Category: Uncategorized

  • Utwitterapi—支持各类Twitter客户端的Xposed插件

    目前在手机上 Twitter 的方法莫过于利用在 Appspot 上自建的 API 进行翻墙访问了,具体的操作方法可以点击这里,但这种方法仅限于 Twidere 客户端的使用,有没有能支持 Twitter 官方和其它客户端(例如我很喜欢的 Carbon)的办法呢?答案是有的。

    Twidere 作者又放出一款名为 Utwitterapi 的插件,利用 Xposed 插件全面支持各类主流浏览器客户端,具体点击这里

    第一步:准备工作

    必备条件

      • 1.Android 系统手机,目前还不支持越狱后的 IOS 系统;
      • 2.Android 系统已经 Root,具体方法自行 Google;
      • 3.自建了一个 Jtapi Twitter API,具体方法参见这里

    第二步:安装框架和插件

    首先在手机安装 Xposed Framework,APK文件点击这里下载,安装完毕后打开;

    系统会提示激活,完成后点击“下载”,查找“UtwitterAPI”这个插件。

    点击进去,可以看到目前所能支持的客户端列表,只要是以 Jtapi 建的 API 都能有效支持,另外在最新的1.04版本中还巧妙的解决了需要 VPN 或代理登陆的问题,大大提升了客户体验。

    点击下载安装,可以看到 UtwitterAPI 的插件已经正确安装了,勾选前面的选项启动插件。

    打开主页面,点击右上角的“+”号,“选择应用”添加你所需要添加的 Twitter 客户端。

    我尝试失败很多次就是这里没有足够的耐心,这里需要等待一下(特别是安装的 APP 较多的情况下),直到弹出各类程序的选项,找到你所需要的 Twitter 客户端然后添加上。

    第三步:填写 API 地址和 IP 地址

    Twitter 官方客户端为例,点击添加,然后点击最右侧的“铅笔”图标,开始填写 Twitter API 地址和 IP 地址。

    注意的是和在 Twidere 上填写 Base reset url 地址不同的是,末尾不用加“1.1/“。IP 地址可以不用填写,也可以从 SmartHosts 中找到 Appspot 对应的 IP 地址,如果不清楚的,可以直接使用上图中的地址(亲测可用)。

    第四步:结束

    好了,全部设置完毕,回到 Xposed Framework 主页面,点击”安装/更新“,然后点击“重启”。

    重启完成以后,点击开 Twitter 客户端,不需要做任何修改,直接输入用户名和密码就可以登录 Twitter了。其它客户端的登录方法大同小异,如法炮制。E

     

  • 墙下的暗影幽灵 — Shadowsocks 安装小记

    最近 Google 再次被干扰之后,免费好用的 Goagent 也不太好用了,自由门和无界慢的出奇,VPNGate 不支持规则访问,导致国内网站浏览也慢的出奇,Lantern 被墙奸之后一直未能恢复元气,到现在连个能用的可靠版本也没发布,如今找个免费的翻墙工具都这么费劲,如果实在不想掏钱去买那些专业的商用翻墙服务,如果手头上空闲一台 VPS,如果对 Linux 系统命令行有一个基本的认识,那么你可以尝试一下 Shadowsocks

    配置环境准备

    • 一台闲置的VPS,可以使用免费试用一年的 Amazon EC2主机,也可以使用便宜的 DigitalOcean 的最低配新加坡主机
    • VPS上预装好 linux 系统,可以是 Debain 或 Ubuntu,我们这里以流行的 Ubuntu 为例;
    • 具备基本的命令行基础和纯文本编辑能力。

    一、服务器端设置

    首先确保系统安装了 Python 2.6 或2.7:

     python --version

    下面开始安装软件包:

    apt-get install build-essential python-pip python-m2crypto python-dev
    pip install gevent shadowsocks

    创建一个配置文件 /etc/shadowsocks.json

    shadowsocks.json

    "server":"服务器 IP 地址",     #VPS的IP地址
        "server_port":8388,     #监听的端口
        "local_address": "127.0.0.1",     #本地监听的IP地址,默认为主机
        "local_port":1080,                #本地监听的端口
        "password":"mypassword",          #服务密码
        "timeout":300,                    #用于加密的密码
        "method":"aes-256-cfb",           #加密方法,推荐 "aes-256-cfb"
        "fast_open": false,               #是否使用 TCP_FASTOPEN, true / false
        "workers": 1     #worker 数量,Unix/Linux 可用,如果不理解含义请不要改

    设置完毕保存配置文件,然后在命令行下输入:

    ssserver -c /etc/shadowsocks.json

    为了保证此项服务一直在后台运行,可以使用 Supervisor 工具:

    新建 Supervisor 的配置文件:

    nano /etc/supervisor/conf.d/shadowsocks.conf

    shadowsocks.conf

    [program:shadowsocks]
    command=ssserver -c /etc/shadowsocks.json
    autorestart=true
    user=nobody

    继续编辑这个文件/etc/default/supervisor,并在文件末尾添加如下代码:

    supervisor

    ulimit -n 51200

    更新服务,开始运行:

    service supervisor start
    supervisorctl reload

    下面的命令告诉你如何结束以及重新启动 Shadowsocks 服务:

    supervisorctl stop shadowsocks
    supervisorctl start shadowsocks

    你也可以通过下面命令来查看此进程的日志文件:

    supervisorctl tail -f shadowsocks stderr

    你也可以通过访问 VPS 的9001端口查看系统运行状态,关于 Supervisor 更多的命令使用可以参见《使用Supervisor将崩溃后的挖矿进程自动重启》这篇文章。

    好了,服务器端的设置完毕了,下面进入客户端(本地)设置环节:

    二、本地设置

    服务器正常运行后,我们还需要在本地电脑上安装客户端进行转发,和使用 SSH 翻墙的原理如出一辙,首先根据本地电脑系统的情况进入此页面下载对应的客户端:

    下载完成后运行,然后依次填入上面 shadowsocks.json 配置文件中的选项,然后保存,可以看到客户端提示已连接:

    接下来我们需要再 Firefox 和 Chrome 客户端上安装好 AutoProxy 或 Proxy SwitchySharp 插件,然后进行如下设置:

    协议: socks5
    地址: 127.0.0.1
    端口: 你填的 local_port 默认是1080

    好了,上述就是 Shadowsocks 服务器和本地设置的全过程,看起来好像很麻烦,其实仔细看来并不困难,目前 Shadowsocks 也是目前最为稳定的翻墙方式,如果你手上的 VPS 只挂有一个博客,不妨将闲置的资源安装上它遨游在自由的网络海洋之中。E


    如果没有精力或心情去捣腾上面这些命令行的话,您可以给 Inkropes#gmail.com (将#替换为@)发送邮件,邮件标题包含“ F,Q,FQ, fanqiang,翻墙,墙”(不分大小写)等中的任意一个字样,即可获得免费提供的各种翻墙服务。

    Connect ECONNREFUSED问题解决

    由于更换服务器,重新搭建了SS服务器,用最新的 Shadowsocks 6.2客户端(Win)链接时,却总是提示“connect ECONNREFUSED”错误,百思不得其解,驱猫上网获得解决办法,具体如下:
    用vi或者nano编辑器将 etc/shadowsocks/config.json 文件中的server地址由“服务器IP地址”或“127.0.0.1”变更为“0.0.0.0”即可

     

  • 小强装APP记

    小强是一家世界500强企业总部办公室的一位普通行政人员,平时工作认真勤勉,虽然公司治理结构和经营策略调整频繁,人事更迭如家常便饭,但对于一个刚毕业的普通院校大学生来说,也没有什么好抱怨。

    前几日公司的OA(自动化办公)系统发布了一则通知,要求每名公司员工都必须在配发的智能手机上安装由公司IT部门开发的APP(第三方移动应用程序)管理软件,旨在通过移动互联网加强纵向管理及横向沟通,主要功能包括一些日常签报的移动无纸化处理,小强平时的业余爱好就是喜欢倒腾一些数码产品,尤其是对于现在流行的各种手机APP应用和游戏,更是善于尝鲜的弄潮儿。

    但最近几日公司部分职场又在搬迁,小强作为整个搬迁工作的落地执行者正焦头烂额,实在没工夫搭理这茬通知,谁曾想昨日公司系统再发一条紧急通知,要求所有未安装 APP的员工必须在本周内完成,安装成功后APP会自动登录公司后台服务器签到,违者通报罚款。

    小强得知后茶饭不思,连平时雷打不动的午休也被迫取消用来安装APP,因为刚入司不久级别也低,尚未配发象征公司地位和身份的IPhone手机,还好除了 IOS 版本外,公司IT部人性化的开发了Android版本,正好小强能够在第一个月薪水购置的某品牌 Android 手机上进行安装。

    OA系统通知上就发布了二维码图片,小强扫描后手机浏览器跳转到某网站,很快就提示下载一个后缀名为APK的文件,小强还是明白的,不同于IOS系统必须通过Appstores市场下载安装App,Android系统的开放性还允许这种安装程序包,绕开各种市场认证而直接安装。

    经常关注IT新闻的小强知道上周闹的很凶的吸取手机话费的一个名为“XX神器”(因为下载的apk文件为xxshenqi.apk而得名)的所谓“超级手机病毒“,就是通过这种APK下载的方式传播的,不过即便是对IT知识略知一二的小强也知道不明来路的APP不可以随意下载安装,那位开发“超级手机病毒“的19岁少年没有利用现有网络和手机系统的任何技术漏洞,只是用了一种非常初级和低劣的钓鱼方法,真正让这个手机病毒横行肆意的是广大民众对于手机安全知识的贫乏和漠视。

    但既然是公司开发的APP管理软件,自然是没有这方面担忧的,小强熟练的下载完成后开始安装迅速的点击“下一步”,但一闪而过的权限申请界面让它顿生疑窦,一个普通的办公软件怎么需要申请这么多的权限,安装完毕后,小强习惯的看了看应用信息界面,,卸载选项是灰白色的,意味着不能随意卸载,这不跟流氓软件一样了么,小强一面嘀咕一面继续查看权限,结果吓了一跳,它第一次看到申请这么高权限的App,一页都没显示完。

    小强紧皱眉头,打开了APP管理软件,其中有一个选项居然是位置信息,约五秒钟后,软件中调用的百度地图精确的显示了小强所处的位置,那不是公司能够时刻知道自己的动向和位置了么?一想到自己情人节时带着女朋友去宾馆开房的位置信息都有可能被公司后台的IT人员获取的时候,就感到有些恐怖了。

    而且这种获取信息的方式是通过网络信号而非GPS,除非关闭手机或者彻底切断手机信号,否则是无法通过关闭GPS来阻止后台程序获取位置坐标的。

    在Android中,用户可以允许系统安装来自”未知源“(也就是非Google官方的,或手机预置市场的)应用程序)。小强为了安装这些第三方APK包,关掉了这层保护,于是,移动平台最重要的门神——数字签名就被绕过了。同时,小强的手机为了刷机而获取了root权限,使得公司的APP管理软件获得了前所未有的巨大权限。

    不仅仅是读取位置信息,这个软件居然还可以读取通讯录,通话记录和短信信息,这无异于将自己整个的私人生活完全暴露在公司的监控之中,这不就是一部活脱脱的现实版“棱镜门”么。
    公司管理软件申请的权限甚至还包括在后台远端控制发送短信和拨打电话,也就是说它具备了上面介绍的“超级手机病毒”所具备的一切能力。小强拿着手机顿时感到手心冒汗,刹那间就想到了2008年上映的一部叫《鹰眼》电影里的情节。
    而且这个软件不断在后台与公司服务器保持通讯,所以先安装然后再卸载的方法也是行不通的,小强还听说如果一段时间不能保持在线的话,后台维护的IT部人员就会通知此人所属部门的领导….。

    小强这时候就开始绞尽脑汁的思索既可以保持该软件在线,又能够限制该软件的权限的方法,查阅了诸多资料之后,终于找到了几个国内厂商提供的解决方案,经过比较最后小强选择了LBE安全大师

    安装完软件(v5.3.7582),点击左上角图标后再点击“软件权限管理”,再点击“所有软件”中的“受监控软件”,找到需要限制权限的软件,点击进去后选择“软件权限”,关掉所有你认为威胁个人信息安全的权限选项,并且取消软件的自启动,然后重启手机。

    小强再次登录管理软件,发现登录显示签到正常,但后台已经无法自动收集自己的位置信息,并且软件有任何获取敏感权限的动作都会被LBE安全大师发现并反馈使用者是否同意授权,这样小强下班以后又可以快乐的带着手机为所欲为了。(下图中公司APP管理软件获得位置信息的请求就成功的被拒绝)。

    后记:由于Android的开放性设计(WP和IOS几乎不可能出现的问题)导致诸多安全隐患,使得各位在使用Android手机时切忌一定不要随意安装APK安装包,一定要在正规的安卓市场最好是翻墙使用Googleplay官方市场下载使用,保证App使用的安全。同时,在安装过程中,一定要注意App权限的申请内容,对于申请过多权限的软件应予以卸载或者利用LBE安全大师等软件进行限制。

    据传,工信部将加强对App的监管,第三方App平台可能会采用备案登记许可制度,而个人开发者很有可能采用实名认证的方式进行监管。而与此同时,美国贸易委员会(FTC)也发布了一个报告,要求苹果、谷歌和亚马逊等经营App商店的平台要加强对App的监管,确保儿童隐私不被泄露。

    姑且不论对于第三方软件App的实名制监管会带来哪些负面影响,但对于手机安全应用方面无疑是一个好消息。E

    (以上事件改编于一个真实发生的案例,为保护隐私,公司和人物名称都是虚构代替,请不要对号入座)

     

  • 打开自由网络大门的钥匙—VPNGate(上)

    2003年12月底,日本一名19岁的大学生在自己的主页上公布了一款免费网络软件—SoftEther。并在软件介绍中注明:“让普通用户更自由地使用网络,而不受过多的限制”,该软件巧妙利用了“EtherNet over TCP的隧道+HTTPS实现物理传输”技术,开创了 VPN 软件应用的先河。


    传统的隧道技术(PPTP/L2TP/IPsec)之类的协议使用 GRE/IPsec 这样特殊的IP数据包来实现通讯,这样的数据包很难通过NAT、防火墙或路由器。

    SoftEther 通过虚拟一块网卡和HUB,通过模拟以太网卡的工作顺序,可以模拟 HUB 功能使用 tunnel 特性,实现 VPN 的功能。使得系统把此软件完全无碍的识别成一块网卡,实现从 Internet 透过防火墙访问内网的目标。

    这样,只要在公司的内网电脑里安装上 SoftEeher 这个软件,我们就在家中就能轻松的以网上邻居的方式相互访问就感觉在局域网内一样。

    同时我们也可以在公司的内网电脑通过家中的电脑自由的链接上互联网,而不用担心公司网管对于一些特殊网站或者聊天工具的屏蔽;

    即使是上海或者广州两地相隔千里的两个网友,也可以通过它搭建一个虚拟局域网来打 CS 游戏。

    由于其通讯协议被有效的隐藏到 HTTPS 加密协议中传输,原本被防火墙设备严密保护起来的公司局域网,就会被神不知鬼不觉地打开了一个缺口。

    经由 SoftEther 的虚拟网络进入公司局域网的通讯内容,由于得到 SSL 加密的强力保护,根本无法由防火墙检测到通讯内容是否有害,就算是病毒和木马软件从此渠道流入,防火墙都无法发现。

    因此,不当使用这一功能会对现有网络安全构成重大隐患。该软件公布后的第七天,日本负责网络安全管理的政府机构 IPA 就以威胁“网络安全”为由将其下架封杀处理。

    此后这款软件的消息也逐渐淡出人们的视线,几乎销声匿迹。

    2013年3月,一款被称为“VPN Gate”的互联网服务横空出世,一度热捧成为又一款翻墙利器,曾几何时让诸多收 费VPN 服务黯然失色。

    用户人数在数月之内暴增至几十万人,尤以天朝用户居多。仔细观察就会发现,其实它就是利用了 SoftEther 的加密隐蔽原理,成功的绕过了 GFW 国家防火墙的封杀。

    截止2014年3月,短短一年的时间里,它已经积累了来自222个国家里的两亿的用户使用,其中天朝的用户就达到三千万人次之多,下面我们具体介绍一下它的特征:

    一、分布式的VPN中继服务

    分散在各地的 VPN 中继服务器,遍及全球,许多都是由志愿者义务提供的,这些服务器的IP地址每隔一段时间就会变化,并且数量上还在不断增加和更新,这导致 GFW 通过单纯封杀IP甚至封杀某一网段的 IP 都是无法达到屏蔽作用的,这也大大延长了 VPNgate 的生命力。

    同时 VPNgate 的官方在网站上明确声明希望能保持稳定的服务超过八年,即使出现技术上或者法律上的问题,它也至少可以存活三年以上

    二、完全免费

    该项目是由国立筑波大学研究生院经营的,日本的国立大学一般规定下属学术实验禁止一切盈利性活动。所以不用担心后续付费的问题。

    三、全平台支持

    VPN Gate支持从 Windows 到 Mac,手机上从 Iphone 到 Android,最多支持 SSL-VPN , L2TP/IPSEC, OPENVPN , MS-SSTP 这四种 VPN 链接方式,极大的丰富了翻墙的手段。

    四、简单方便

    无论是 Goagent 还是 Shadowsock ,都需要复杂的本地浏览器及服务器端设置,这让许多IT小白望而却步。

    而 VPN Gate 却只需要简单的下载客户端就可以轻松的链接上世界各地的中继服务器实现翻墙的目的,甚至连用户注册都不需要。

    五、速度尚可

    由于提供 VPN Gate 的多是志愿性质的免费公共服务器,所以速度和稳定性当然是无法和专业的付费 VPN 服务相比,但可以发现提供中继服务器的IP地址多在韩国日本,由于地缘关系 ping 值大多不高,响应速度尚可,经过一段时间的使用,翻墙速度和体验比封杀严重的自由门无界还是要好上许多。

    同时它并不局限于浏览器而提供全局翻墙服务,这也方便了许多对安全性要求较高以及一些需要登录国外游戏服务器的用户需求。

    不过话说木秀于林风必摧之,2013年下半年,特别是十八大期间,GFW 针对 VPN Gate 的特征也进行了升级调整了屏蔽的策略和方法,虽说天朝无法彻底禁止 VP N传输的协议存在(否则富士康都无法和苹果总部联系),也无法侦听和破译VPN传输的内容,但它已经通过流量和特征判断来智能识别哪些VPN数据是用来翻墙的,并针对其进行特定封杀。

    道高一尺,魔高一丈”,其实 VPN Gate 却一直顽强的生存着,但必须第一时间下载最新的客户端以及随时更新中继服务器地址,大家可以通过其他翻墙软件(如Goagent,Fqrouter,shadowsock,自由门等)访问官网下载最新的客户端并更新服务器列表, 也可以访问它的墙内镜像网站进行更新。

    vpngate.net 的镜像站点列表 (更新于 2014-04-15 01:09:08 UTC):

    当然上面的镜像网站随时也有被封的可能,最简便的方法就是登陆 VPN Gat e每日镜像站点上进行邮件订阅。这样你每隔8小时就可以收到最新的镜像网站地址,再也不用害怕被墙了。

    在下一篇文章《打开自由网络大门的钥匙—VPNGate(下)》中,我们将详细讲述 VPN Gate 的使用方法和步骤,欢迎观看。E

     

  • 黑暗之中的萤火之光—萤火虫代理试用报告

    我们在上一篇文章《今天你戴Tor了么?》系列文章简要介绍过最新4.0版的 Tor 内嵌最新的 meek 插件可以轻松的进入“ Deep web”(深网)同时在大陆使用还可以穿透国家防火墙(GFW)。

    许多中国网民也许并不在意是否能够进入浩瀚的深网,而是更多的关注 Tor 更新后的翻墙性能,而萤火虫翻墙代理Firefly-proxy)就是利用 Tor 的 meek 插件来实现翻墙目的的软件,同时他还具备自定义黑名单功能,能够实现访问分流,提升翻墙效率。

    Meek 插件使用的是一种叫做“domain fronting”(域名欺骗)的流量混淆技术,安装有 meek 客户端的主机(例如安装有 TOR 和萤火虫代理的电脑)通过特殊的 Https 加密请求到一个代理服务器,这种方法的特殊之处在于,这条请求指令中表面上请求一个域名,而实际上将真实请求的域名藏在 HTTP 的 Host header 之中,只有代理服务器才可以识别隐藏的域名指向。

    而 Tor 将代理服务器搭建在几个世界上最大的主机服务商例如 Google App EngineAmazon CloudFrontMicrosoft Azure,而 GFW 要屏蔽上述网站所要付出的代价是相当沉重的。具体技术细节可以参见这里

    上面是meek插件翻墙的原理和过程,而其他几个著名的翻墙软件如 PsiphonLantern 都采取了类似的域名欺骗的技术,而萤火虫代理就是一种用 Python 语言编写的采取 meek 工作原理的一款翻墙软件。

    下载之后出现一个名为“萤火虫翻墙代理”的图标,双击打开后自动调用了系统浏览器,我们先看看它的说明/帮助界面:

    具体的技术方法我们上面已经扼要介绍过了,实际上浏览器打开之后就已经翻墙成功了,使用效果还算流畅,而且它内置了系统黑名单,定期可以更新,只有黑名单上的网站才需要通过代理访问,同时也可以自定义设置名单进行修改,更加灵活方便。

    最后萤火虫除了 meek 方式以外还支持基于 SSH 的 SOCKS5代理和 基于 Shadowsocks 的 SOCKS5 代理方式,使其翻墙渠道和能力进一步增加。

    综上,萤火虫代理是一款容易使用的翻墙工具,不需要复杂繁琐的设置过程,安装完毕即可使用,很适合IT基础较差的网友使用,并且其采用的 Meek 混淆机制目前还可以稳定的使用,其自定义名单的功能以及本地转发的功能都要比同样采用 Meek 机制的 Tor 更加灵活和方便,不失为现在又一个稳定有效的翻墙选择。E


     

     

     

     

  • 解决Btsync无法同步的问题

    在2013年的一篇文章《BTsync和VPS搭建无流量限制Dropbox》里我们介绍了如何用 BTsync VPS 替代 Dropbox 的效果,今年我重新搭建 VPS 想实现上述效果时却发现无法正常同步,经过多方查询之后,才发现需要做如下设置:

    打开需要同步目录的“文件夹首选项”,点击“属性”,按照上图勾选,然后你就发现 BTsync 又重新恢复同步了。E

     

  • 黑莓Blackberry10系统手机VPN翻墙解决方案

    从最早的 Treo Plam 650 到现在使用黑莓9000,全键盘良好的输入手感让我一直难以释怀,尽管现在江河日下,我还是从朋友处入手了一部九新的黑莓Q10,搭载的是最新的 Blackberry10 系统,尽管系统界面和功能华丽和增强了许多,但没有全局快捷键、侧面快捷键以及轨迹球的经典设计,还是让人遗憾三分。

    但最让人抓狂的还是他 APP 资源的匮乏,让人津津乐道的 Hub 中心支持的 TwitterFacebook 的推送却又因为墙的存在而无法使用,于是开始考虑尝试在黑莓10系统上进行翻墙操作。

    因为黑莓本就定位在商务,因此对 VPN 特别是 Cisco VPN 系列有广泛和良好的支持,由于前不久 Google 受到的干扰史无前例,因此索性购买了 P大Eurekavpt 基础服务,包括良好支持 Chrome 的 SSLedge 和Cisco IPSec VPN 服务,因此我首先考虑是否可以用 Cisco 安全PIX 模式连接,但尝试多次失败,后来咨询客服告知,VPN 服务器可能不支持 PIX 模式,让我下载证书尝试一下 IKEv2 模式。

    这一下就坑苦我了,首先我发现黑莓Q10里的“系统设置”——“安全和隐私”——“证书”选项进入后无法导入刚刚下载的 crt 证书,查阅资料后说必须要通过ip地址共享的方式访问黑莓手机系统文件夹才能导入证书,但按照操作后发现无法找到资料中所称的 “Cert”(证书)文件夹,当然就无法导入证书,再次查阅资料后发现许多用户都称升到10.2系统后都出现类似问题尚不得解决。

    继续查找资料时才发现黑莓10系统根本就不支持 crt 证书,我还需要用 OpenSSL 或其他工具将 crt 证书转制成 pem 或其他兼容格式,且不保证可用。顿时感觉前途渺茫,遂放弃。

    但仍不死心,继续查找其他翻墙途径,无意中发现了智联科技(IQLink)的 Cisco VPN 服务完美支持Blackberry 10 系统,它的官方服务是这样介绍的:

    • 我们保护每一位用户的隐私,我们不利用任何用户的电邮盈利或做广告。用户付费是我们唯一的收入。
    • 我们全部使用Cisco最先进的企业级ASA超大型服务器; 购买了大批AnyConnect牌照。我们租用了专用1GBps中美带宽;全部服务器都位于中美主干网枢纽;我们的服务器和中国电信,联通共享同一北美数据中心。我们的服务器位于加州硅谷和Google门对门; 速度比肩goagent; 稳定超过任何人。不可能有比我们更快,更稳定的服务了。
    • 与别家提供商不同,我们不使用VPS+OpenVPN技术。尽管使用VPS会貌似有很多线路,但是VPS带宽有限,人数多的话速度变慢。而且软件实现的VPN (OpenVPN)不稳定,流量不大。

    最让人心动的是免费用户每个月有 500MB 的流量,如果普通用户只是用来翻墙看看网页,刷刷 TwitterFacebook ,这几乎可以满足绝大部分的需要,同时智联科技还推出有价格适当的付费服务供进阶用户使用。

    最后各位在注册账户的时候请使用我的推荐链接,这样你我都可以增加每月50MB的流量奖励:

    具体的设置方法在官方帮助文档中已经详细描述,这里就不再敷述,链接完成后发现右上角黑莓图标左侧出现了一个钥匙的标志,表示通讯已通过 VPN 加密,虽然我使用的是中国移动2G卡,但链接VPN后均能够较为流畅的访问 Twitter 和 Facebook,连上Wifi后看 youtube 如丝一般的顺滑没有丝毫的卡顿,一个免费服务还能达到如此速度已经让人侧目。

    同时,我们还可以将 VPN 连接设置为“自动连接”,这样可以在特定网络条件下自动链接省去手工设置的麻烦,同时打开“电源优化”选项后,在锁屏状态下,VPN自动断线减少电量的消耗,等手机重新被激活后会自动重新链接 VPN 服务器,这种设置无疑非常的人性化。

    除了对黑莓手机系统有良好支持以外,智联科技还对广大平台均有良好支持,从 Windows、Mac、Linux桌面系统到 IOS、Android等移动终端甚至连市场占有极少的 WebOS 和 Nokia 都能够支持,免费用户连接最大时长为30分钟,最大支持2个设备同时接入,而付费用户保证240分钟的连接时长和不超过4个设备的接入,多个付费套餐可以累加,应该说还是很有良心的。 E

     

  • 浅析Badusb漏洞攻击原理以及防范措施

    今年八月份计算机安全领域最热门的话题莫过于被称为“BadUSB”的USB漏洞,该漏洞是由Karsten NohlJakob Lell共同发现,并准备今年八月中旬在拉斯维加斯举行的2014年度“黑帽子”(BlackHat)安全大会上予以公布,一度引起北美众多IT媒体的广泛关注。

    ZDNetWIRED在大会开始前就对其作了详尽的报道,由于该漏洞受众为目前PC广泛使用的USB协议,因此随后在大洋彼岸的中国大陆IT界迅速掀起波澜,众多媒体竞相报道和转载,大谈其危害性和隐蔽性,备受争议的大陆安全厂商奇虎360虽然通过其微博平台第一时间进行了报道,但由于缺乏有效对策甚至直接遭到其董事长周鸿祎的直接批评:

    这个“BadUSB”漏洞究竟是何方神圣,能够聚焦在镁光灯下吸引众多眼球?几乎成为每一台PC机标配的USB接口为何会暴露出如此巨大的漏洞呢?该漏洞又会对我们的使用造成哪些威胁?下面我们以常用的USB存储盘(以下简称”U盘“),简单介绍一下该漏洞的攻击原理和方法:

    一、攻击原理

    (一)隐蔽性

    我们打开U盘内部结构,可以看到它由芯片控制器和闪存两大部分组成,前者是U盘的大脑,负责控制与PC主机的识别和通讯,后者用以数据的存储。(详见上图)值得注意的是后者将储存区域划分一部分出来存放U盘的固件,它的作用就好比PC机主板上的BIOS(基本输入输出系统),控制U盘的引导和软硬件交互,可以比作是U盘的操作系统。

    出于安全考虑,普通用户是无法通过常规手段读写存放U盘固件的存储区域。

    (美剧“奔腾时代”视频截图)

    而Karsten Nohl 和 Jakob Lell 则通过某种方式(将USB闪存中的固件进行了可逆并重新编程,相当于改写了U盘的操作系统,如读者对该过程感觉抽象或艰涩难懂,可以看看最近美国 AMC 电视台热播的IT剧《奔腾时代》(Halt and Catch Fire)第一集中两位主角对IBM主机的 BIOS 系统进行逆向破解的情节。(也有网友批评该过程并不严谨可行)

    由于目前PC电脑上的杀毒软件无法访问到U盘存放固件的区域,因此也就意味着杀毒软件和U盘格式化都是无法应对固件改写造成的安全隐患

    资深的网友一定会记得当年由台湾大学生陈盈豪开发的 CIH 病毒,就是专门针对PC主机的BIOS系统进行攻击而对整个IT行业造成了巨大的经济损失。

    (二)传播性。

    不仅仅局限于对主机的攻击,据称它还可以感染其它通过宿主PC上接驳的其它USB设备,由于USB标准在Windows,Linux 和 Mac 系统上都有良好的支持和兼容,因此它能够在全平台上威胁使用者的数据安全,涉及范围相当巨大。

    (三)危害性。

    为何要大费周章的来改写U盘固件呢,接下来就要谈一下USB协议中存在的安全漏洞。由于目前USB设备的广泛使用,横跨存储设备、网卡,音频和视频设备,摄像头等周边设备,因此要求系统提供最大的兼容性甚至免驱支持,因此导致在当初设计USB标准时没有强制要求每一个USB设备必须具备一个唯一可确认的身份号码,一个USB设备允许兼具和内置多个输入输出硬件设备的特征描述。

    (USB漏洞原理)

    以USB摄像头为例,当它插入电脑后,它的控制芯片向主机发出申请,告诉操作系统自己是一个视频设备,然后操作系统就会进行识别和设置,并从本地驱动库里寻找到该设备的驱动并加载完成,WinXP系统以上的免驱支持就是这个过程。

    如果该USB摄像头还有通话功能,它还必须向系统再次提出申请,要求得到音频设备的驱动支持,也就是说协议中允许 USB 设备可以以多个身份出现并可以在使用过程中随便变换。

    由于需要切换不同角色的需求,USB设备无法像网络设备一样占有一个唯一可识别的 MAC 地址供系统甄别和验证,所以操作系统只知道有USB设备接入,但却无法知道有几个设备接入了系统。

    所以Karsten Nohl 和 Jakob Lell就是利用了这个漏洞发起的攻击,他们在8月14日举行的 BlackHat安全大会 上,就成功的将一个改写过固件的U盘伪装成一个USB键盘,并通过虚拟键盘输入预先编写的指令和代码对电脑实施下一步的攻击和控制,安装木马后门获取客户信息。


    (伪装成网卡的攻击原理)

    不仅仅是键盘,它还可以虚拟成一个USB网卡,通过对DNS服务器的寻址记录进行篡改对宿主PC的网络访问进行恶意跳转,即所谓的DNS劫持攻击,例如,某用户意图访问工商银行网站,但虚拟成USB网卡的U盘却将其解析到另一个钓鱼网站,导致用户登陆网银时输入的用户名和账户密码泄露。

    同时,它还可以隐藏在U盘启动盘中,可以在系统启动过程中载入隐藏在U盘中的含有恶意代码的系统,并且不仅仅局限于使用U盘作为载体,还可以通过Android手机通过USB连接电脑上事实上述类似效果的攻击。

    以上内容的具体细节可以访问Karsten Nohl 和 Jakob Lell 在BlackHat安全大会上的演讲,Youtube视频地址:BadUSB – On Accessories that Turn Evil

    正因为由于其具备前所未有的隐蔽性、传播性和危害性,因此受到IT安全领域的广泛关注和报道,USB漏洞问题引起了各界的广泛关注。

    二、具体分析

    但是普通网友随便通过搜索引擎就可以发现在四五年前就有诸如“苹果IOS暴USB漏洞,可通过充电器植入病毒”,“小心!普通USB竟可以成为黑客攻击利器”之类的诸多关于USB漏洞的文章。

    其实,如果是对嵌入设备稍有了解或时常关注计算机安全的朋友就会发现,这次引起广泛关注的USB漏洞其实在几年前就暴露出来了。

    2010年左右,这种通过U盘伪装成为USB键盘输入恶意代码的攻击方式就已经相当成熟,并将这种攻击方式称为“Teensy HID攻击”,随便就可以通过搜索引擎找到实现这种攻击方式的详细过程和步骤。

    甚至在热播美剧《纸牌屋》(House of cards)第二季中,黑客 Gavin Orsay 交给先驱报主编 Lucas Goodwin 一个含有复杂代码的U盘,利用采访之便将其插在美国电信服务器上,最后成功的获得服务器控制权,得以监控三千两百万名美国电信用户的通话记录和坐标定位,虽然剧情纯属虚构,但利用USB漏洞进行攻击的概念已并不陌生。

    (USB Rubber Ducky 的配件一览)

    一个国外黑客网站已经将其制作成了一个名为“USB Rubber Ducky”(大黄鸭U盘)的商业产品进行销售,全世界任何一个人只要花费不到30美元就可以获得上述工具,并通过网站上的诸多教程案例轻易的获得攻击代码,使得一名并不具备高深计算机知识的普通网民就可以利用USB漏洞达到目的。因此Lwn.net的站长Jake Edge在文章《BadUSB: Clever but not novel》一文中这样说道:

    The only thing “new” about the BadUSB hack, is it shows how to turn a “normal” device into a USB Rubber Ducky, which will save you a few dollars (and shows just how insecure a number of USB devices are.) Not that the attack vector is somehow new and novel or unknown at all.

    意思是:所谓BadUSB漏洞唯一的新意在于:它显示了如何将一个普通的USB设备转变为USB Rubber Ducky,这能让你省下购买它的几十美元,这个漏洞并没有什么像宣传的那样可怕。

    综上,USB漏洞作为一个很早就发现的漏洞一直就存在,只不过原有的HID攻击或USB Rubber Ducky 都必须向 USB 设备中植入一个攻击芯片,需要硬件改造,而BadUSB对其进行改良,直接对普通USB设备固件进行逆向重写来达到相同的上述目的。

    同时还可以虚拟成网卡进行 DNS劫持攻击,以及隐藏在启动盘中发起攻击等等,并具备传染其它设备的可行性,制造成本和门槛更加低廉和降低,攻击手段更加丰富。

    正因如此,BadUSB才能将一个老生常谈的漏洞再次提交到BlackHat大会进行展示。

    三、预防手段

    再者,BadUSB的危害性其实也没有媒体宣传的如此严重。

    • 首先,各大USB设备厂家在设计产品时为了控制成本,固件系统的大小以及芯片的主频都限制的极为有效,这将大大限制漏洞攻击的手段。
    • 其次,各大厂商编写的固件系统都各不一样,甚至防止恶意改写进行了加密措施,因此是不可能存在通过U盘感染主机后将其他接驳的各品牌摄像头,USB网卡或鼠标都感染的可能性,这也是为什么该漏洞存在四五年之久的情况下,各大USB厂商并没有采取进一步措施对固件读写进行严格限制的原因之一。
    • 最后,当U盘等设备通过漏洞侵入系统并运行所携带的恶意代码时,仍然需要向安全级别较高的Mac和Linxu系统申请权限,导致其破坏性大为降低。

    事实上,在BlackHat上众多观众都很好奇并不断追问 Karsten Nohl 和 Jakob Lell逆向编写USB固件的方法,但两人都三缄其口没有透露。

    著名台湾安全厂商趋势科技资深技术顾问简胜财表示:病毒感染与USB装置的ROM(固件)大小与使用权限有关,当ROM太小或者设置了只读权限,都会导致病毒感染失败,因此,通常由硬件传播的病毒流动性都不高。

    所以,各位读者无需对这个已存在许久的漏洞过分的谨慎和悲观,不要随意使用来路不明的USB设备接驳在重要的主机上,养成一个良好的使用电脑的习惯比什么都重要。(全文完)

    备注

    本人对于嵌入设备知识了解有限,以上对于USB漏洞攻击原理描述存在问题的,欢迎各位朋友指正。

     

  • 打开自由网络大门的钥匙—VPNGate(下)

    在上一篇文章《打开自由网络大门的钥匙—VPNGate(上)》里,我们简单介绍了 VPNGate  这个优秀且免费翻墙服务的来历、原理和特点,下面我们将详细讲述如何通过它来实现翻墙服务。

    虽然主站被封,但如果你按照上一篇文章订阅了邮件更新后,可以通过每八个小时不间断更新的网址来访问它的镜像网站,其首页上已公布出部分中继服务器的地址信息和访问速度(ping值),当然为了防止被 GFW 一网打尽,只公布了部分服务器的地址并保持每天更新的节奏。

    一、链接目标

    通过介绍可以看到,所有服务器连接的用户名和密码都是“ vpn ”,我们所需要设置的只是连接方法和服务器的 DDNS主机名或IP地址(当主机名被墙后可以直接输入服务器的IP地址),每个服务器都有最多四种连接方式,分别是SSL-VPNL2TP/IPsecOpenVPN MS-SSTP,每种方式下标记绿勾的表示是否可以通过该种方式予以链接。

    为了获得最快的翻墙速度,你应该选择离自己所在地比较近的国家或者地区(物理位置),Mbps值比较大,而Ping值比较小的中继服务器,例如说你想上 Youtube 看视频的时候,就应该选择一个处于美国的服务器连接。

    官网上已经详细描述了在各种操作系统平台和手机系统上使用这四种方式翻墙的方法,各位可以依次点击查看详细内容,这里就不再一一复述,下面主要介绍一下各种方法的特点和利弊。

    二、链接方法

    • SSL-VPN

    这是 VPNgate 首推的登录方式,采用 Softether 加密模式并需安装专有客户端( SoftEther VPN Client + VPN Gate Client Plug-in),经过诸多测试,这也是翻墙成功率最高和最稳定的方式,但最大的缺点就是只能在 Windows 平台上使用。

    许多采用这种方式翻墙失败的原因在于没有采用最新的客户端获得最新的服务器列表,各位可以点击这里通过本站右边栏“翻墙下载专区”下载最新的Vpngate clinet(定期更新)。

    • L2TP/IPsec VPN

    相对于第一种方法,L2TP/IPsec不仅仅局限于Windows平台还可以在 Mac 、Ios和Aandroid上使用,平台适用度更高,且无需安装客户端。特别是在没有越狱或取得根权限(root)的Ipad平板或Android手机这类移动平台上使用。

    但一些网络或防火墙拦截 L2TP/IPsec 数据包,如果尝试失败,请尝试第三种方法 Openvpn。

    • Openvpn

    Openvpn 是全世界使用相当广泛的开源 vpn 客户端,在各类平台上都有良好的适用性,且安全和加密性能上优于 L2tp/IPsec,在上述方法失败时,可以考虑使用Openvpn客户端的方式翻墙,不过设置过程较为复杂,不适合新手小白使用。

    (注:2013年十八大期间发现GFW也开始对 Openvpn 的翻墙方式开始猎杀)

    • MS-SSTP

    MS-SSTP (Microsoft Secure Socket Tunneling Protocol, 微软安全插口隧道协议) 是由微软公司开发的一个采用 PPP over HTTPS (SSL) 模式的 VPN 协议。它压缩所有用户数据包在 TCP。所以它可以轻易穿过防火墙。

    SSTP 的优势是使用 Windows 操作系统内置的 SSTP VPN 客户端, SSTP 的配置很容易,无需其他安装,设置方法是四种方法中最简单的。

    但它只限于 Windows 平台使用,且实践证明这种加密方式被 GFW 封杀和干扰的也最为严重,导致链接稳定性和成功率都很低,翻墙体验很糟糕。但在一些无法安装客户端的限制性特殊场合倒是可以尝试一下。

    三、总结

    将上述四种方法的各种优缺点按照设置的难易程度、平台适用的广泛程度、服务器支持的情况,以及翻墙体验这四个方面进行评价后汇总制成下表:

    链接方式 软件设置 平台适用 服务器支持 翻墙体验
    SSL-VPN 一般 只windows平台 全部支持 最好
    L2TP/Ipsec-VPN 简单 win,mac,ios,android 很少 较差
    openvpn 复杂 win,mac,ios,android 极好 一般
    MS-SSTP 最易 只windows平台 较好 最差

    由此可见使用 VPNgate 客户端使用 SSL-VPN  方式仍然是比较好的翻墙方式,不过由于受到 GFW 的干扰太大,建议将其和其它翻墙工具搭配使用而不仅仅将其作为唯一的翻墙工具,通过镜像网站或 Goagent 等方式获取最新的客户端以及有效的 VPN 中继服务器列表,才能随时保证最佳的全局翻墙体验。E


     

  • 我一辈子,喝酸奶都会舔盖

    昨天抽了点时间把备考的论文写完了,很可能是为数不多没有从网上直接下载的考生。这也能理解,整个课堂放眼望去全是即将退休的老头老太太,让他们写这些枯燥无味的论文,着实难为人。

    等考试结束了,下次再考等级就是6年后了,如果不是考虑46岁很可能离开这里,还真准备明年备考公务员。在一个单位一呆就是15年,这也是挺难的事儿,因为现在已经不是包工包分配的年代。换句话说,还年轻,想法多,还想多蹦哒蹦哒。那么为什么要在46岁这个年龄才做这个打算,或者准确的说: 才去落实31岁的计划?

    自己已经有了孩子,看着她一天天长大,必须对她的成长负责,必须保障她上大学之前的所有物质需求,这是再简单不过的逻辑。更严格的讲,自己的性格和能力经不起不必要的风险,赌上孩子本该有的幸福。等到我46岁,她再过几年也该上大学了,OK,自己也有一些积蓄了,该撤撤,做点自己想做的事儿。我是一个在死之前把死亡看的很淡的人(很显然自己做不到临死临危不乱)也知道生命无常,所以,我时常会把经济上的一些信息反复告诉我老婆,担心万一哪天突然死逼了,她都不知道钱怎么支取。从这一点看,你就知道我多谨慎。

    佛教讲要活在当下,以我不全面的理解就是一切都是虚幻的,说通俗点:未来是无常的,是不可得的,想多了没意义。但作为一个没出息的人,一个不合格的佛教徒,却有着他固执的己见。

    上周联系了几位和我一样碌碌无为又怀揣梦想的人,问他(她)们未来有什么计划,都是各种不确定。原来和一个胖子(老同事)聊过关于加盟肯德基的问题,他说不挣钱,前期投入400~600万,只有最后几年挣钱,得不偿失。这块我还没有考虑清楚,不是资金的问题,因为46岁才出去干,等什么那?一等孩子茁壮长大,二等资金储备,几百万如果不能轻松拿出来,出去干个屁(越写越像赤裸裸的炫耀了,但真心没这么幼稚)

    餐饮是会考虑的一个路线,不过只是之一。等闺女大学毕业,我不打算让她去工作,给别人打工当孙子累不累,直接把自己手下的一些摊子交给她打理。哪怕就是一个加盟餐饮,所有的运营,和人员管理就是一门学问,足够升华她的人生阅历和实践经验。

    那时候,我已经是一个半拉身子埋进土里的老头了,我会投入到公益事业和佛教修行,了脱生死对于绝大多数人都是玄虚的概念,但我明白里面的丁点含义。慧律法师说过一句话:往生是当下的事儿,不是临终的事儿。就是这么一句话,想做到都太难了,不然我不会写这么多胡说八道的话。但是,人生苦短啊,不趁年轻吹吹牛逼,转眼一辈子就没了!这么多年过去了,难道身边人离开的事情还少吗?

    我还有一个不大不小的梦,就是亲手建设一座希望小学,让那些失学儿童有书念,原来是打算自己盖,后来想明白了:不懂建筑,不懂政策,建个屁!最简单怎么处理?找个全国靠谱的慈善机构资助资金建设就可以,所有细节慈善机构最有经验,这方面目前国内有两家靠谱的:西部阳光农村发展基金会,苗圃行动。

    不用嘲笑我,懂我的人知道我每天都在朝着这个方向努力。一切愿景都是美好单纯且善良的。如果有一天我没有做到,我依然会没出息,量力而为的活着。E