> ## Content Index
> Fetch the complete content index at: https://phucdm.digitalpress.blog/llms.txt
> Use this file to discover other available public pages before exploring further.

# Tạo mạng ảo Tor tối ưu
- URL: https://phucdm.digitalpress.blog/tao-mang-ao-tor-toi-uu/
- Published: 2022-01-12T04:35:05.000Z
- Updated: 2022-01-12T04:36:04.000Z
- Author: PhucDao
- Tags: Hacking, Bảo mật, Kiến thức

Mặc dù các phương pháp trong bài viết này có thể được sử dụng để ẩn danh thích hợp bên ngoài trình duyệt tor, nhưng trọng tâm chính là tạo ra một môi trường nghiên cứu dựa trên tor an toàn. Như hầu hết các nhà nghiên cứu bảo mật đều biết rằng luôn có một quyết định lớn đối với việc phân tích phần mềm độc hại hoặc khai thác trong máy ảo, hầu hết mọi người muốn đảo ngược trong môi trường ngoại tuyến, nhưng nếu bạn đang theo dõi truyền thông C&C hoặc một bộ khai thác trực tiếp, điều này không khả thi. Bạn có sử dụng IP thực của mình không? Bạn có sử dụng phần mềm của bên thứ 3 như proxifier để thử và ép buộc mọi thứ thông qua tor không, hy vọng không có phần mềm nào làm rò rỉ IP của bạn cho kẻ xấu? Bạn thậm chí chạy toàn bộ hệ thống của mình thông qua VPN trong khi đảo ngược và phải kết nối lại tất cả phần mềm của bạn sau đó?

Chà, giải pháp tôi nghĩ ra là tạo proxy Tor trong suốt bằng cách sử dụng một máy ảo riêng biệt để hoạt động như một bộ định tuyến, (các) máy ảo được sử dụng để nghiên cứu sau đó sẽ chuyển tất cả lưu lượng qua Tor (không có cấu hình hoặc phần mềm và không có thậm chí nhận thức được proxy tồn tại). Mặc dù bộ định tuyến sẽ mất khoảng 15 phút để thiết lập, nhưng bạn có thể chuyển các máy ảo không giới hạn thông qua Tor mà không cần cấu hình thêm!

Đây là một ví dụ về cách dễ dàng kết nối một máy ảo hoàn toàn mới thông qua tor bằng cách sử dụng thiết lập của tôi (không có cài đặt proxy nào được chạm vào).

## Cài đặt bộ định tuyến

****Yêu cầu VM:**Ram - Ít nhất 200 MBĐĩa - Ít nhất 500 MBĐối với bộ định tuyến, tôi đã chọn pfSense, một bức tường lửa / bộ định tuyến dựa trên FreeBSD mã nguồn mở, nhẹ. Bạn có thể tải xuống phiên bản mới nhất từ [trang web chính thức](https://www.pfsense.org/download/?ref=phucdm.digitalpress.blog) . Mặc dù tôi sẽ sử dụng VMware Workstation, nhưng hướng dẫn này sẽ hoạt động trên hầu hết các phần mềm VM.

1. Tạo một máy ảo mới theo cách bạn thường làm bằng pfSense ISO (nhưng chưa bật nguồn).
2. Đi vào cài đặt VM và đặt bộ điều hợp mạng để sử dụng bất kỳ cài đặt nào bạn thường sử dụng để kết nối với internet (đây thường là “NAT”).
3. Nhấp vào nút “Phân đoạn mạng LAN…” và thêm phân đoạn mạng LAN mới.
4. Nhấp vào nút “Thêm…” và thêm bộ điều hợp mạng mới (chỉ cần để lại cài đặt mặc định và nhấp vào kết thúc).
5. Đặt bộ điều hợp mới để sử dụng phân đoạn LAN bạn đã tạo, giữ nguyên trạng thái của bộ điều hợp khác.

![](https://www.malwaretech.com/wp-content/uploads/2015/08/VMSettings.png)

Bây giờ bạn có thể bật máy ảo. Sau một vài giây, bạn sẽ thấy màn hình bên dưới, chỉ cần nhấn 1 và đợi màn hình tiếp theo.

![](https://www.malwaretech.com/wp-content/uploads/2015/08/BootScreen.png)

Màn hình tiếp theo sẽ cung cấp cho bạn tùy chọn để gọi trình cài đặt bằng cách nhấn “I”, bạn nên làm điều này. Nếu bạn không chọn một tùy chọn trong vòng 10 giây, quá trình khởi động sẽ tiếp tục và bạn cần phải khởi động lại và thử lại.

![](https://www.malwaretech.com/wp-content/uploads/2015/08/InstallPrompt.png)

Trong trình cài đặt, bạn chỉ cần nhấp vào “Chấp nhận các cài đặt này”, tiếp theo là “Cài đặt nhanh / dễ dàng” rồi “Ok”.Lời nhắc tiếp theo sẽ yêu cầu bạn cài đặt hạt nhân, chọn “Hạt nhân tiêu chuẩn”, đợi quá trình đó kết thúc và cho phép hệ thống khởi động lại (nhớ gỡ bỏ đĩa CD trước khi máy ảo khởi động sao lưu để tránh bất kỳ sự cố nào).Nếu mọi thứ diễn ra tốt đẹp, bạn sẽ đến được màn hình chào mừng. Ở trên cùng, nó sẽ cung cấp thông tin cho bộ điều hợp WAN và LAN. WAN phải là em0, là bộ điều hợp bạn đặt để kết nối với internet, trong khi mạng LAN phải là em1, là bộ điều hợp được kết nối với phân đoạn mạng LAN. Địa chỉ IP của bộ điều hợp WAN phải tương ứng với một IP trên cùng một mạng con với bộ điều hợp vmware của máy tính chủ của bạn (thường là “Bộ điều hợp mạng VMware VMnet8”). IP LAN không quan trọng, miễn là nó không nằm trên cùng một mạng con với mạng WAN.

![](https://www.malwaretech.com/wp-content/uploads/2015/08/WelcomeScreen.png)

Theo mặc định, bảng điều khiển web của bộ định tuyến không thể truy cập được từ WAN vì lý do bảo mật, vì vậy để truy cập nó, bạn cần phải kích hoạt một máy ảo khác (tốt nhất là một máy bạn định kết nối thông qua tor) và đặt bộ điều hợp mạng ảo thành kết nối với phân đoạn mạng LAN mà bạn đã thiết lập cho bộ định tuyến.

Bây giờ bạn chỉ cần mở trình duyệt và điều hướng đến IP LAN của bộ định tuyến pfSense (trong trường hợp của tôi là 192.168.1.1) và bạn sẽ thấy màn hình sau (thông tin đăng nhập là admin: pfsense).

![](https://www.malwaretech.com/wp-content/uploads/2015/08/AdminPanel.png)

Bạn có thể bỏ qua trình hướng dẫn cài đặt, thay đổi thông tin đăng nhập ở cuối rồi chuyển đến trang cấu hình chính.

Bạn sẽ cần đi tới “Dịch vụ> Trình phân giải DNS”, sau đó bỏ chọn “Bật Trình phân giải DNS” và lưu cài đặt (chúng tôi sẽ sử dụng tor làm trình phân giải DNS của mình, cho phép hệ thống cũng truy cập các miền .onion).

## Cài đặt TorBạn có thể thực hiện việc này trực tiếp thông qua bảng điều khiển pfSense (nhấn 8 để thả vào trình bao) hoặc bạn đi vào bảng cấu hình trên máy khách của bạn và bật SSH bằng cách đi tới “Hệ thống> Nâng cao”, sau đó chọn “Bật Trình bao an toàn ”, Sau đó nhấp vào“ Ok ”.Nếu bạn chọn sử dụng tùy chọn SSH, putty sẽ phải được sử dụng từ bên trong máy khách máy khách (IP giống với IP của bảng điều khiển và thông tin đăng nhập giống với bảng quản trị).Khi ở trong shell, chúng ta có thể cài đặt tor:

1. pkg cài đặt tor
2. rm -rf / usr / local / etc / tor / torrcMở “/ usr / local / etc / tor / torrc” và chỉnh sửa, sau đó lưu cấu hình sau:

> DNSPort 53  
> DNSListenAddress YOUR\_PFSENSE\_LAN\_IP\_HERE  
> VirtualAddrNetworkIPv4 10.192.0.0/11  
> AutomapHostsOnResolve 1  
> RunAsDaemon 1  
> TransPort 9040Bây giờ chúng ta có thể thêm tor để bắt đầu khi khởi động và chạy nó:

1. chạm vào /usr/local/etc/rc.d/tor.sh
2. cd /usr/local/etc/rc.d/
3. echo “/ usr / local / bin / tor” >> tor.sh && chmod + x tor.sh
4. / usr / local / bin / tor

## Thiết lập tường lửa

Bây giờ chúng ta cần thiết lập các quy tắc để ủy quyền thông qua tor; Rất tiếc, bạn không thể chuyển tiếp toàn bộ phạm vi cổng, vì vậy tốt hơn là chỉ cần thêm quy tắc chuyển tiếp cổng cho từng cổng chính (HTTP, HTTPS, IRC, v.v.), sau đó bất kỳ lưu lượng nào không phù hợp với quy tắc đều có thể bị chặn.Đầu tiên, chúng ta cần đi tới “Firewall> Nat> Port Forwarding” và thêm quy tắc cho từng cổng TCP hoặc dải cổng mà chúng ta muốn chuyển tiếp qua tor (bạn có thể chỉ cần thêm các cổng HTTP và HTTPS, sau đó thêm các cổng khác sau).Quy tắc như sau:

- Giao diện: LAN (Lưu lượng từ máy ảo)
- Giao thức: TCP
- Nguồn: Bất kỳ (Tất cả các thiết bị trong mạng LAN)
- Đích đến: ****không phải** mạng LAN (Bỏ qua lưu lượng giữa các máy ảo hoặc máy ảo và bộ định tuyến pfSense)
- Dải cổng đích: từ 80 đến 80 (HTTP)
- Chuyển hướng mục tiêu IP: 127.0.0.1 (Bộ định tuyến pfSense)
- Cổng mục tiêu chuyển hướng: 9040 (Cổng proxy trong suốt mà chúng tôi đặt trong cấu hình tor)
- Mô tả: Không quan trọng, hãy đặt những gì bạn muốn.Lặp lại quy tắc trên cho từng cổng / dải cổng đích mà bạn muốn chuyển qua tor (443 đối với HTTPS, 22 đối với SSH, v.v.), bạn không thể chuyển tiếp toàn bộ phạm vi (1 đến 65535), nhưng bạn có thể chuyển tiếp hầu hết. Cần lưu ý rằng tor không hỗ trợ UDP, vì vậy bạn sẽ không phải chuyển tiếp lưu lượng UDP hoặc sử dụng IP thực của mình.

Bây giờ đi tới “Tường lửa> Quy tắc> LAN” và xóa cả quy tắc IPv4 và IPv6 với mô tả “mặc định cho phép LAN IPv4 / 6 thành Bất kỳ”.

![](https://www.malwaretech.com/wp-content/uploads/2015/08/DeleteRules.png)

Xóa các quy tắc sau sẽ chặn tất cả lưu lượng truy cập không tuân theo quy tắc chuyển tiếp cổng (không được chuyển qua tor), điều này có nghĩa là chúng tôi sẽ cần tạo quy tắc cho phép các yêu cầu DNS tới máy chủ pfSense. Trong “Tường lửa> Quy tắc> LAN”, hãy tạo quy tắc mới với các cài đặt sau:

- Hành động: Vượt qua (Cho phép lưu lượng truy cập phù hợp với quy tắc này)
- Giao diện: LAN (Lưu lượng từ máy ảo)
- TCP / IP: Phiên bản: IPv4
- Giao thức: TCP / UDP (DNS có thể là cả hai)
- Nguồn: LAN net (Từ VMs)
- Đích: (loại): Máy chủ lưu trữ duy nhất hoặc bí danh
- Đích (địa chỉ): IP LAN của bộ định tuyến pfSense của bạn.
- Dải cảng đích: từ 53 đến 53
- Mô tả: Cho phép DNSNếu bạn muốn cho phép lưu lượng giữa các máy ảo được kết nối với bộ định tuyến, hãy thêm quy tắc sau:
- Hành động: Vượt qua (Cho phép lưu lượng truy cập phù hợp với quy tắc này)
- Giao diện: LAN (Lưu lượng từ máy ảo)
- TCP / IP: Phiên bản: IPv4
- Giao thức: TCP / UDP
- Nguồn: LAN net (Từ VMs)
- Đích đến: Mạng LAN (Tới máy ảo)
- Phạm vi cổng đích: từ Bất kỳ đến Bất kỳ
- Mô tả: Cho phép Giao tiếp VMBạn đã hoàn tất! bạn sẽ có thể kiểm tra IP của mình bằng [dnsleaktest.com](https://dnsleaktest.com/?ref=phucdm.digitalpress.blog) và nó sẽ không thể phát hiện ra DNS của bạn (khai thác STUN cũng sẽ không hoạt động, ngay cả khi bạn bật WebRTC).

Theo : **[MalwareTech](https://malwaretech.com/?ref=phucdm.digitalpress.blog)**