 페이지 수가 많기 때문에 오탐률이 매우 높기 때문입니다. [24] 그러나 이 공격은 Onion 서비스를 방문하는 사용자들에게 더 실용적일 수 있습니다. 왜냐하면 이 분류기는 실시간 광고 네트워크 입찰과 DNS를 활용하여 Onion 공간에 접근할 수 있는 페이지 세트를 더 좁히고, 더 나아가 어떤 페이지를 선택할 수 있기 때문입니다. 이 위협을 완화하기 위해 Onion 서비스 패딩이 배포됩니다.
이 공격은 토레이 레벨의 적들이 설정한 악의적인 진입 경비원들이 수행하는 종단 간 상관 공격과 혼동되어서는 안 됩니다.
후닉스 지문 비교
지문: Whonix 대 다른 익명성 시스템 또는 도구
추가 읽기
프로토콜 유출 방지 및 지문 보호
참고 항목
VM 지문 인식
인터넷 서비스 제공업체에서 토르 사용 숨기기
https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint' target="_blank">https://www.whonix.org/wiki/Fingerprint
댓글 0