Avant de commencer

La meilleure façon de traiter les plaintes pour abus est de configurer votre nœud de sortie de manière à ce qu’elles aient moins de chances d’être envoyées. Veuillez consulter Conseils pour exploiter un nœud de sortie avec un minimum de tracas et les Directives pour les relais de sortie Tor pour plus d’informations, avant de lire ce document.

Vous trouverez ci-dessous une série de lettres que vous pouvez utiliser pour répondre à votre fournisseur d’accès à Internet au sujet de sa plainte concernant votre serveur de sortie Tor.

Format et philosophie des modèles

Le format général de ces modèles est d’informer le plaignant sur Tor, de l’aider à trouver une solution à son problème particulier qui fonctionne en général pour l’Internet dans son ensemble (wifi ouvert, mandataires ouverts, botnets, etc.), et à défaut de toute autre solution, comment bloquer Tor. La philosophie du Projet Tor est que les abus doivent être traités de manière proactive par les administrateurs du site, plutôt que de gaspiller des efforts et des ressources à se venger et à chasser des fantômes.

La différence entre l’approche proactive et l’approche réactive des abus est la différence entre une liberté d’Internet décentralisée et tolérante aux pannes, et un contrôle totalitaire fragile et corruptible. Pour enfoncer le clou, les « permis de conduire » Internet fondés sur l’identité, en Corée du Sud et en Chine, n’ont rien fait pour réduire la cybercriminalité et les abus sur Internet. En fait, toutes les preuves objectives semblent indiquer qu’elle n’a fait que créer de nouveaux marchés pour le crime organisé. C’est l’idée centrale que ces modèles de plainte pour abus tentent d’inculquer au destinataire. N’hésitez pas à les améliorer si vous estimez qu’ils ne répondent pas à cet objectif.

Tous les modèles doivent inclure le modèle commun ci-dessous et ajouter quelques paragraphes supplémentaires en fonction du scénario spécifique.

Texte standard (introduction à Tor)

L’adresse IP en question est un nœud de sortie Tor.
https://2019.www.torproject.org/about/overview.html.en

Il n’y a pas grand-chose que nous puissions faire pour retracer cette affaire.
Comme le montre la page de présentation, le réseau Tor est conçu pour rendre impossible le traçage des utilisateurs.
Le réseau Tor est géré par quelque 5 000 bénévoles qui utilisent le logiciel libre fourni par le Projet Tor pour faire fonctionner les routeurs Tor.
Les connexions des clients sont acheminées via plusieurs relais et sont multiplexées sur les connexions entre les relais.
Le système n’enregistre pas les connexions des clients ni les sauts précédents.

En effet, le réseau Tor est un système de résistance à la censure, de protection de la vie privée et d’anonymat utilisé par les lanceurs d’alerte, les journalistes, les dissidents chinois qui contournent le Grand Pare-feu, les victimes d’abus, les personnes visées par des harceleurs, l’armée américaine et les forces de l’ordre, pour n’en citer que quelques-uns.
Voir https://www.torproject.org/about/torusers.html.en pour plus d’informations.

Malheureusement, certaines personnes utilisent le réseau à mauvais escient. Toutefois, par rapport au taux d’utilisation légitime (la plage IP en question traite près d’un gigabit de trafic par seconde), [les plaintes pour abus sont rares](https://support.torproject.org/abuse/).

Scénarios d’abus

Les paragraphes suivants, spécifiques à un scénario, doivent être annexés aux paragraphes du modèle commun ci-dessus. Les formules passe-partout courantes doivent être abrégées ou omises si le plaignant est déjà familiarisé avec Tor.

Spam de commentaires/forums

Cela ne signifie pas pour autant qu’il n’y a rien à faire.

Le Projet Tor fournit un DNSRBL automatisé que vous pouvez interroger pour signaler les messages provenant de nœuds Tor comme nécessitant un examen particulier.
Vous pouvez également utiliser ce DNSRBL pour n’autoriser les IP Tor qu’à lire, mais pas à publier des commentaires : https://www.torproject.org/projects/tordnsel.html.en

Cependant, sachez qu’il ne s’agit peut-être que d’un abruti parmi les nombreux utilisateurs légitimes de Tor qui fréquentent vos forums.
Vous pourrez peut-être vous débarrasser de cet individu en limitant temporairement la création de comptes à des comptes Gmail avant la publication, ou en exigeant que la création de comptes se fasse par un moyen autre que Tor avant la publication.

En général, nous pensons que la meilleure façon de résoudre ce genre de problème est d’améliorer votre service pour vous défendre contre les attaques provenant d’Internet en général.
Les tentatives de connexion par force brute peuvent être réduites ou ralenties par des Captchas, ce qui est l’approche adoptée par Gmail pour ce même problème.
En fait, Google propose un service Captcha gratuit, avec un code permettant de l’inclure facilement dans un grand nombre de systèmes afin d’aider d’autres sites à traiter
pour ce problème : https://code.google.com/apis/recaptcha/intro.html

Relais PHP ou spam depuis un compte de webmail compromis

En outre, nos nœuds n’autorisent pas l’envoi de trafic SMTP à partir de nos adresses IP.
Après enquête, il apparaît que le spam provient d’une passerelle webmail abusive ou compromise fonctionnant à :
<serveur web>.
Avez-vous contacté le service des abus ?

Spam de Google Groupes

Il semble que votre plainte pour abus ait été déposée par un utilisateur authentifié de Google Groupes.
L’inspection des en-têtes révèle que l’adresse de plainte pour abus de Google Groups est groups-abuse@google.com.
En contactant cette adresse, vous aurez plus de chances de faire fermer le compte Google Groupes de cet auteur d’abus qu’en traquant les nœuds Tor, les mandataires et les points d’accès sans fil ouverts.

En outre, si votre lecteur de nouvelles prend en charge les killfiles, vous pouvez utiliser le script Tor Bulk Exit list pour télécharger une liste d’IP à inclure dans votre killfile pour les messages qui correspondent à « NNTP-Posting-Host:
<ip>" https://check.torproject.org/cgi-bin/TorBulkExitList.py

Attaques DoS et robots de scraping

Nous sommes désolés que votre site subisse une charge importante de la part de Tor.

Cependant, il est possible que vos alarmes de limitation de débit aient simplement enregistré un faux positif en raison de la quantité de trafic qui passe par le routeur.
Nous fournissons un service à près d’un gigabit de trafic par seconde, dont 98 % de trafic web.

Si l’attaque est réelle et continue, le Projet Tor fournit un DNSRBL automatisé que vous pouvez interroger pour bloquer les tentatives de connexion provenant des nœuds Tor : https://www.torproject.org/projects/tordnsel.html.en

Il est également possible de télécharger une liste de toutes les IP de sortie de Tor qui se connecteront au port de votre serveur :
https://check.torproject.org/cgi-bin/TorBulkExitList.py?ip=YOUR_IP&port=80

En général, cependant, nous pensons que les problèmes de ce type sont mieux résolus en améliorant le service pour se défendre contre l’attaque venant de l’Internet dans son ensemble.

Le scraping et l’activité des robots peuvent être réduits ou ralentis par des captchas, ce qui est l’approche adoptée par Gmail pour ce même problème.
En fait, Google propose un service Captcha gratuit, avec du code facile à inclure dans un certain nombre de systèmes pour aider d’autres sites à résoudre ce problème : https://code.google.com/apis/recaptcha/intro.html

Les attaques DoS lentes [visant à consommer la limite MaxClients d’Apache](http://www.guerilla-ciso.com/archives/2049) peuvent être atténuées en réduisant les valeurs de configuration TimeOut et KeepAliveTimeout de httpd.conf à 15-30 et en augmentant les valeurs ServerLimit et MaxClients à quelque chose comme 3000.

Si cela échoue, les tentatives de DoS peuvent également être contrées avec des solutions de limitation de débit basées sur iptables, des répartiteurs de charge tels que nginx, et aussi des dispositifs IPS, mais sachez que le trafic Internet n’est pas toujours uniforme en quantité par IP, en raison des grands mandataires sortants d’entreprises, voire nationaux, des NAT et de services comme Tor.
http://kevin.vanzonneveld.net/techblog/article/block_brute_force_attacks_with_iptables/
http://cd34.com/blog/webserver/ddos-attack-mitigation/
http://deflate.medialayer.com/

Attaques web par force brute

Nous sommes désolés que votre compte ait subi une attaque par force brute. Nous pouvons essayer d’empêcher notre nœud de se connecter à ce site, mais étant donné que le réseau Tor compte environ 800 relais de sortie, cela n’arrêterait pas vraiment l’activité à long terme.
L’attaquant enchaînerait probablement un mandataire ouvert après Tor, ou utiliserait simplement un réseau sans fil ouvert et/ou un mandataire sans Tor.

Le Projet Tor fournit un DNSRBL automatisé que vous pouvez interroger pour marquer les requêtes provenant des nœuds Tor comme nécessitant un traitement spécial : https://www.torproject.org/projects/tordnsel.html.en

En général, nous pensons que les problèmes de ce type sont mieux résolus en améliorant le service pour se défendre contre l’attaque venant de l’Internet dans son ensemble plutôt qu’en adaptant spécifiquement le comportement à Tor.
Les tentatives de connexion par force brute peuvent être réduites ou ralenties par des Captchas, ce qui est l’approche adoptée par Gmail pour ce même problème.
En fait, Google propose un service Captcha gratuit, avec du code facile à inclure dans un certain nombre de systèmes pour aider d’autres sites à résoudre ce problème : https://code.google.com/apis/recaptcha/intro.html

Tentatives de force brute SSH

Si vous êtes préoccupé par les scans SSH, vous pouvez envisager de faire fonctionner votre SSHD sur un port autre que le port par défaut de 22.
De nombreux vers, scanners et botnets parcourent l’ensemble d’Internet à la recherche de connexions SSH.
Le fait que quelques connexions proviennent de Tor n’est probablement qu’un petit écart par rapport à votre taux global de tentatives de connexion.
Vous pouvez également envisager une solution de limitation du débit : https://kvz.io/blog/2007/07/28/block-brute-force-attacks-with-iptables/

S’il s’agit en fait d’un problème sérieux spécifique à Tor, le Projet Tor fournit un DNSRBL automatisé que vous pouvez interroger pour bloquer les tentatives de connexion provenant des nœuds Tor : https://www.torproject.org/projects/tordnsel.html.en

Il est également possible de télécharger une liste de toutes les IP de sortie de Tor qui se connecteront à votre port SSH : https://check.torproject.org/cgi-bin/TorBulkExitList.py?ip=YOUR_IP&port=22

Vous pouvez utiliser cette liste pour créer des règles iptables afin de bloquer le réseau.
Cependant, nous recommandons toujours d’utiliser l’approche générale, car l’attaque réapparaîtra probablement à partir d’un mandataire ouvert ou d’une autre adresse IP une fois que Tor sera bloqué.

Accès piraté à un compte Gmail, à un forum web ou à un autre compte

En ce qui concerne votre compte, étant donné que l’attaquant a utilisé Tor et non un grand réseau de zombies (ou l’IP de votre machine elle-même), il est probable que votre mot de passe a été soit récolté sur votre machine à partir d’un enregistreur de frappe, soit capturé via un kiosque, ou à partir d’un réseau sans fil ouvert.

Nous vous recommandons de traiter cet événement comme s’il s’agissait d’une connexion depuis un point d’accès sans fil ouvert dans votre ville. Réinitialisez votre mot de passe et, si vous n’avez pas encore d’antivirus, téléchargez gratuitement AVG : http://free.avg.com/us-en/download, Spybot SD : https://www.safer-networking.org/, et/ou AdAware : http://www.lavasoft.com/?domain=lavasoftusa.com.
Utilisez-les pour rechercher les enregistreurs de frappe ou les logiciels espions que quelqu’un ayant accès à votre ordinateur pourrait avoir installés.

Pour vous protéger lorsque vous utilisez un réseau sans fil ouvert, utilisez [HTTPS](https://support.torproject.org/glossary/#https) et encouragez les responsables du site à prendre en charge les connexions HTTPS.

Piratage (webshells PHP, XSS, injection SQL)

Cela ne signifie pas non plus qu’il n’y a rien à faire.
Pour les incidents graves, les techniques traditionnelles de travail de la police, qui consistent à mener des opérations d’infiltration et à enquêter pour déterminer les moyens, le motif et l’opportunité, restent très efficaces.

De plus, le Projet Tor fournit un DNSRBL automatisé que vous pouvez interroger pour signaler les visiteurs venant des nœuds Tor comme nécessitant un traitement spécial : https://www.torproject.org/projects/tordnsel.html.en.
La même liste est disponible via la liste de sortie en bloc de Tor : https://check.torproject.org/cgi-bin/TorBulkExitList.py

Cependant, plutôt que d’interdire aux utilisateurs légitimes de Tor d’utiliser votre service en général, nous recommandons de s’assurer que ces services sont mis à jour et maintenus sans vulnérabilités qui peuvent conduire à des situations telles que celle-ci (compromission PHP webshell/XSS/injection SQL).

Fraude au commerce en ligne

Cela ne signifie pas non plus qu’il n’y a rien à faire.
Pour les incidents graves, les techniques traditionnelles de travail de la police, qui consistent à mener des opérations d’infiltration et à enquêter pour déterminer les moyens, le motif et l’opportunité, restent très efficaces.

En outre, le Projet Tor fournit un DNSRBL automatisé que vous pouvez interroger pour signaler les commandes provenant de nœuds Tor comme nécessitant un examen particulier : https://www.torproject.org/projects/tordnsel.html.en

Il fournit également un service de liste de sortie en bloc pour récupérer la liste entière : https://check.torproject.org/cgi-bin/TorBulkExitList.py

Vous pouvez utiliser cette liste pour examiner de plus près les commandes passées via Tor, ou pour les retenir temporairement en vue d’une vérification supplémentaire, sans perdre de clients légitimes.

En fait, d’après mon expérience, les équipes de traitement des fraudes engagées par de nombreux FAI marquent simplement toutes les demandes provenant de nœuds Tor comme frauduleuses en utilisant cette même liste.
Il est donc même possible qu’il s’agisse d’une commande légitime, mais qu’elle ait été signalée comme frauduleuse uniquement sur la base de l’adresse IP, en particulier si vous confiez la détection des fraudes à un tiers.

Menaces de violence (conseils pour une discussion en temps réel)

Si une plainte pour abus grave non couverte par cet ensemble de modèles arrive, la meilleure réponse consiste à suivre un schéma avec la partie plaignante. Il ne s’agit pas d’un conseil juridique. Ce document n’a pas été rédigé ni relu par un avocat. Il a été écrit par quelqu’un ayant l’expérience du travail avec différents FAI qui ont eu des problèmes avec un nœud de sortie Tor sur leur réseau. Il a également été relu par une personne qui travaille au service de lutte contre les abus d’un grand FAI.

  • Lisez la Vue d’ensemble de Tor. Soyez prêt à la résumer et à répondre aux questions de base. Supposez que la personne avec qui vous allez discuter ne sait rien de Tor. Supposez que cette même personne ne croira rien de ce que vous direz.
    • Dans les cas graves, comme le harcèlement par courriel ou les menaces de mort, il est souvent utile de faire une analogie avec des situations du monde physique où une action est perpétrée par un individu anonyme (comme la remise d’un avis par courrier postal).
    • Rappelez-leur que le travail de police traditionnel peut toujours servir à déterminer qui avait les moyens, le mobile et l’occasion de commettre le crime.
  • Organisez un entretien avec le plaignant ou écrivez-lui directement par courriel.
  • Au cours de la conversation, veillez à expliquer quelques points :
    • Vous n’êtes pas l’auteur du problème.
    • Vous êtes un opérateur de serveur responsable et préoccupé par le problème du plaignant.
    • Vous n’êtes pas fou. Vous l’êtes peut-être, mais nous ne voulons pas que le plaignant le devine.
  • Dans de nombreux cas, votre FAI servira d’intermédiaire au plaignant tiers. Votre FAI veut savoir :
    • Votre serveur n’est pas compromis.
    • Votre serveur n’est pas un relais de spam.
    • Votre serveur n’est pas un cheval de Troie ni un zombie.
    • Vous êtes un administrateur de serveur compétent et vous pouvez résoudre le problème. Au minimum, vous pouvez au moins discuter du problème et y répondre intelligemment.
    • Le FAI n’est pas en faute et n’est pas responsable de vos actes. C’est normalement le cas, mais le pauvre chargé des abus qui traite le dossier veut simplement entendre que ce n’est pas le problème du FAI. Il passera à autre chose une fois rassuré.
  • Discuter des options. Options proposées aux opérateurs de relais :
    • Le FAI/plaignant peut très bien exiger de voir les fichiers journaux. Heureusement, par défaut, rien de sensible n’est divulgué. Il se peut que vous souhaitiez changer de FAI s’il exige un accès ponctuel aux fichiers journaux.
    • Le FAI/plaignant peut vous suggérer de convertir votre relais en nœud sans sortie. Dans ce cas, vous pouvez proposer en contrepartie une politique de sortie réduite, comme celle suggérée au point 6 du billet de blog ci-dessus.
    • Le FAI/plaignant exige que vous désactiviez Tor. Il se peut que vous souhaitiez changer de FAI en conséquence.
    • Le FAI/plaignant déclare qu’il va bloquer par pare-feu le trafic sur les ports par défaut. Il se peut que vous souhaitiez changer de FAI en conséquence.
    • Mettez à jour la configuration pour interdire le trafic vers une certaine plage d’adresses IP depuis votre nœud de sortie. Vous pouvez suggérer au plaignant d’utiliser plutôt la Tor DNS RBL.
  • Une fois que tout a été discuté, proposez une conversation de suivi dans la semaine. Veillez à ce que les changements convenus soient mis en œuvre. Ni le FAI ni le plaignant ne le voudront peut-être, mais le fait que vous l’ayez proposé est à votre crédit. Cela peut les aider à se sentir « à l’aise » avec vous.

Autres ensembles de modèles