Помимо крипты, Web 3.0 подарил нам IPFS-сети. По сути IPFS – распределенная система хранения и распространения данных, построенная на принципах одноранговой сети и со своими особенностями. Она позволяет хранить и получать данные, адресуемые с помощью хэшей контента, вместо традиционных URL-адресов. Благодаря децентрализации распространение зловредного контента в этой сети сильно проще. Во-первых, один файл может раздаваться сразу несколькими узлами. Во-вторых, доступ к данным может осуществляться и без специального клиента, то есть получить данные по ссылке шлюза могут и пользователи, которые и вовсе не знают, что такое web 3.0. Таким образом, IPFS-сети – это практически идеальный инструмент для распространения различных фишинговых страниц и ВПО.
➡️ Выглядят ссылки на контент внутри сети через публичный шлюз примерно так:
https://ipfs[.]io/ipfs/bafybeihzkuiaszmirrz2ervaa7hvx2rjrz5vb4etdo63sqtpxqtfkunblu/any.htmlЭто строка с реальной фишинговой страницей. Поэтому на момент чтения ее могут уже заблокировать, за архивной версией можно заглянуть сюда.
Строка
bafybe...kunblu и есть тот самый идентификатор контента (CID). Они бывают разного формата с разными написанием. Вот как раз нечто похожее мне и попалось на днях при расследовании одного кейса. Мне было важно, с каких IP-адресов раздаются вредоносные файлы.
Несмотря на общее заблуждение, децентрализация не ведет к анонимизации.
✔️ Устанавливаем IPFS Kubo (консольный клиент) по инструкции и запускаем его
✔️
ipfs dht findprovs <cid> – находит пиры, которые могут раздать контент с заданным идентификатором✔️
ipfs id <peerid> -f="<addrs>\n" – IP-адреса, указанного пира Ниже будет пример вывода.
В таких новых технологиях всегда есть очень много нюансов. Поэтому приходится буквально наживую с ними разбираться.