Cum sa identifici userii ce folosesc Tor

Tor - un proxy pe care toata lumea ar trebui sa-l cunoasca

Creaza chain proxy prin care poti sa navighezi pe net.

Recomand folosirea lui cu firefox + torbutton addon.

Poti sa aflii daca cineva iti navigheaza siteul cu tor ?


Se poate.

Tor blocheaza anumite requesturi. De exemplu daca ai tor activat si accesezi http://adrieu.org/Fpoll/poll.php

Apare mesajul

Privoxy blocked [url]http://adrieu.org/Fpoll/poll.php[/url].
See why or go there anyway.

Unde textul "go there anyway" este linkat catre


PRIVOXY-FORCE - acest string ce este inclus in requestul GET forteaza proxy-ul sa se duca pe pagina


Practic stringul "PRIVOXY-FORCE" este sters din request.

Nu se mai ofera nici un warning, pur si simplu se acceseaza.

Ce s-ar intampla daca as crea acest director pe site-ul meu ?

As putea asa sa aflu daca un user imi navigheaza site-ul prin Tor ?

Am creat acest director, astfel:


Acum o sa adaug 2 fisiere cu exact acelasi nume in directoare diferite.

Unul este in


si celalalt in


Am creat pagina http://websecurity.ro/pocs/proxytest.html care contine:

<iframe src="/PRIVOXY-FORCE/tortest.php" border="0" frameborder="0"></iframe>




<div>[b]<font color="#ff0000">You are using Tor</font>[/b]</div>



<div>[b]<font color="#00ff00">You are not using Tor</font>[/b]</div>

Se intampla chestia asta:

- daca nu ai tor activat vei accesa normal


- daca ai tor activat in loc de


vei accesa


Pentru ca el va interpreta "PRIVOXY-FORCE" ca pe o comanda si il va scoate din request-ul propriu-zis

Articolul original si PoC:



