二月 2013

2013年2月18日星期一

如何养胃-萧萧


1、最养胃的,是面条。米中含酸多,所以少吃米饭。
2
、如果熬粥,少放点苏打进去,对胃有好处。
3
、小米粥就馒头(不是包子),可以养胃。
4
、有两种饮料应该多喝,一是牛奶,二是热水。
  
不要早晨空腹喝牛奶,而是改在早饭后1-2小时后喝牛奶,胃中有食物防止了空腹喝牛奶的缺点;二是喝奶前先吃一些含淀粉较多的食物,如馒头等;三是早晨喝牛奶时要同时吃些馍、米饭、面包、饼干、点心等含淀粉的食物,这样可使牛奶在人胃中停留时间较长,牛奶与胃液能够充分发生酶解作用,使蛋白质能够很好的消化吸收。
5
、胃不好,要少食多餐。
6
、花生,生吃最好,饭前吃个46粒,吃太多反而伤胃。
7
、大枣、豆腐、白菜、牛奶、胡萝卜、健脾和胃。
8
、苹果、柚子、葡萄、桔子、风梨,防脂肪积聚,补心益气生津止津。
9
、核桃、榛子、松子、桂圆、花生等坚果食品可及时补给微量元素益骨质健康。
10
、花生,蜂蜜都是养胃的。
11
、红茶 蜂蜜...十分养胃。

如何养胃:俗话说胃病三分治七分养,七分养应该在三分治的基础上进行。
1、从生活作息上做起,最起码一天三顿要定时定量,最好给自己设定一个时间表,然后严格遵守。这同时会对睡眠时间产生影响,因为一些晚睡晚起的人是早中餐一块吃的,这种习惯必须要改,并不是说晚上吃夜宵可以弥补过来的,因为人的生物钟虽然可以前后移动,但总是在一定范围内,不可能产生太大的差别。
2
、一般,胃消化功能不好的人,症状是吃一点点就会饱,稍微多吃一点就会胃胀,特别在晚上多吃的话,还会因为胃部滞胀而影响入睡。硬的、纤维类的东西不好消化。因而建议少吃多餐,如果还没到正餐时间,可以补充一些食物,但不宜过多,一定要记住这不是正餐,正餐还是要按正常来吃。食物以软、松为主,一些比较韧性、爽口的东西不宜多吃,因为这些东西最难消化。汤最好饭前喝,饭后喝也会增加消化困难。入睡前两三个小时都最好不要吃东西,否则容易影响入睡,如果觉得肚子空可以多喝水。
3
、胃病的人应该戒烟、酒、咖啡、浓茶。
4
、豆奶虽好,但为寒性,不能取代牛奶
5
、馒头可以养胃,不妨试试作为主食。
5
、其他蔬菜水果类的食物是人体不能缺乏的,所以应该足量。但最好煮得软一点再吃,这样胃会好受一点。菜和果皮的纤维比较多,可以适度食用,但不宜太多,不容易消化,因而瓜果可以相对多吃。
6
、有胃病的人饭后不宜运动,最好休息一下等胃部的食物消化得差不多了再开始工作,或者慢步行走,也对消化比较好,总之,餐后不宜工作。
7
、非急性情况下,不提倡吃药,因为长期吃药都有副作用,而胃病是一种慢性病,不可能在短期内治愈。如果需要,提倡去看中医,中医的良方对于养胃特别有效。
8
、木瓜适合胃的脾性,可以当作养胃食物,不过对于胃酸较多的人,不要使用太多。而且,一定要记住,胃喜燥恶寒,除了冰的东西以外,其他寒凉的食物像绿豆沙等也都不宜多吃。
9
、再提一次,胃病是一种慢性病,不可能在短期内治好。治病良方就是靠,急不来,只能从生活习惯的改良中获得。我们都需要一个好的胃,这些习惯的改变都是必需的。

养胃秘诀 :
一、养成良好的生活习惯:少吃多餐,饭只吃七份饱。早上要吃好,中午要吃饱,晚上要吃少。忌暴饮暴食。
二、改变饮食习惯:按时就餐,坐着吃饭不要站立或蹲着。戒吃辛辣、油炸、烟熏食物如烧烤等,不吃过酸、过冷等刺激强烈的食物,不饮酒,少饮浓茶、咖啡等。多吃素菜和粗纤维食品如芹菜、香菇等。
三、积极食疗和按摩保健:羊肉、狗肉等温热食物均有养胃效果适合胃寒病症;大蒜消毒杀菌可以帮助消除炎症,建议多吃;另外枸杞、银耳、红枣、核桃都可以零食或入菜。饭后、睡前可以搓热双手以肚脐为中心顺时针环摩64圈。完毕搓热双手按摩小腹。 平心静养-胃病发生与发展,与人的情绪、心态密切相关。因此,要讲究心理卫生,保持精神愉快和情绪稳定,避免紧张、焦虑、恼怒等不良情绪的刺激~~~

2013年2月5日星期二

Re: 如何隐藏你的踪迹,避免跨省追捕


如何隐藏你的踪迹,避免跨省追捕[7]:用虚拟机隐匿公网IP(配置图解)

  4天前发布了《用虚拟机隐匿公网IP》,好些个读者到博客留言,抱怨俺讲得太简单。缺少傻瓜化的、带截图的配置教程。俺恭敬不如从命,今天再发一篇《用虚拟机隐匿公网IP(配置图解)》,竭尽所能,写得尽量傻瓜化。
  至于前面那一篇,标题修改为《用虚拟机隐匿公网IP(原理介绍)》。
  顺便说一下:
  前面那篇发到 G+ 上,貌似被顶到 G+ 热门榜,转发数很多。看来有不少网友关注"隐匿身份"这个话题 :) 所以俺今后会多花点时间,普及这方面的相关常识。

★准备工作


◇思想上的准备


  首先,如果你对虚拟机软件不太熟悉,一定要先看完俺之前写的《扫盲操作系统虚拟机》。
  其次,再把本系列的前一篇博文(链接在"这里")认真看完。那篇博文是介绍"虚拟机隐匿公网IP"的原理,配有精美示意图 :)

◇虚拟机软件的准备


  既然要用虚拟机隐匿公网IP,当然要先把虚拟机软件准备好。假如你不晓得该选哪种虚拟机软件,请看俺之前的一篇博文(请翻墙看"这里"),专门介绍虚拟机软件的选择。
  本文主要拿 VMware Workstation(以下简称 VMware)和 VirtualBox 来介绍。

◇代理软件的准备


  先声明一下,本文提到的"代理"一词是广义的,包括普通代理、VPN、多重代理、等。
  由于本教程是拿虚拟机跟代理软件进行组合搭配,所以你还得懂得使用代理软件。这点应该不难——只要你有翻墙的经历,你就已经在同"代理软件"打交道了。如果你从来没玩过翻墙,请先学习俺博客上的诸多翻墙教程(包括:TOR、I2P、赛风、世界通、自由门、无界、等等)。
  关于代理的类型,俺强烈建议用多重代理(教程在"这里",需翻墙)。为啥捏?如果你对隐匿性的要求不高,根本都不需要看本教程。你来看本教程,就说明你对隐匿性有较高的要求。既然如此,当然要用多重代理啦——这可以大大增加逆向追踪的难度。
  注意事项:要确保你用的代理软件,是监听在 0.0.0.0 地址,而不是监听在 127.0.0.1 地址。如果代理软件只监听在 127.0.0.1 地址,那么其它虚拟机的网络软件是无法连接到这个监听端口的。
  如何看代理软件在哪个地址上监听捏?可以在 Windows 的命令行窗口(就是那黑窗口)中执行如下命令,就可以看到当前系统中开启的所有监听端口以及该监听绑定的地址。
netstat -an | find "LISTEN"
  那么,万一你的翻墙工具的监听端口没有绑定到 0.0.0.0 该咋办捏?别担心,俺后面又专门写了一篇教程《多台电脑如何共享翻墙通道》,教你如何解决监听端口绑定地址的问题。

◇关于操作系统的说明


  本教程适用于目前的各种主流操作系统,包括但不限于 Windows、Linux、Mac OS X ......
  考虑到目前 Windows 系统的用户占绝大多数,本教程拿 Windows 系统来说事儿。希望 Linux 系统和 Mac OS X 系统的用户别怨俺偏心。
  注意事项:要特别小心真实系统和虚拟系统的防火墙设置。很多人是因为防火墙没设好,导致代理无法连通。

★真实系统(Host OS)的物理网卡


  先跟大伙儿说一下:今天这个教程跟物理网卡没有半毛钱关系。跟你电脑上装了多少块物理网卡,也没有半毛钱关系。在本文后续的介绍中,不会再涉及到物理网卡。待会儿在配置代理的时候,也不会再涉及物理网卡上的 IP 地址。切记!
  另外,今天这个教程,跟你用的上网方式也没有关系。不论你是在公司上网还是在家用宽带,本教程都适用。

★真实系统(Host OS)的虚拟网卡


  (这部分是重点,注意看喽!
  一旦你安装完虚拟机软件,那么你的操作系统中就会多出新的虚拟网卡和虚拟子网。下面俺根据 VMware 和 VirtualBox 分别说明。

◇VMware


  每次安装 VMware,新增加的虚拟子网,网络地址都可能会不同,所以俺多费点口水。
  首先到 Windows 控制面板的网络连接看一下,如果看到下图,就这说明 VMware 已经帮你加入了2个虚拟网卡,这俩网卡分别位于 NAT 虚拟子网和 Host-Only 虚拟子网。
不见图 请翻墙

  然后,你到 VMware 主菜单上点 "Edit" 菜单,然后再点 "Virtual Network Editor" 菜单,会出现虚拟子网的对话框,通过该对话框可以看到 VMware 创建的所有虚拟子网。你会看到好多个虚拟子网,咱只要关心其中两个——分别 Type 为 Host-Only 和 Type 为 NAT 的。然后,把这两个子网的 "Subnet Address" 分别记下来(千万别把这俩记混了),待会儿要用到。截图如下
不见图 请翻墙

(请注意,上述截图中列出的都是虚拟子网的网络地址,表示的是整个子网,所以最后一位是 0 )

◇VirtualBox


  每次安装 VirtualBox 的时候,它创建的虚拟子网,网络地址总是一样的,所以 VirtualBox 的操作比较简单。
  对于 NAT 模式,默认的虚拟子网总是 10.0.2.0;对于 Host-Only 模式,默认的虚拟子网总是 192.168.56.0(请注意,这两个是虚拟子网的网络地址,表示的是整个子网,所以最后一位是 0 )
  牢记这俩子网的网络地址(千万别把这俩记混了),待会儿要用到。

★单虚拟机方案


◇安装虚拟系统(Guest OS)


  如何在虚拟机软件中安装 Guest OS,《扫盲操作系统虚拟机》系列教程已经有详细的操作图解,此处不再�嗦。

◇虚拟系统的网卡配置


  (这部分是重点,看仔细喽!
  首先,你要在虚拟机软件中设置该 "虚拟系统A" 的网卡模式,要设置为 Host-Only
  其次,要进入 "虚拟系统A",到"控制面板"的"网络连接"里,找到那块网卡,右键菜单点"属性",再点"TCP/IP"的属性,会出现如下截图
不见图 请翻墙

IP 地址
这步一定要小心,别填错了
IP 地址一共四段,头三段分别填写 Host-Only 子网的网络地址的头三个数字(请回顾刚才的章节——★真实系统的虚拟网卡)。
IP 地址的第四段,你可以填 2到254 之间的任何一个数。
子网掩码
填写 255.255.255.0
默认网关
不用填
DNS
不用填

  这块 Host-Only 网卡配好之后,为了验证你是否配置成功,可以执行如下步骤验证:
进入 "虚拟系统",用 ping 命令 ping 一下真实系统的那块 Host-Only 网卡的 IP 地址。如果能 ping 得到就说明你配对了。

◇代理软件的安装


  在单虚拟机方案中,代理直接安装在 Host OS 里面。关于代理软件的安装,就不用再�嗦了吧?

◇上网软件的配置


  (这部分也是重点,看仔细喽!
  为网络软件配置代理的时候,通常要填写代理的 IP 地址和端口号。端口号通常不会搞错。因为每一款代理软件开启的端口号是固定的。但是 IP 地址常常会填错。很多人就是栽在这一步。
  填写代理的 IP 地址,千万不能填 127.0.0.1,因为这个地址表示本机,也就是 Guest OS 自己。
  正确的写法是:填写真实系统的那个 Host-Only 网卡的 IP。
  这个 IP 地址一共四段,头三段分别填写 Host-Only 子网的网络地址的头三个数字(请回顾刚才的章节——★真实系统的虚拟网卡);第四段填 1
  俺以IE浏览器为例,截图如下
不见图 请翻墙

★双虚拟机方案


◇安装两个虚拟系统(Guest OS)


  如何在虚拟机软件中安装 Guest OS,《扫盲操作系统虚拟机》系列教程已经有详细的操作图解,此处不再�嗦。
  要使用双虚拟机方案,你需要装两套虚拟系统。

◇虚拟系统A 的网卡配置


  首先,你要在虚拟机软件中设置该 "虚拟系统A" 的网卡模式,要设置为 Host-Only
  其次,要进入 "虚拟系统A",到"控制面板"的"网络连接"里,找到那块网卡,点属性,会出现如下截图
不见图 请翻墙

IP 地址
这步一定要小心,别填错了
IP 地址一共四段,头三段分别填写 Host-Only 子网的网络地址的头三个数字(请回顾刚才的章节——★真实系统的虚拟网卡)。
IP 地址的第四段,你可以填 2到254 之间的任何一个数。
子网掩码
填写 255.255.255.0
默认网关
不用填
DNS
不用填

  这块 Host-Only 网卡配好之后,为了验证你是否配置成功,可以执行如下步骤验证:
进入 "虚拟系统A",用 ping 命令 ping 一下真实系统的那块 Host-Only 网卡的 IP 地址。如果能 ping 得到就说明你配对了。

◇虚拟系统B 的网卡配置


  "虚拟系统B"要配置两块网卡,这部分非常非常容易搞错,一定要看仔细喽!

第1步
刚装好的 "虚拟系统B",默认已经有一块网卡了。你先把这块网卡的网卡模式,设置为 NAT

第2步
进入 "虚拟系统B",到"控制面板"的"网络连接"里,找到那块网卡,右键菜单点"属性",再点"TCP/IP"的属性,会出现如下截图
不见图 请翻墙

IP 地址
这步一定要小心,别填错了
IP 地址一共四段,头三段分别填写 NAT 子网的网络地址的头三个数字(请回顾刚才的章节——★真实系统的虚拟网卡)。
IP 地址的第四段,你可以填 3到254 之间的任何一个数。
默认网关
这步也要小心,别填错了
默认网关的地址也是4段,头三段就照抄刚才 IP 地址的头3个数字。第4个数字填写 2(不论是 VMware 还是 VirtualBox 都填 2)
DNS
此处填写你常用的 DNS 服务器,俺个人建议填 Google 的那俩(8.8.8.8 和 8.8.4.4)
子网掩码
填写 255.255.255.0

  这块 NAT 网卡配好之后,为了验证你是否配置成功。可以在 "虚拟系统B" 里面开一个浏览器(不设代理),访问一下互联网。如果能访问,说明这块 NAT 网卡 OK 了。

第3步
打开虚拟系统的设置对话框,再添加一块网卡了。(如何加第二块网卡,请看《扫盲操作系统虚拟机》教程)然后把这块网卡的网卡模式,设置为Host-Only

第4步

  进入 "虚拟系统B",到"控制面板"的"网络连接"里,找到新添加的第二块网卡,右键菜单点"属性",再点"TCP/IP"的属性,会出现如下截图
不见图 请翻墙

IP 地址
这步一定要小心,别填错了
IP 地址一共四段,头三段分别填写 Host-Only 子网的网络地址的头三个数字(请回顾刚才的章节——★真实系统的虚拟网卡)。
IP 地址的第四段,你可以填 2到254 之间的任何一个数。
再提醒一下:虚拟系统A和虚拟系统B各自有一块 Host-Only 网卡,这两块网卡的 IP 地址头三位是一样的,第四位不能相同——否则 IP 地址会冲突
子网掩码
填写 255.255.255.0
默认网关
不用填
DNS
不用填

◇代理软件的安装


  在双虚拟机方案中,代理是安装在 "虚拟系统B" 里面的,别搞混喽!关于代理软件的安装,就不用再�嗦了吧?

◇上网软件的配置(以浏览器为例)


  在双虚拟机方案中,那些有危险的上网软件是安装在 "虚拟系统A" 里面的,别搞错喽!
  下面详细说说上网软件的代理配置。
  为网络软件配置代理的时候,通常要填写代理的 IP 地址和端口号。端口号通常不会搞错。因为每一款代理软件开启的端口号是固定的。但是 IP 地址常常会填错。所以请大伙儿把下面看仔细喽!
  填写代理的 IP 地址,千万不能填 127.0.0.1,因为这个地址表示本机,也就是 "虚拟系统A" 自己。
  正确的写法是:填写另一个虚拟系统(虚拟系统B)的那个 Host-Only 网卡的 IP。
  因为 "虚拟系统B" 有两块网卡,很多人填错了,栽倒在这一步。俺以IE浏览器为例,截图如下
不见图 请翻墙

◇注意事项


  在双虚拟机方案中,虚拟机在启动时有可能会出现错误提示:"网络上有重名"。如果你碰到这个错误,只需把虚拟机网卡的 NetBIOS 功能禁用,即可解决。如何禁用 NetBIOS,请看"微软官网这里"。

★验证虚拟机的隔离性


  无论是"双虚拟机方案"还是"单虚拟机方案",配置完毕,联通代理之后,为了保险起见,你需要再验证一下虚拟机的隔离性。
1. 先把代理关闭,到虚拟机A 中运行危险软件,看它是否能联网成功。(如果联网成功,说明你的配置有误)
2. 进入虚拟机A,开启一个命令行窗口,用 ping 命令测试一下你常用的 DNS 服务器的IP(如果能 ping 到,说明你的配置有误)

★结尾


  由于涉及两套方案,而且涉及两种虚拟机软件,本文有点长,步骤有点多。如果你根据本教程配置完毕,还是不行,请到本文留言,俺会尽量解答。

Re: 如何隐藏你的踪迹,避免跨省追捕


如何隐藏你的踪迹,避免跨省追捕[6]:用虚拟机隐匿公网IP(原理介绍)

  在多位读者的强烈要求下,本文终于隆重推出了 :) 今天俺来介绍一下:如何利用操作系统虚拟机(以下简称"虚拟机")来隐匿自己的公网IP。

★准备工作


  为了给本文打基础,俺在最近两个月特地写了一个《扫盲操作系统虚拟机》的系列博文(链接在"这里")。如果你不是 IT 技术人员,或者你对虚拟机了解不多,强烈建议你先把这个虚拟机扫盲系列看完,然后再来看本文。
  在本系列第一篇《网络方面的防范》,俺专门解释了:"什么是公网IP",也特别强调了公网IP暴露的危险性。如果你比较健忘的话,先去把那篇再复习一下。

★无代理的情形


  如果你上网不使用代理,那么你访问的网站就会看到你的公网 IP。
示意图如下
不见图 请翻墙

★普通代理的情形


  此处说的代理是广义的,包括普通代理、VPN、多重代理、等。如果用了代理,你访问的网站看到的公网 IP 实际上是代理服务器的 IP。
示意图如下
不见图 请翻墙

  但是不要高兴得太早,仅仅依靠普通的代理,是远远不够滴!请看下面的例子。

★Flash如何暴露你的公网IP?


  比如你在浏览器中设置了代理,那么浏览器确实会通过代理来加载网站的页面。但是,浏览器如果安装了某些插件(最典型的是 Flash),这些插件是可以做到绕过代理,直接去访问目标网站的。
  举个例子:
  比如你想在某个国内的网盘上传政治敏感文件。因为这个网盘是国产的,你担心网盘服务器会记录你的公网 IP。所以捏,你设置了浏览器的 HTTP 代理,通过翻墙代理来访问这个网盘的页面。
  如今的很多网盘是利用 Flash 插件进行文件上传的。而且 Flash 插件在上传文件的时候,往往是不经过浏览器的 HTTP 代理,直接连接网盘服务器。如此一来,你的公网 IP 还是暴露了 :(。
示意图如下
不见图 请翻墙

★某些国产软件如何暴露你的公网IP?


  除了浏览器插件(以Flash为主)会暴露你的公网 IP,还有其它很多国产的网络软件也会暴露你的公网 IP。比较典型的有 QQ、腾讯浏览器、360浏览器、迅雷、等等。关于危险的国产软件,本系列第2篇《个人软件的防范》已经聊过,这里就不再浪费口水了。
  上述这些网络软件虽然都提供了代理的功能。但是,即使你设置了代理,这些软件依然有可能在后台,悄悄地访问自己公司的服务器,传输某些不可告人的信息。而且这些软件访问自家的服务器,往往是绕过代理设置,直接连接——这就会导致你的公网IP暴露。
示意图如下
不见图 请翻墙

★单虚拟机的方案


  那么,如何避免上述这几种危险的情况捏?首先来看一下"单虚拟机"的方案。
  咱们可以把那些有危险的软件安装在虚拟系统(虚拟机A)内,然后把该虚拟唯一的虚拟网卡设置为 Host-Only 模式(关于网卡模式的设置,请看"这里")。由于唯一的虚拟网卡是 Host-Only 模式,所以 虚拟机(Guest OS)内的任何软件都不可能直接访问外部网络
  那么,如何让这些危险的软件联网呢?你可以在 Host OS 里面安装一个代理软件。虽然这个 Guest OS 无法访问外网,但还是可以访问 Host OS 的,所以也就可以连接到 Host OS 里面的代理软件。然后你设置这些危险软件的 HTTP 代理或 SOCKS 代理,让它们通过代理连接到互联网。
示意图如下
不见图 请翻墙

★双虚拟机的方案


  说完"单虚拟机方案",再来说说"双虚拟机方案"。
  对很多网友而言,单虚拟机已经足够了。那么为啥俺还要介绍双虚拟机捏?主要有如下几方面考虑
1、某些翻墙代理软件不是开源的,有些网友对这类软件不放心
2、某些网友的 Host OS 不是 Windows,但是很多翻墙代理是 Windows 软件

  所以,咱们可以在"单虚拟机"的基础上再扩展一下,把代理软件也放到虚拟机中(下图的虚拟机B)。虚拟机B 的网卡很有讲究滴——必须是双网卡。一个网卡设置为 Host-Only 模式,以便跟虚拟机 A对接;另一个网卡设置为 NAT 模式,以便访问外网。
示意图如下
不见图 请翻墙

★结合多重代理


  在本系列的前一篇,俺介绍了"用多重代理保持匿名"。今天介绍的这2个招数都可以跟多重代理搭配
打个比方,假设你用 "TOR+世界通" 来构造多重代理。对于单虚拟机的方案,你把 TOR 和世界通都安装到 Host OS 即可;对于双虚拟机的方案,你把 TOR 和世界通都安装到 虚拟机B 即可。

★结尾


  关于"用虚拟机结合代理来隐匿公网IP",基本原理就介绍到这里。本系列的下一篇,俺写一个傻瓜化的配置教程,附上详细的截图,告诉你如何操作。

Re: 如何隐藏你的踪迹,避免跨省追捕


如何隐藏你的踪迹,避免跨省追捕[5]:用多重代理隐匿公网IP

  最近,天朝的两会即将通过新版本的刑事诉讼法(在新条款中,党国的爪牙可以合法地进行秘密拘捕,大大滴阴险啊)。所以,俺要继续完善"隐藏踪迹"系列,帮助大伙儿躲避朝廷的网络追捕。
  关于多重代理,在前几个月的翻墙贴《扫盲VPN翻墙——以Hotspot Shield为例》中,稍微提到过。今天来完整地介绍一下。

★什么是多重代理?


  先声明一下:本文所说的"代理"是广义的,包括了:传统意义上的代理和VPN。
  平时咱们用代理来翻墙,大部分属于一重代理(如下图)。也就是说,不论你用的是VPN还是Web Proxy,当中都只有一个服务器进行中转。
不见图 请翻墙

  一重代理可以(在一定程度上)保护你的隐私,防范跨省追捕。关于这点,俺在《如何隐藏你的踪迹,避免跨省追捕[1]:网络方面的防范》一文已经介绍过了。但如果你对隐私的防范,要求比较高(比如说,你是朝廷重点关注对象),那一重代理的安全性就不太够了——你需要使用多重代理。
  那多重代理是啥样的捏?为了简单起见,俺画了下面这幅双重代理的示意图。
不见图 请翻墙

★需要哪些软件?


◇TOR + 其它翻墙工具


  理论上,你可以随便挑选两款翻墙工具,然后搞出一个二级代理。但是这样的效果未必理想。
  根据俺的经验,最佳组合是:用 TOR(俗称"套")搭配其它的翻墙工具(比如:赛.风、无.界、自.由.门、VPN),组合出多重代理。

◇为啥要用TOR?


  长期翻墙的网友,应该都听说过 TOR 这个老牌的翻墙工具(俺曾经扫盲过"戴套翻墙"的技术)。从来没听说过 TOR 的网友,可以翻墙看"这里"的介绍。
  其实拿 TOR 来翻墙,颇有杀鸡用牛刀的嫌疑。TOR 的主要强项在于:提供匿名的网络访问,保护你的隐私。比如名气很大的维基解密(WikiLeaks),还有名气很大且很牛B的匿名黑客组织(洋文叫"Anonymous",最近连续黑掉多个大公司及美国政府部门),他们的成员都是用 TOR 来确保自己的匿名。
  为啥 TOR 能确保匿名捏?因为 TOR 在全球有很多节点,当你利用 TOR 上网的时候,从你的电脑到某个网站,需要经过若干个 TOR 节点。而且 TOR 的节点之间都是加密传输。所以,被你访问的网站,无从知道你的真实IP地址。请看原理图。
不见图 请翻墙

  假如你有些悟性,自然会发现:TOR 本身就是一个多重代理!既然这样,为啥还要拿 TOR 跟其它翻墙工具搭配捏?主要因为万恶的 GFW 把全球大部分的 TOR 节点都进行了IP封锁。因此,如果你不幸身处天朝,是很难直接访问到 TOR 节点滴!所以,咱们只好委屈一下,拿 TOR 搭配其它翻墙工具。

★如何配置?


其实配置并不难,只需如下几步:

◇第1步 - 运行翻墙工具


  首先,你需要准备好一个能用的翻墙工具——可以是HTTP代理(比如无.界自.由.门),也可以是SOCKS代理,还可以是 VPN(比如 Hotspot Shield)。先把这个翻墙工具运行起来。

◇第2步 - 安装 TOR


  然后,翻墙到 TOR 的官方网站,下载一个 TOR 的软件包(洋文叫 Vidalia Bundle),安装到你电脑中(下载页面在"这里")。Vidalia Bundle支持多种语言的界面(含简体中文),还是比较傻瓜化的。

◇第3步 - 配置 TOR


  这步是关键。你需要在 Vidalia Bundle 的界面上设置一下,让 TOR 可以利用你现有的翻墙工具,进行联网。考虑到翻墙工具主要有:HTTP代理、SOCKS代理、VPN 这三种类型,俺分别说一下。

如果你用VPN翻墙
你不需要修改任何设置,直接点"启动 Tor"
不见图 请翻墙

如果你用HTTP代理翻墙
在 Vidalia Bundle 的主界面上,点"设定"按钮。
不见图 请翻墙

  这时会出来一个选项对话框,选"网络"这个标签页(请注意图中三处标红的地方)。
把代理的类型选为"HTTP / HTTPS"
"Address"这项,总是填 127.0.0.1
"端口"这项如何填,取决于你的翻墙代理软件,开放的端口号是多少。比如:赛.风 开发的是8080端口,无.界 开放的是9666端口、自.由.门 开放的是8580端口
不见图 请翻墙

  填写完,点确定。然后就可以启动 Tor 了。
不见图 请翻墙

如果你用SOCKS代理翻墙
如果你用"SOCKS代理"翻墙,配置的步骤跟"HTTP代理"类似——也要填写代理的地址(127.0.0.1)和端口(取决于具体的SOCKS代理软件)。唯一的区别在于,选择类型时,要记得选 SOCKS4 或 SOCKS5。(如下图)
不见图 请翻墙

◇第4步 - 设置浏览器


  当你的 TOR 正常建立网络连接,会显示如下界面。
不见图 请翻墙

  这时候,只需把浏览器的 HTTP 代理指向 TOR(地址 127.0.0.1 端口 8118),就可以通过 TOR 匿名上网了。
  为了保险起见,可以访问 TOR 官网的检查页面(在"这里"),验证一下你是否真的通过 TOR 上网。

◇第5步 - 设置其它网络软件


  如果你想让其它的网络软件(比如聊天软件、下载工具)通过 TOR 来隐藏你的IP,也很容易。TOR 支持 SOCKS 代理(地址 127.0.0.1 端口 9050)。以 MSN 为例,只需在 MSN 的网络设置界面填写 TOR 的 SOCKS 代理即可。
  为了保险起见,到 Vidalia Bundle 主界面点"性能图形",看一下 TOR 的网络流量。只要该网络软件使用的时候 TOR 有流量,就说明这些网络软件已经通过 TOR 匿名上网了。


★多重代理的好处


◇防范追踪


  举个例子:
  假设你用VPN翻墙并发表一些抨击党国的言论。万一VPN提供商在VPN服务器上记录了你的网络流量,而党国又逼迫该VPN供应商交出这些流量记录。那么,党国的爪牙就有可能分析出你的上网行为。
用了多重代理之后,任何一个代理服务器记录你的网络流量,都无法对你的流量进行分析。
  比方说你用的是 TOR + 赛风。虽然赛风服务器知道你的真实IP地址,但是无法知道你访问哪个网站及访问的的内容(因为TOR的流量是加密的);而TOR的最后一个节点虽然知道你访问了哪个网站以及访问的内容,但是它不知道你来自哪里(不清楚你的真实IP地址)。

◇伪装国籍


  除了上述好处,使用TOR还有另一个好处——伪装国籍。比方说,你想让自己看起来像是美国的用户,那你只需要切换 TOR 的链路(在 Vidalia Bundle 主界面点"更换身份"按钮),使得最后一个节点位于美国境内(点"查看网络地图"按钮,可以看你的链路)。这种情况下,你访问的网站就会以为你来自美国。

★多重代理的坏处


  当然啦,有利就有弊。以下是多重代理的一些缺点:

◇配置复杂


  跟单重代理比起来,多重代理显然需要更多的设置。很多网友属于技术门外汉,多半对它望而却步。所以,俺才会专门写这么一篇博文,扫盲多重代理。

◇性能下降


  通常来说,多重代理的性能会比单重代理要差一些。具体差多少,取决于你用的软件。
  俺个人觉得:赛.风+TOR 的方式,速度很理想;另外,自.由.门+TOR 以及 无.界+TOR,速度也还凑合。列位看官如果不信,请看俺的TOR流量截图(使用赛.风+TOR)。
不见图 请翻墙

Re: 如何隐藏你的踪迹,避免跨省追捕


如何隐藏你的踪迹,避免跨省追捕[4]:通讯工具的防范

  前几天,国内民主人士朱虞夫被党国关了将近一年之后,终于开庭审理。起诉的罪名是:煽动颠覆国家政权;证据是:他在Skype聊天记录中的一首诗――《是时候了》。看到此新闻之后,很多网友纷纷担心Skype的安全性问题。所以,俺今天重点来聊一聊通讯工具的防范。
  假如你是头一次看这个系列,建议你先看本系列的第1篇――《为啥要写此文?》

★通讯工具包含哪些?


  本文提及的通讯工具,主要包括:电子邮件(以下简称 Email)、聊天工具(以下简称 IM)、手机短信(以下简称 SMS)。

★通讯工具的危险性


  上述这几类通讯工具,有如下的共同点:

◇群发性质


  这几类工具都可以用来群发或转发。一旦你转发或群发的内容,包含有敏感的言论(哪怕仅仅是抱怨或者影射),党国都可以说你是"煽动颠覆国家政权"(这个罪名的亮点在于"煽动"二字)。

◇历史记录


  无论是Email、IM、SMS,都需要经过服务器中转,理论上都可以在服务器中保留历史记录。此外,某些IM客户端(比如Skype)和某些Email客户端(比如Outlook)也会在你的电脑上保存历史记录。
  如果你的历史言论中,有过对党国不敬的只言片语,都可能成为对你不利的罪证。

★如何选择通讯工具?


  要确保通讯工具的安全,首先要确保你用的工具是可靠的。如果你选择的工具本身就不安全,那其它一切防范措施都白搭。

◇SMS


  SMS是无论如何都不能相信滴!
  毕竟天朝的3大电信运营商(中国移动、中国联通、中国电信)都在党的掌控之下。党国早就在这些运营商的短信网关中,设置了监控短信的模块。你收发的每一条短信,只要包含敏感内容,都会被发现。打个比方,当初"茉莉花集会"的时候,如果你在群发的短信中包含"茉莉花"3个字,估计当天就会有党国的走狗去敲你家门。

◇IM


  关于IM工具的选择,其实在《如何隐藏你的踪迹,避免跨省追捕[2]:个人软件的防范》一文,已经说过一次。今天再�嗦一遍。
  一提到聊天软件,天朝的网友自然会想到QQ。而QQ恰恰是最危险的IM工具。因为QQ的用户群实在太大,党国早就在疼逊的服务器上部署了监控和过滤的软件。其原理跟SMS类似。只要你在聊天中涉及过多的敏感内容,立刻就被盯上。
  其它几款国产的IM(比如:阿里旺旺、网易泡泡等),也都有此问题,切不可使用。

  那么,哪些IM工具不会被党国监控捏?大伙儿可以考虑GtalkSkype
关于Skype
一定要用国际版、千万别用TOM版(通过Skype的"关于对话框",可以判断是否Tom版)。
关于Gtalk
一定要用英文版(传输是加密的,版本号1.0.0.104),千万别用中文版(传输不加密,版本号1.0.0.105)。

◇Email


  Email跟IM类似,不要用国内邮件服务商提供的邮箱(比如:网易、新浪、搜狐、腾讯、等等)。一旦你用了这些邮箱,今后你往来的每一封邮件,都有可能被党国审查。
  既然国内邮箱不靠谱,那么国外的邮箱是不是就安全了捏?也不一定哦!
  2004年出过一个很轰动的师涛案,估计有些网友还记得吧?(不知道此事的网友,请看"这里"的介绍)师涛就是因为用了雅虎邮箱而倒霉的。当年国安局的人找雅虎交涉,让雅虎交出师涛邮箱的信息。据说国安局尚未施加压力,这个没骨气的雅虎就乖乖交出来了。师涛因此被判10年监禁。
  所以,光是国外的邮箱还不够,还得找有骨气的外国公司的邮箱。
  俺第N次呼吁,大伙儿尽量用Google提供的Gmail邮箱。Google的骨气,想必大家也都是知道的――敢于跟朝廷唱对台戏。在国外公司里,这么有骨气的公司真不多见。另外,Google的技术实力也是一流的,有助于保障Gmail的安全性,防止黑客入侵。

★常见的安全隐患


  前面介绍的,都是如何选择靠谱的通讯工具。但是,光选对工具还不够,还得注意一些潜在的安全隐患。

◇自动登录的隐患


  此次的朱虞夫案,党国爪牙之所以能拿到Skype的聊天记录,据说是因为朱虞夫的Skype设置为自动登录。可见自动登录是一个潜在的隐患。如今,不光聊天工具可以自动登录,邮箱也可以自动登录。在这种情况下,万一你的电脑被党国缴获,你的邮件内容和聊天记录,就立刻就曝光了。
  要避免此问题,有两种解决方法:1 不使用自动登录;2 使用加密存储。
  不使用自动登录的话,每次都要输入口令(假如同时用几个邮箱或IM,就得输入多次口令),估计大部分人会嫌麻烦。所以加密存储属于即安全又方便的做法。加密存储当然也要输入口令,但是只需输入一次(具体如何搞,后面会说)。

◇本地存储的隐患


  除了自动登录,另一个安全隐患是本地存储问题。很多IM(比如Skype、MSN)的聊天记录是存储在电脑本机的。像MSN的聊天记录甚至是不加密的。一旦朝廷拿到你的电脑,你的所以聊天历史都将曝光。
  那该咋办捏?还得靠加密存储搞定!
  另外,有不少人喜欢用Outlook并把邮件同步到本地。如果这么干,也会面临跟聊天历史一样的安全问题。俺个人建议:如果你使用Gmail的话,就不要把邮件同步到本地了。Gmail自身的功能已经够好用了。而邮件同步到本地,浪费硬盘空间不说,还增加泄密的风险。

★如何加密存储?


  既然上述两大隐患都可以用加密存储来解决,俺自然要说说具体的加密方法和操作步骤。

◇加密工具的选择


  说到本地加密,TrueCrypt实在是不二之选。关于此工具的优点及功能介绍,请看俺专门写的扫盲帖(在"这里")。简而言之,TrueCrypt是目前最靠谱的文件加密工具。据说老美的FBI,如果碰上嫌犯使用TrueCrypt加密数据,也是束手无策。

◇哪些文件需要加密?


对于Email而言
  前面俺已经建议过,不要把邮件同步到本地。如此一来,你只需解决邮箱"自动登录"的问题。几乎所有的Web邮箱(网页邮箱),都是依靠"cookie"来实现自动登录的。主流的浏览器(包括IE、Firefox、Chrome),其cookie文件的存放位置都位于当前用户的%APPDATA%目录之下(在资源管理器的地址栏输入%APPDATA%,再敲回车,便可看到该目录)。

对于IM而言
  Skype用来保存自动登录口令及聊天历史的那些文件,也是在%APPDATA%目录之下。至于Gtalk,其聊天记录存储在Gmail邮箱中,不用担心本地存储问题。

◇如何实现?


  从刚才的介绍可以看出,那些敏感的文件,都位于%APPDATA%目录之下。一般来说,%APPDATA%目录所在的盘就是系统盘(也叫系统分区)。因此,你用TrueCrypt对整个系统盘加密,即可确保安全。
  至于如何用TrueCrypt加密系统盘,大伙儿请仔细阅读该软件的使用手册(可惜是洋文的)。实在看不懂洋文的同学,上Google去找个详细的教程吧。
  TrueCrypt的加密操作只需执行一次。加密前,TrueCrypt会让你设置一个口令。这个口令千万别丢了!否则的话,你的系统盘就彻底废了,只能重新格式化。
  加密完系统盘之后,你每次开机,都需要先输入该口令。口令正确,操作系统才能启动起来。如果没有口令,别人即使拿到你的硬盘,也甭想看到加密盘中的任何文件

◇注意事项


1、再�嗦一次,TrueCrypt的加密是很厉害的――口令丢了,神仙也救不了你。
2、如果你是头一次用TrueCrypt,在加密前,务必先做好备份工作,以防不测。
3、TrueCrypt加密系统盘之后,对性能会有一定的影响。至于影响有多大,取决于你选择哪种加密算法。
4、对于加密系统盘的电脑,不用的时候,要关机,而不要待机

★虚拟机的局限性


  看到有不止一位网友在本帖留言,建议用虚拟机解决安全隐患。所以,俺额外补充这一章节。

◇无法防范服务端历史


  即便用了虚拟机,如果你依旧使用国内的IM工具或电子邮箱,那你的邮件历史和聊天历史还是会被保存在服务器端。如此一来,党国的爪牙就能拿到这些历史信息,从而有助于追踪你的身份。

◇无法彻底解决加密问题


  有些同学可能会考虑用EFS(加密文件系统)来解决加密问题。但是安全性未必能达到要求。请看俺的分析。
  打个比方,假如你在虚拟机中安装了Windows,然后在Windows中装了Skype。为了保密,你把Skype的相关目录用EFS加密。你以为这样就安全了?非也!
  一旦你的电脑被党国缴获,专业的安全取证人员不难发现你在用虚拟机。然后把你的虚拟机文件找出来,对其中的系统用户进行分析。在刚才的例子中,如果你仅仅用EFS加密Skype相关目录,那安全取证人员只需攻破你的Windows用户口令,即可拿到你加密目录中的所有文件。要知道,攻破Windows用户口令,可比攻破TrueCrypt容易多了。

◇难以隐藏虚拟机文件


  大部分虚拟机软件,都是把整个分区放到一个独立的文件中。比方说,你虚拟出来的系统有2个4GB的分区,那你的电脑中,通常也会有2个接近4GB的大文件。而且,真实系统中必然装有虚拟机软件(比如VMware)。
有经验的IT取证人员,一看到你电脑中装有VMware这类软件,就会在你的硬盘上搜寻虚拟机分区文件。这类文件通常都有几个GB,很好找。
  不要跟俺说,你用了隐藏目录之类的把戏――那种把戏只能骗骗非专业用户。

  综上所述,为了安全起见,不能单独依靠虚拟机来作为防范措施。真要用虚拟机,还得配合TrueCrypt一起用(比如把虚拟机分区文件放到TrueCrypt的加密盘),才够安全。

Re: 如何隐藏你的踪迹,避免跨省追捕


如何隐藏你的踪迹,避免跨省追捕[3]:操作系统的防范

本帖墙内镜像:
http://program-think.spaces.live.com/blog/cns!F5B0090663FEEADA!689.entry

上一个帖子,咱们聊了如何避免个人软件泄露你的行踪,今天的主题是操作系统相关的防范。而操作系统相关的防范,归根结底,就是保护你操作系统中的各种数据不被泄露。

★先来个八卦


  考虑到本帖有点长,先拿一个八卦旧闻来给各位同学提提神,顺便也让大伙儿了解了解保密性是何等滴重要。
  想必列位看官都还记得,当年陈冠希同学的艳照门丑闻吧?(就算你不记得艳照门丑闻,总该还记得那些艳照吧:)陈同学之所以身败名裂,就是因为太不注重敏感数据的保密性了。首先,他没有把重要的数据(也就是那些艳照)加密存放;其次,在电脑拿去送修的时候,也没有进行相关的处理(至少也应该先把硬盘留下来)。最后的结果就是――搞臭了一堆女明星,便宜了广大男网民。

★电脑中的数据,如何让你暴露?


  从上述例子,列位看官应该体会到保密性的重要了吧?回到咱今天的话题,"数据的保密性"和"隐藏踪迹"有啥关系捏?且听俺细细道来。

◇电脑中的虚拟身份


  当你用你的虚拟身份上网时,不可避免的,会有一些相关的信息保存在电脑上。比如:
很多用户为了省事,会让浏览器记住自己登录的网站的用户名/密码;
有些Web网站,会把你的登录名保存到cookie中;
你可能会把MSN Messenger或Skype设置成自动登录;
.....
凡此种种,都可能在你的电脑中,留下和你的虚拟身份相关的信息。

◇电脑中的真实身份


  另外,你除了用虚拟身份上网,还可能会用电脑干一些个人的事情,甚至用真实身份登录一些Web网站。因此,有些和你真实身份相关的数据,也会留在电脑中。比如:
邮件客户端(Outlook、Foxmail、等)的通讯簿;
你保存的一些个人的照片;
你使用的网银信息(如果你用它上网银);
你公司的一些文件(如果这是你的工作用机);
有些Web网站,会把你的登录名保存到cookie中;
你的手机号(如果你在某些IM工具中绑定了手机号)
.....

◇两种身份的关联


  假设你是一名地下工作者,隐藏得很好,正在和党作斗争。结果有一天,由于某种原因,你电脑上的数据,落入他人之手。那么,拿到数据的人,可能会发现――网上的"某XX"原来就是现实生活中的"某叉叉"。这时候,你的踪迹也就彻底暴露鸟 :-(

★数据泄露的几种途径


  那么,在什么情况下,别人会拿到你电脑中的数据捏?俺总结了一下,有如下几点:

◇电脑被入侵


  首要的风险,就是你的电脑被人入侵,并且很不幸地被植入了木马。那么,在这种情况下,木马可能会盗取你电脑中的很多数据。(如果你在信息安全方面一窍不通,不知何为"木马",请看"这里"或"这里"的介绍)
  千万不要以为中木马是小事。一个普通网友中招,可能确实是小事,因为让你中招的可能是一个普通黑客。但如果你是一个小有名气的维权人士、异议人士、民运人士,那党国的走狗很可能会想尽办法让你中招(植入木马),然后利用你电脑中的木马监视你的一举一动。

◇电脑被没收


  有时候,当党国的爪牙开始怀疑你的身份,它们可能会突然没收你的电脑,拿回去分析。根据你电脑中的数据,了解你在网上的虚拟角色。
  如果你本身已经是一个公开身份的知名人士,那电脑被没收的概率就更大了。之前已经有多位知名的维权人士、异议人士,个人电脑被党国的走狗强行搜走。然后,走狗们可以分析你电脑中的信息,从而了解你与哪些人过从甚密、干过哪些对党不利的事情。

◇电脑公用


  假设你的电脑不是你一个人专用,而是与别人合用,那也得小心。比如你把电脑借给别人,或者你使用公共场所(网吧、学校机房)里面的电脑。在一台多人共用的电脑上,你的个人隐私很容易暴露。

◇电脑遗失


  这年头,台式机越来越少,笔记本电脑越来越普及。而且,电脑的小型化大有愈演愈烈的趋势――比如上网本、平板电脑、掌上电脑(PDA)、等等。电脑小了,便于携带,但同时也增加了丢失的概率。
  一旦你的电脑丢失,捡到的人又不愿意做活雷锋,那你的数据也就被别人拿到了。

★如何防范?


  经过前面漫长的铺垫,终于要说到本文的重点部分了 :)

◇防止电脑被入侵


  要说黑客入侵的防范,那内容可是相当的杂,三言两语是肯定讲不清楚滴。为了避免本贴过长,俺另外开个一个"如何防止黑客入侵"的系列,普及一下黑客入侵及木马的防范。
  除了操作系统被入侵,另外的其它几种情况(电脑被没收、电脑丢失、电脑公用)导致的风险,都可以用后续几个招数来化解。俺再多�嗦一下,一旦你的操作系统,被入侵并被植入木马(尤其是很厉害的木马),后续的这些招数是帮不了你的。这时候,你最保险的做法,就是重装系统并重装里面的各种软件。

◇数据加密


  首先,你要把一些重要的、敏感的数据,加密保存。具体的加密方式,可以考虑如下几种。

1、加密文件系统(EFS)
  加密文件系统是比较方便的一种方法。你可以针对文件系统中的某几个文件或某几个目录,设置为加密存储。平常使用的时候,你完全感觉不到(用IT的行话,就是对使用者透明)。但如果别人拿走了你的硬盘,是无法读取出EFS里面被加密的文件滴;甚至同一个操作系统的其它用户,也是无法读取出被加密文件的内容。
  EFS有赖于特定文件系统的支持。如果你使用Windows系统(Win9x不算,至少要Win2000),你必须得用NTFS格式的分区才行(不能用FAT16、FAT32);如果你使用Linux,使用默认的ext3或ext4即可。关于EFS的更多介绍,请看"这里"。
  考虑到Windows系统,用的人多,再多说两句。
  Windows传统的EFS,有若干缺点。其一、如果包含有EFS文件的系统重装了,你就再也无法打开这些EFS文件了;其二、不便于在移动设备(如USB Key、移动硬盘)用EFS;其三,如果要解决前两个缺点,需要导出/导入相关的密钥,但是步骤较繁锁。想必微软也意识到这些缺点,从Vista开始(包括其后的Windows 7),推出了BitLocker功能,可以解决上述缺点。详细的功能介绍,可以看"这里"。

2、加密盘
  除了EFS,还可以使用专门的加密软件来达到加密数据的效果。目前的文件加密软件五花八门,但俺还是觉得鼎鼎大名的PGP(Pretty Good Privacy),比较靠谱。它实际上是一系列软件的合集,包括了加解密、数字签名等功能。PGPDisk是其中针对文件加密存储的一个软件。它可以在你的系统中,创建一个虚拟分区。每一个虚拟分区对应到一个扩展名为pgd的文件。需要用PGP key(私钥)才可以访问该虚拟分区。另外,PGP的私钥还有一个额外的口令保护。也就是说,你需要有私钥文件,且知道私钥的口令,才有可能访问该加密的虚拟分区。
  如果2台机器都装了PGPDisk,你就可以在2台电脑中共享这个虚拟分区的文件(比如把对应pgd文件放到U盘来共享)。即使你的U盘和私钥一起丢失了,别人由于不知道私钥的保护口令,还是无法打开这个虚拟分区。
  关于PGPDisk的深入介绍,大伙请看"这里"的介绍(尤其是里面关于"PGPdisk"的部分),俺就不多费口水了。相关的软件,可以到"这里"下载(里面商业版本和免费版本都有)。

  除了PGP Disk,还有另一个同样牛X的加密盘工具――TrueCrypt。关于该软件的介绍,可以看俺写的扫盲教程(在"这里")。

3、硬盘口令
  有些笔记本电脑,提供硬盘口令的功能。一旦设置了硬盘口令,在开机时,必须输入该口令,才可以使用。注意,硬盘口令和BIOS里的开机口令是两码事,别搞混了。一旦设置了硬盘口令,即使把该硬盘取来下,挂载到另外的电脑,也还是无法读取该硬盘的数据。
  有必要提醒一下诸位:不同的电脑厂商,其硬盘口令的实现机制不同,因此其强度(抗破解能力)也就不同。所以,俺建议把硬盘口令作为一种辅助手段,而不要当作唯一手段。

◇学会彻底删除数据


  除了要懂得加密技术,还得懂得销毁技术。
  很多傻瓜用户以为,只要把文件搞到回收站,就万事大吉了;还有一些不那么傻瓜的用户,以为把回收站清空,就没事了。这些都是很幼稚的想法。如果你只是普通地删除一个文件(比如用Windows资源管理器的删除功能、或命令行的删除命令),那么该文件的内容,还是继续保留在硬盘上。别人用专门的反删除工具,还是有可能恢复出来滴。
  那么如何才能彻底删除文件捏?

  1、用专门的工具删除
  目前已经有很多专门的软件,可以帮你彻底删除一个文件。比如前文提到的PGP软件,就自带了文件彻底删除功能。这类软件,在删除文件之前,会用某些特别的方式,对文件的内容进行覆盖,然后再删除文件。这样就可以避免文件内容被恢复出来。

  2、用彻底格式化
  很多时候,当你想把某个分区的所有数据都干掉,你可能会选择格式化分区。在格式化分区时,有一个细节要注意――千万别用快速格式化。因为快速格式化并不会把整个分区的所有扇区都进行重写,同样存在数据被恢复的风险。

◇尽量不用移动设备


  俺不推荐用移动设备(尤其是智能手机、PDA之类)进行某些敏感操作。主要的原因有两个:
1、前面已经提及了:这类手持设备,很容易丢失;
2、这类设备的操作系统,功能往往不够全,不够强。因此,你不便于使用某些加密软件。另外,很多智能手机/PDA连用户登录口令都没有。实在不利于保密性。

◇尽量专机专用


  如果经济条件许可,最好是专机专用――专门用一台电脑来操作你敏感的虚拟身份。在这台电脑上,不要有任何能关联到你真实身份的东西。俺重点强调如下几种有风险的情况:
1、不要在任何网站(尤其是交友网站)、任何软件(尤其是IM软件)中输入你的真实姓名、手机号、身份证号
2、不要存储涉及个人信息的文件(比如个人照片、通讯簿)
3、不要存储任何与你的工作有关的文件

★总结


  费了好大劲,终于说清楚操作系统层面,跟数据泄露相关的防范措施。由于篇幅所限,没来得及聊"防黑客"的话题。如果你对此话题有兴趣,可以看俺写的另一个系列《如何防止黑客入侵?》。

Re: 如何隐藏你的踪迹,避免跨省追捕


如何隐藏你的踪迹,避免跨省追捕[2]:个人软件的防范

俺在前面的帖子介绍了和网络有关的招数。接下来,再来说说和个人软件有关的防范知识。

★为啥要防范个人软件?


  去年那个臭名昭著的"绿 � 事 件",大伙儿应该记忆犹新吧?据说这玩意儿可以把你上过哪些网站、甚至通过键盘打了哪些字都记录下来,然后发送到"绿 �"公司的服务器上。如果你的电脑上装了它,基本上你的一举一动,都在党国的监视之下(这就是传说中的老大哥在看着你)。这时候,你即便再搞什么隐藏IP、加密代理,也是白搭。

  所以捏,你必须彻底杜绝这种带有后门性质、木马性质,且受控于党国的软件。那么除了"绿 �",还有哪些软件可能会暴露你的隐私和行踪捏?俺粗略整理了几种类型,介绍如下。

★即时聊天(IM)软件


  说到聊天工具,自然就会提及QQ――毕竟它占据了国内IM市场的大头。所以俺就具体说一下,党国是如何利用腾讯公司来监控/打压不和谐的声音。

◇监控聊天内容


  首先,党国会利用QQ监控你的聊天内容(不论是1对1聊天还是群聊)。比如,党国60大寿前后,很多QQ群被封――因为群里面的讨论的内容涉及了某些敏感词。另外,还可以到网上搜一下标题为"腾讯QQ如何监视你的聊天记录"的帖子,看看别人的遭遇。另外还有很多揭露QQ的文章(请翻墙看"这里"、"这里")。

◇利用聊天历史记录取证/抓人


  有些维权人士、异议人士、民运人士明显缺乏对党的斗争经验,居然敢用QQ相互联络。结果是:不光自己暴露了,还牵连了别人。这样的例子太多了,俺就拿前几天(4月20日)刚宣判的"严晓玲、范燕琼案件"来说一下。
  话说福建的年轻女子严晓玲神秘而离奇死亡。有些网友看不下去,在网上为她喊冤。结果捏,统统被福州警方捉拿归案――罪名都是"涉嫌诬告",其中三人被判有期徒刑。在办案过程中,咱们的公检法部门,充分利用QQ进行顺藤摸瓜,以迅雷不及掩耳盗铃之势,把这些维权者一网打尽。请看被捕网友郭宝峰的原话:
各位,够胆就继续用QQ吧,监狱等着你们去闯。警方当时不但通过QQ把我们几个一网打尽,而且一个警察曾经拿着厚厚的一叠我和游兄的聊天记录让我签字,我完全没有想到我和他说过如此多的话而且多数记录和本案没有直接关系。我拒绝签字,那位警察就说:"你不签也没关系,我们有证据。"

  这下知道QQ的利害了吧?

◇利用QQ搜罗电脑中的文件


  今年1月份,坊间又有新的传言,说QQ还会扫描你硬盘上的某些文件(具体请看:"这里"、"这里(墙外)"、"这里")。如此一来,QQ的危险性又增加了一层。不排除今后有关部门利用QQ庞大的装机量,收集QQ用户电脑中的敏感文件。这虽然有点耸人听闻,但俺一向不惮以最坏的恶意来揣测咱们伟大的党。
  顺便说一下,有2个QQ的替代品:其一是:腾讯提供的Web版的QQ工具(在"这里");其二是:开源的Pidgin(支持QQ协议)。用这2个替代品,可以避免QQ客户端软件扫描你的硬盘文件,但还是无法避免你的聊天内容被监控。

◇还有哪些IM可能被监控?


  既然党国的有关部门会利用QQ进行监控,它自然也不会放过其它几款国内的聊天工具――毕竟它们的老窝还在天朝之内,有关部门要它干啥,都得乖乖听话。因此,如下的几款IM,都有可能处于党国有关部门的严密监视之下。
移动的飞信
淘宝的旺旺(后改名阿里旺旺)
新浪的UC(前身是朗玛UC)
网易的泡泡
百度的HI
  另外,Skype虽然是国外进口软件,但它的Tom版,后门可是大大滴哦!所以,如果你平常使用Skype,一定要用国际版(在"这里"),千万别用Tom版!另外再�嗦一下,不要开启Skype的自动升级功能。

◇比较可靠的IM


  那如何选择可靠的聊天工具捏?俺建议使用如下几款:
GTalk――务必要用英文版,相关介绍在"这里"
Skype――务必要用国际版,相关介绍在"这里"
Pidgin――开源的IM客户端,支持N多种IM通讯协议(包括QQ),相关介绍在"这里"。

★杀毒软件


  不光国内的IM工具不保险,国产的杀毒软件也要多加小心。

◇国产杀毒软件的危险


  在2010年初,瑞星和奇虎360给大伙儿上演了一出狗咬狗的闹剧(瑞星咬奇虎的在"这里",奇虎咬瑞星的在"这里")。大伙儿在看热闹之余,也应察觉出某些杀毒软件厂商的险恶用心――在杀毒软件中暗藏后门。到底有多少国产杀毒软件暗藏后门,俺不敢随便乱说。但是既然360开了个头,不排除有其它厂商会效仿;另外,也不排除某些后门,就是党国的有关部门要求增加的。
  咱不妨设想这样一个场景:
  你用了某款国产杀毒软件,而该软件恰好又安放了受党国控制的后门。那么,它就可以名正言顺地对你硬盘中的每一个文件进行扫描;然后,在扫描的过程中,顺便收集一下你电脑中的敏感文件;再然后,利用在线升级的机会,顺便把收集到的信息传回厂商的服务器上;最后,党国的有关部门发觉了你的异动,到你家来敲门。

◇应对措施


  要规避上述风险,也挺简单――就是尽量不用国产滴杀毒软件,改用国外滴。 目前党国滴触角还不够长,还没有伸到国外杀毒厂商那里。

★浏览器


  再来说说上网必用的工具――浏览器。

◇浏览器的选型


  最近这些年,搞Web浏览器似乎成为时尚潮流,稍有实力的公司都去跟风。因此,Apple推出了Safari、Google推出了Chrome、腾讯搞了个TT浏览器、奇虎搞了个360安全浏览器......真是好不热闹。
  面对这么多花哨的浏览器,大伙可得留神。像腾讯、奇虎这些国内公司推出的浏览器,同样有可能暴露你的行踪。还是用国外大公司的(如IE、Chrome)或者开源的(如Firefox)比较靠谱。具体的道理和杀毒软件类似,俺就不再多�嗦了。

◇记得清除上网的痕迹


  某些浏览器(比如:Firefox 3.5之后的版本、IE 8之后的版本)支持"隐私浏览模式"。如果你通过浏览器进行某些敏感的操作,建议在隐私浏览模式下进行。这样,当你干完事情后,只要关闭了浏览器,那些浏览历史以及cookie信息就不会保存下来。避免将来被党国拿去,成为你的罪证。
  万一你用的浏览器比较土,没有这种模式,咋办捏?那你就得保持一个好记性,每次干完事情后,清除一下上网的缓存、浏览历史、cookie等痕迹。

◇小心浏览器的CA证书


  浏览器的CA证书,一直是被忽视的薄弱环节。直到2010年初,CNNIC通过招摇撞骗,成为根证书颁发机构,这个薄弱环节才引起少数网友的重视。如果你对CA证书缺乏了解,请先翻墙看看"数字证书扫盲帖",然后再看看"CNNIC证书的危害及清除方法"。看完之后,应该就明白CNNIC证书的危害性了。

★输入法


  得益于热心网友在评论中的提醒,俺再追加"输入法"这一节。

◇输入法的危险性


  其实,早期传统的输入法都是单机软件,是没有太大的隐私风险。
  但是随着这几年网络的发展,Web 2.0的普及,连输入法软件也开始上网了(还冠之以"云输入法",可见IT业多么喜欢炒概念:)。很多新推出的输入法,可以把用户个性化的词库同步到输入法厂商的服务器上。这样,无论你使用哪台电脑,只要该电脑可以联网,你就可以体验到自己的个性化词库。
  但是,这样也就带来了一个潜在的隐私问题。因为输入法软件非常了解你经常输入哪些词组,而且把你经常输入的词组保存到你的个性化词库,然后再把词库同步到服务器上。如果你用的输入法是国产软件,那么,党国一样可以逼迫输入法的软件厂商把每一个用户的个性化词库公开给有关部门。然后有关部门就可以通过你的个性化词库,知道你平时经常输入哪些东东。

◇如何防范?


  如果你觉得输入法在线同步词库的功能很爽,让你很High,让你不可抗拒,俺还是奉劝那句老话:别用国产滴,用进口滴。
  如果你觉得在线同步只是个花哨的功能,无所谓,俺建议你还是用单机模式的输入法比较保险。这时候无论国产/进口,差别应该不大。

★个人软件使用总结


  前面哇啦哇啦说了许多,大伙儿应该看出点门道了吧?――但凡国产的、带有网络功能的应用程序,只要用的人多了,都可能被有关部门盯上。所以,不要怨俺崇洋媚外,实在是党国的爪牙无孔不入啊!
  可能会有人质疑说:老美的软件,也可能植入了美帝的安全局的后门啊!
  但是俺想反驳说:即便国外的那些软件,都带有美国国安局的后门,俺也不怕。毕竟他们不会对俺实施跨国追捕 :)

  关于个人软件的话题就聊到这儿,下一个帖子,俺来介绍一下"操作系统的防范"。

Re: 如何隐藏你的踪迹,避免跨省追捕


如何隐藏你的踪迹,避免跨省追捕[1]:网络方面的防范

  前一个帖子介绍了本系列的动机。本帖开始讲正题。
  在网络方面,要想隐藏自己,重点是要保护好自己的真实IP和通讯内容。下面且听俺细细道来。

★IP地址的防范


  大部分暴露行踪的人,都是因为暴露了自己的公网IP。所以俺首先来聊一下公网IP的保护。

◇啥是公网IP?


  如果想在家里上网,需要通过 ISP(互联网服务提供商)才能接入互联网。不论你用的是宽带(比如ASDL、有线通)还是老式的 Modem 拨号,ISP 都会分配给你一个公网IP地址(以下简称"公网IP")。
  如果你在公司/政府机关/企事业单位(以下简称"组织机构")里上网,其实也差不多。这些组织机构也需要通过 ISP 才能接入互联网。ISP 同样会给每一个组织机构分配公网 IP。和个人用户上网不同,每个组织机构分配的 IP 地址可能不止一个,而且组织结构分配的 IP 地址通常是固定的。

◇公网IP如何暴露你的行踪?


  请看下面的例子:
  假设你是一个愤青,经常在家里上网发帖。某天,你头脑一发热,在某些网站(尤其是党国控制的网站)发表了恶毒攻击党、毁谤国家的言论。
  很多网站会记录用户的访问记录。虽然网站不知道你是谁,但是他们可能会保存如下的用户访问记录:某个公网IP、在某个时间点、发表了某个言论。因此,你的这个抨击党国的行为,就被记录在案了。
  然后,如果你的言论引起了"有关部门"的注意("有关部门"是传说中某个神秘的部门,其介绍在"这里"),它们会要求该网站提供上述的"用户访问记录"。通过该记录可以知道你发表言论时,所使用的公网IP及具体的时间点。
  再然后,有关部门根据这个公网IP,可以判断对应的是哪个ISP(电信、网通、广电、等)。然后它们会找到这个ISP,调阅那个时间段的上网记录。通过这个上网记录,可以知道在那个时间段,这个公网IP分配给了哪一个终端用户。
  对ISP来说,一旦定位到了终端用户,基本上也就知道你的家庭住址了。然后,有关部门就会直接去敲你家的门。俺估计,当年不幸被跨省追捕的王帅同学,就是这么暴露滴 :(

  刚才说了在家上网的情况,假如你在组织机构里上网,其实也差不多。有关部门照样能通过网站的访问记录,定位到你所在的组织机构的公网IP。然后就到你上班的地方排查。这时候,距离你的彻底暴露,估计也就是一步之遥了。

◇防范措施之"代理上网"


  要防止因为公网IP而暴露,简单有效的办法,就是通过代理来上网。
  代理又分两种方式:Web代理和代理软件。具体介绍可以参见之前俺写的帖子"如何翻墙?"。
  当你通过代理方式访问某些国内网站并发表言论,这些网站记录下的是那个代理的公网IP,而不是你自身的公网IP。而且,同一个时间段,使用这个代理的人可能很多,因此就难以区分出到底是谁通过代理发表了不良言论。
  再补充一下:如果你使用的是翻墙代理,其代理服务器往往位于境外,而且往往是朝廷无法控制的(比如那些具有 法.轮.功 背景的翻墙代理)。这就为网监人员追踪你的真实身份,设置了很大的障碍。

◇防范措施之"公共场所上网"


  在家里使用代理上网,可以防止暴露自家老巢的公网IP。但是,你还可以有另外的法子――干脆不在家上网。你可以拿着自个儿的笔记本电脑,到某些带有WIFI热点的公共场所上网,或者到网吧上网。在这些公共场合的网络中,完成某些敏感的操作。如使用这个招数,要牢记"打一枪换一个地方"的原则,以防万一。
  提醒一下:即使在公共场所上网,最好也使用代理,以增强隐匿的效果。在本系列后面的帖子里,俺会单独写一篇,介绍公共场所上网的注意事项。

★传输内容的防范


  但是,光隐藏公网IP,是远远不够滴!你还需注意传输内容的曝光。

◇传输内容是如何暴露你的行踪?


  请看下面的例子:
  现在,很多大的公司/政府机关,都在内部网络部署了网络审计系统。所谓审计系统,通俗地说,就是进行网络监控的设备。它会实时监视网络间传输的数据内容,并进行分析,然后把分析结果保存下来。通过这种设备,公司的老板们可以了解到哪些员工利用工作时间,干一些不良的活动(比如:看有颜色的网站、打网游、炒股、看视频......)。
  假设你经常上某国内论坛去谩骂伟光正,或者你经常浏览国外的反动网站,没准也会被单位里的审计系统记录在案。到时候你们的网管去查阅审计系统的历史记录,你的小动作就全暴露了。

◇如何防范?


  为了防止你上网的行为被监控,传输的内容被截获,要记住如下两点:

第1点:能用加密协议,就不用明文协议
  比如,Gmail同时支持http协议和https协议。这时候, 你就一定要用https协议。因为https是加密滴,有助于防止被传输的内容被监视。
  比如某些版本的MSN messenger是明文传输聊天内容,你最好别用。要用就得装一些加密聊天内容的MSN插件。

第2点:能用加密代理,就不用明文代理
  无论你用代理软件还是Web代理,切记一定得用加密的!不加密的明文代理是不安全的。 另外,用VPN软件去访问敏感网站,也可以防止被审计系统监控。关于VPN的介绍,同样可以参见俺之前的帖子"如何翻墙?"。

  今天就先说到这儿。本文聊的都是最基本的,关于网络防范的知识。本系列后面的帖子,俺还会继续聊一些更高级的话题(比如:用多重代理隐匿公网IP用虚拟机隐匿公网IP、公共场所上网的注意事项、等等)
  本系列的下一个帖子,俺会介绍个人软件方面的防范

如何隐藏你的踪迹,避免跨省追捕


在早年的安全圈内,也曾有一篇名叫“如何隐藏你的踪迹”的帖子(洋文原名叫“How to cover your tracks”,具体看“这里”)。那可是国外老牌黑客组织(The Hacker's Choice)在上世纪写的。不过那篇帖子有很大篇幅是在教你如何在入侵系统之后,不留下痕迹。而今天俺要聊的内容,基本和入侵无关。

本系列的主题是
如何从各个层面,防止真实身份的暴露?
本文面向的受众是
那些通过互联网进行各种活动的网友,包括但不限于:异议人士、民运人士、维权人士、......
不过捏,凡事都有两面性。某些通过网络干坏事的家伙,或许也能从本系列博文中获得启发 :(

★为啥要写此文?


从最近2年的趋势来看,互联网越来越成为揭露社会阴暗面、批评党的一个利器。因此,党国为了维护统治阶级的利益,也会想方设法扼杀对党不利的言论(具体如何扼杀,可以参见“党和互联网的较量”)。在党国采取的各种措施中,就包括“跨省追捕”这一招。("跨省追捕"一词来源于09年轰动一时的“王帅发帖事件”)
俺发觉很多网友非常缺乏这方面的技术常识,这可真是大大便宜了党国的爪牙。另外,近来也有好些个读者来信询问这方面的知识。看来这个扫盲帖还是很有必要滴。所以,今天就开始抽空写一个系列。

★免责声明


为了免遭别人拍砖,省却不必要的麻烦,在介绍正式内容前,先来个免责声明:
免责声明一:本文仅介绍各种保护隐私的技术手段及注意事项。发表本文并不意味着俺鼓励大伙儿去干坏事。
免责声明二:本文介绍的招数,可以大大降低暴露的可能性,但是并不能确保百分百不暴露。(要知道,绝对的安全是不存在滴)如果你用了这些招数,还是暴露了,那可别怨俺 :)

为了方便阅读,把本系列帖子的目录整理如下(需翻墙): 
1. 网络层面的防范
2. 个人软件的防范
3. 操作系统的防范
4. 通讯工具的防范
5. 用多重代理隐匿公网IP
6. 用虚拟机隐匿公网IP(原理介绍)
7. 用虚拟机隐匿公网IP(配置图解)