LINUX.ORG.RU

USB загрузчик для линукс.

 , , , ,


0

3

Надоело просто развлекаться разговорами решил замутить очередную фичу в стиле тяжелой паранойи.

Суть фичи:

Условный ноут с системой Mint 18.2 64bit, 120Gb SSD, 8Gb RAM, загрузка с флэшки.

В случае отсутствия флэшки и выключенного компа утверждение что на компе что-то есть (ОС, данные и т.п.) доказать невозможно или очень сложно. (как?) То есть диск выглядит не разбитым и на нем формально только мусор. Загрузчик в БИОСе указывает на флэшку естественно.

Сделать такое не очень сложно. На флэшку выносится /boot и /efi а так-же первые несколько сотен байт диска после установки записываются в виде файла на флэшку. Собственно из этого файла разбивка диска и берется для загрузки. Диск шифруется полностью вместе со свапом, системой и данными, средствами стандартного LUKS DM-Crypt на LVM. Естественно перед установкой системы dd if=/dev/urandom of=диск_полностью обязательно.

И вот тут уже начинают возникать вопросы.

1. Используемый метод шифрования. Можно ли остановиться на стандартном методе предлагаемом по умолчанию или стоит использовать что-то иное в пределах LUKS DM-Crypt? Если не стандартное, то почему стоит использовать именно не стандартное?

2. Слышал про то что можно в принципе оставить на зашифрованном диске даже /boot, а первичную расшифровку /boot производить каким-то образом средствами /efi. Если у кого есть опыт практического использования такого варианта - поделитесь опытом на сколько это осмысленно?

3. Опять-же вариант для ноутов без /efi. Как лучше скомпоновать флэшку для такого варианта установки.

4. Идеи по тому как автоматизаровать процесс создания такого ноута с внешней флэшкой взяв за основу свежеустановленный ноут и чистую флэшку. То есть хочется что-то типа перенастройка в одну команду. Что то в духе: sudo ./paranoya.sh /dev/sda /dev/sdf и потопал пить кофе.

5. Практический опыт создания почти такой системы у меня есть. Но любые идеи в этом направлении приветствуются.

P.S. Гуглить умею. Интересны именно мнения, а не готовые решения или мануалы. Хотя от толковых манов на тему тоже не откажусь. За таблетками не отправляйте. У каждого свои развлечения. Кто-то бухает, кто-то колется, а кто-то как я воплощает параноидальные проекты. Мании преследования у меня нет.

Ответ на: комментарий от t184256

> и если USB-порты не выломаны — а иначе геморой по их восстановлению — тоже не 15 минут

Максимум неадеквата.

согласен — это слегка неадекватно :-)

user_id_68054 ★★★★★
()
Ответ на: комментарий от user_id_68054

тебя ловят, через пару часов при тебе делают обыск, находят компьютер, включают и при тебе спрапшивают пароль...

51-ая статья конституции с которой обязаны ознакомить до проведения обыска. А если просят включить и спрашивают пароль то это игра на идиота. Ты вообще можешь во время обыска ни с кем не говорить и ничего не делать.

и в какой же момент успела бы сделаеться копия?

Вы вообще представляете себе процедуру обыска и выемки вещьдоков? Если какой-то идиот включит комп во время обыска, вместо опечатывания и изъятия этого самого компа, то не важно что на этом компе было. Можно сказать что всё подстроено. Все документы ссылки и т.п. только что вот этот ваш следак на этот комп залил. Есть специальная процедура выемки оборудования для предъявления данных в качестве вещьдоков в суде. И если её нарушить, то доказательство в суде легко отклоняется.

жёсткий диск (SSD) щаз принято впаивать на материнскую плату (как и RAM как и всё остальное, добро пожаловать в современное время)

Чет не видел я много ноутов сейчас в которых это так. Может конечно и есть единичные экземпляры но это редкость. Из трех ноутов которые я купил за последний год ни у одного не было впаяно что-то в палту. (добро пожаловать в современное время)

без паяльника он не отсоединяется

А отсоединять в большинстве случае вообще не надо. Битовое копирование впаянного флэша, например на телефонах или планшетах выполняется без необходимости его выпаивать. И не через наружный USB разъем. Напрямую снимается битовая копия микрухи. Но такое оборудование - редкость пока. В столицах есть, а в городах чуть помельче бывает достаточно редко. Впрочем когда нужна такого уровня криминалистика обычно железо вместе с подозреваемыми везут в столицу.

а загрузитсья с USB-флешки можно если не запаралировано UEFI-меню (и если USB-порты не выломаны — а иначе геморой по их восстановлению — тоже не 15 минут)

Вообще запитывать устройство и/или включать его до снятия данных, по технологии не разрешается. А вдруг на нем закладка есть для самоуничтожения данных?

AfterWork
() автор топика
Ответ на: комментарий от user_id_68054

если твой компьютер забрали на неопределённое число дней, а потом вернули и попросили что-то на нем понажимать

А я бы начал с переустановки системы. Если попросят нажать что-то другое - 51-ая статья.

AfterWork
() автор топика
Ответ на: комментарий от t184256

Во время допроса человеку выдали ноут, он ввел passphrase, загрузился Linux. По какому признаку отличить, произошла загрузка с Hidden Volume или загрузка с основного тома? Так и быть, пусть до и после сняты образы дисков.

Каким способом реализована загрузка системы вообще? Каким образом реализован Хидден вольюм? Думаю Вы понимаете что выяснить как минимум первое до «человеку выдали ноут» не проблема. Но так как я не снимал битовых копий с системы и не проверял её, то слушаю ваш вариант.

Слова знакомые, только вот каким это вообще боком относится к схеме с Hidden Volume ума не приложу.

Хотелось понять Вы хоть что-то в шифровании и технологической части понимаете или как многие тут любят делать, просто решили повыпендриваться.

AfterWork
() автор топика
Ответ на: комментарий от user_id_68054

мне нравится — всем советую тоже.

Мне тоже тонкие нравятся, но с впаянным в плату железом покупать не хочу. Тут уж простите не моё.

AfterWork
() автор топика
Ответ на: комментарий от t184256

Более тонкий, чем X1 Carbon

дочитал обзор до фразы «возможности обгрэйда у него практически нулевые», расстроился, и вернулся на ЛОР. Тонкий и легкий здорово. Несъемная батарея, нет расширения памяти, нет возможности заменить hdd - точно не мой клиент. :(

AfterWork
() автор топика
Ответ на: комментарий от AfterWork

Каким способом реализована загрузка системы вообще? Каким образом реализован Хидден вольюм?

А вот тут мне трудно дать конкретики, потому что нет в LUKS нормальных Hidden Volume, а с Truecrypt дела не имел. Придется сочинять не очень практичный, но простоватый сетап.

Пусть для определенности кусок GRUB в MBR, кусок на / который зашифрован LUKS. / причем пусть на FS с фальш-системой, где полно пустого места, а по определенному смещению в его пустом пространстве лежат

1) особый initramfs с основной системой.

2) область под персистентные данные основной системы, зашифрованные чем-нибудь, что не имеет фиксированного хедера (dm-crypt?).

Итого загрузка происходит так: грузятся первые стейджи граба, вводится пароль на наружний LUKS, догружаются граб, ядро и initramfs, грузится наружняя система. Потом (но только если рядом нет товарщмайора) в tmpfs c помощью dd копируется (по известному смещению) новый initramfs, делается kexec в старое ядро и новый initramfs, который потом монтирует наружный контейнер, внутренний контейнер и ФС внутри него.

Как запалить наличие такого велосипеда, если есть два снимка до и после загрузки «наружней», фальшивой ОС? Я вот пока не придумал ничего интереснее «искать по всему пустому пространству все похожее на initramfs», но и это можно обойти, зашифровав его в кашу любым удобным способом (например gpg на наружней системе) и на один шаг усложнив загрузку.

Хотелось понять Вы хоть что-то в шифровании и технологической части понимаете или как многие тут любят делать, просто решили повыпендриваться.

Ну потрать пять минут и предположи, что в твоем ответе я за конечное время разберусь. Каким будет твой ответ?

t184256 ★★★★★
()
Последнее исправление: t184256 (всего исправлений: 1)
Ответ на: комментарий от AfterWork

В смысле нет? Я его как раз привел как пример ноута, где здравый смысл максимально принесен в жертву толщине, но даже там SSD съемный! Что ж за ужас там у user_id_68054 я и гадать-то боюсь.

t184256 ★★★★★
()
Ответ на: комментарий от t184256

но даже там SSD съемный!

Съемный. Но с проприетарным интерфейсом. 8-() Как я понял из обзора, ни фига не SATA. Я просто читал обзор. Кажысть с триденьюса. У меня такой зверуги не было.

AfterWork
() автор топика
Ответ на: комментарий от t184256

Что ж за ужас там у user_id_68054 я и гадать-то боюсь.

Яблоко?

AfterWork
() автор топика
Ответ на: комментарий от AfterWork

На первом mSATA с проприетарным коннектором. Гады, да, такой хрен достанешь и >256G их вообще нет.

t184256 ★★★★★
()
Ответ на: комментарий от LiBer

не пересекай границу британии, там ты будешь обязан предоставить ключ

Серьёзно? Официально обязывают? Я просто не был в британи и не в курсе. Если это серьезно, то любому кто начнет петь про чебурнет в РФ можно смело смеяться в лицо.

AfterWork
() автор топика
Ответ на: комментарий от AfterWork

серьезно, закон британии требует от любого человека на территории британии предоставлять доступ к зашифрованным дискам, по законному требованию полиции

LiBer ★★★
()
Ответ на: комментарий от AfterWork

только вот каким образом это оправдывает чебурнет, я не понимаю, вы просто видимо вообще не очень в курсе, политических свобод в разных странах и тп. Любой противник чебурнета на это вам может сказать, вы бы ещё на китай или иран сослались.

LiBer ★★★
()
Ответ на: комментарий от LiBer

вы просто видимо вообще не очень в курсе, политических свобод в разных странах

Да плевать мне на политические свободы в разных странах. Пусть чем хотят тем и свободят. Я про банальную 51-ую статью конституции РФ. В которой четко сказано что человек имеет право не свидетельствовать против себя. А любое «законное требование полиции» на ОБЯЗАТЕЛЬНОЕ раскрытие личных конфиденциальных данных это прямое нарушение свободы личности в сфере приватности и фактически свидетельствование против себя. А вдруг у меня там личный дневник с экстремистскими высказываниями? Или излишне слюнявые фантазии о королеве британии? Простое раскрытие - статья. Так что к крикунам про чебурнет это имеет прямое отношение. Они поют что в РФ все контролируется и ни шагу не шагнешь без ведома властей. Так в британии еще и законодательно закреплено требование свидетельствовать против себя. Я думал только в штатах ввели дурдом (патриотический акт), ан нет, и британь туда-же.

вы бы ещё на китай или иран сослались.

А зачем ссылаться на туда где уже откровенным фашизмом начинает попахивать постепенно. Я то как раз про то что «светочи демократии» с этой стороны выглядят ну совсем не демократично по сравнению с «жуткой» «тоталитарной» РФ.

AfterWork
() автор топика
Ответ на: комментарий от AfterWork

ну так не свидетельствуйте, это же очень тонкий момент, большинство людей совсем не удивляет незаконность препятствия законному обыску, хотя там суть та же. Запрет на защиту своей собственности и прав/свобод, при некоторых условиях.

LiBer ★★★
()
Ответ на: комментарий от AfterWork

вы просто светочи демократии не там ищите. Как раз потому что не в курсе где что и как, историю не знаете, советую посмотреть в сторону швейцарии если интересует светоч демократии, или как ни странно лихтенштейн.

LiBer ★★★
()
Ответ на: комментарий от AfterWork

статья в конституции это отлично, да только вот мы говорим о практике, и в этом спорить у кого лучше ситуация, намного сложнее.

LiBer ★★★
()
Ответ на: комментарий от LiBer

это же очень тонкий момент

Именно. Препятствование обыску - конкретное действие. Если будет закрыт шкаф при обыске, то его взломают и будут правы. Но требовать от вас открыть шкаф не имеют права. Могут попросить открыть, прост чтобы не ломать. И если Вы откажитесь, то препятствием обыску это являться не будет. Как не будет являться препятствием обыску и то что я не расскажу что у меня есть в квартире тайник. А в РФ и невыдача ключей шифрования не будет являться препятствованием обыску.

А вот требование выдачи ключей шифрования, это требование совершения действия, которое может повлечь за собой свидетельствование против себя. И более того, отказ от совершения этого действия сам по себе, по британским законам является преступлением если я правильно понял? Если это так, то простите, но чудная эуропа, с её якобы свободами, для меня стала еще более жутким местом.

AfterWork
() автор топика
Ответ на: комментарий от LiBer

вы просто светочи демократии не там ищите.

А я не ищу. Мне, в целом, фиолетово что там в эуропах происходит. Это из всех утюгов и кофейников орут что британия да и европа в целом ну просто светоч демократии.

историю не знаете

Я конечно не историк, но на каком основании Вы так заявили я не понял. Знать детально историю всех стран мира мне как-то не обязательно. Довольствуюсь общими моментами по зарубежным странам и несколько более тщательным изучением истории той страны которую считаю Родиной.

AfterWork
() автор топика
Ответ на: комментарий от LiBer

статья в конституции это отлично, да только вот мы говорим о практике

А я и говорю о практике. Не знаю как у Вас с практикой, но если не считать некоторого количества действительно вопиющих нарушений, которые есть во всех странах, то в РФ с практикой всё достаточно нормально. Хотя с самими законами в РФ конечно сейчас серьезный аут.

AfterWork
() автор топика
Ответ на: комментарий от AfterWork

мне то это объяснять не надо, я лишь говорю, что на практике это одинаково и здесь и там, разница в том, что в одном случае вам паяльник в одно место засунут, а в другом законно посадят, а результат один, беспредел

LiBer ★★★
()
Ответ на: комментарий от AfterWork

ну довольно странно называть британию светочем демократии, отсюда и вывод.
имхо, не вижу смысла делить историю на чужую и свою, она вся связана и переплетена.

LiBer ★★★
()
Ответ на: комментарий от LiBer

а результат один, беспредел

беспредел существует всегда и везде. Не скажу что это хорошо, но такое существует. Но когда беспредел возводят в ранг закона, это хуже чем беспредел.

AfterWork
() автор топика
Ответ на: комментарий от LiBer

нарушения конституции в рф это регулярная и повсеместная пракика

Вы меня поняли с точностью до наоборот. Нарушение конституции в РФ уже давно не повсеместная практика. К счастью.

AfterWork
() автор топика
Ответ на: комментарий от LiBer

ну довольно странно называть британию светочем демократии

Вот и мне удивительно. Но ведь называют...

имхо, не вижу смысла делить историю на чужую и свою, она вся связана и переплетена.

Согласен. Я только хотел сказать что знаю историю России лучше чем историю например той-же британии. Ну не живу я там и не планирую.

AfterWork
() автор топика
Ответ на: комментарий от LiBer

я лишь говорю, что на практике это одинаково и здесь и там

Не то чтобы совсем одинаково, разница есть и ИМХО существенная. И не уверен что в пользу европы.

Другой вопрос что если кого-то конкретного надо посадить, то вне зависимости от страны найдут статью и посадят. Другой вопрос что такие ситуации 99% граждан не коснутся никогда.

AfterWork
() автор топика
Ответ на: комментарий от AfterWork

ну вот тут мы с вами отличаемся в ощущении реальности, а вас то я понял, как раз удивился, как такое может быть

LiBer ★★★
()
Ответ на: комментарий от AfterWork

ну мало ли кто что как называет, я в жизни не слышал таких аргументов в здоровой дискуссии адекватных людей

LiBer ★★★
()
Ответ на: комментарий от LiBer

ну вот тут мы с вами отличаемся в ощущении реальности, а вас то я понял, как раз удивился, как такое может быть

Еще лет 15 назад я бы с вами согласился, но сейчас ситуация в корне другая. Я не скажу что нарушений прямо вот совсем не стало, но если 15 лет назад адвокат был нужен в основном чтобы взятку дать грамотно и нужным людям, то сейчас наоборот востребованы услуги именно адвокатов, а не «решал» за деньги.

AfterWork
() автор топика
Ответ на: комментарий от LiBer

я в жизни не слышал таких аргументов в здоровой дискуссии адекватных людей

У адекватных людей я тоже таких аргументов не слышал, но на ЛОРе пока поймешь кто адекватный, кто западофил идейный, а кто просто тролит можно от старости умереть. :)

AfterWork
() автор топика
Ответ на: комментарий от sqq

ты когда столкнешься с реальностью, быстро закончишь заниматься самообманом

Ха-ха-ха. Знал бы ты какую вселенскую глупость сейчас ляпнул. Ну да ладно. Проехали.

AfterWork
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.