Призрачные устройства. Создание неотслеживаемых телефонов, ноутбуков и серверов
Призрачные устройства. Создание неотслеживаемых телефонов, ноутбуков и серверов (Ghost Devices Building Phones, Laptops, and Servers That Can’t Be Tracked)
ЧАСТЬ I: КОМПРОМЕТИРОВАННАЯ МАШИНА
- 1. Почему каждое устройство предает вас
- Как ноутбуки, телефоны и серверы сообщают о вас по умолчанию
- 2. Создание аппаратного обеспечения с нуля, начиная с BIOS
- Понимание прошивки, перепрошивки и аппаратного доверия
- 3. Дегуглизация телефона: Android под вашим контролем
- GrapheneOS, CalyxOS, DivestOS - что использовать и почему
- 4. Призрачные ноутбуки: Усиленный Linux и аппаратная изоляция
- Минималистичные, зашифрованные, изолированные от сети и бесшумные настройки
- 5. Враг внутри: Базовые станции, чипы и утечки радиосигнала
- Как невидимые компоненты превращают вас в передающую вышку
ЧАСТЬ II: СТЕК СУВЕРЕНИТЕТА
- 6. Операционные системы, которые забывают
- Tails, Qubes, Whonix и ваша ротация призрачных ОС
- 7. Безопасная сеть без следа
- Подмена MAC-адреса, цепочки VPN, мосты Tor, резервное копирование через mesh-сети
- 8. Холодные серверы, зашифрованные узлы
- Приватный Nextcloud, автономные хранилища и не обнаруживаемые резервные копии
- 9. Протоколы с воздушным зазором для конфиденциальной работы
- Стратегии Sneakernet, QR-мосты, USB-брандмауэры
- 10. Обслуживание призрачных устройств и ритуалы OPSEC
- Циклы очистки, гигиена журналов, безопасные обновления, устойчивость к криминалистике
- Заключение
- Ваше устройство теперь - оружие, и оно никому не подчиняется
БОНУСНЫЙ НАБОР ИНСТРУМЕНТОВ
● Шпаргалка по отключению и перепрошивке BIOS
● Шаги по дегуглизации Android (версия 2025 г.)
● Карта сборки призрачного ноутбука (Secure Boot выключен, Coreboot включен)
● Руководство по инструментам для безопасных mesh-сетей и Sneakernet
● 30-дневный протокол тренировки призрачного устройства
ПРЕДИСЛОВИЕ - ПРИЗРАЧНЫЕ УСТРОЙСТВА
- "Вы держите не устройство. Вы держите стукача".
- Ваш телефон сообщает им, где вы находитесь.
- Ваш ноутбук шепчет ваши секреты в виде машиночитаемой телеметрии.
- Ваш домашний сервер? Светящийся маяк в небе слежки.
- Вы не покупали оборудование.
- Вы арендовали узел слежения.
Каждая операционная система, которую вы устанавливаете, каждый роутер, который вы подключаете, каждый ноутбук, который вы включаете - если он не разработан иначе - существует для того, чтобы следить за вами, составлять ваш профиль и регулировать вас. Не в теории. В архитектуре.
● Apple обеспечивает безопасность без усилий - делая вас зависимыми
● Google дает вам свободу - монетизируя каждое ваше движение
● Windows предоставляет вам доступ - предоставляя сначала доступ им
● Даже ваш BIOS - прошивка под вашей ОС - отправляет данные домой
● Ваш базовый процессор - в вашем телефоне - это бэкдор, который никогда не закрывается
Проблема не в вредоносном ПО. Проблема в "нормальности".
ЭТА КНИГА НЕ О ТВИКАХ.
Она о выводе данных. Вы не будете устанавливать несколько расширений для конфиденциальности и спать спокойно.
Вы перестроите свой технологический стек с нуля - целенаправленно, с готовностью к войне, с возможностью отрицания.
Вы научитесь:
● Создавать телефоны, которые вас не предают
● Запускать операционные системы без утечки данных
● Удалять чипы слежения и шпионский кремний
● Хранить и передавать данные, оставаясь незамеченными
● Собирать персональные серверы, которые не существуют ни в одной сети наблюдения
Это не просто "гигиена конфиденциальности". Это аппаратный суверенитет.
ПРИЗРАЧНЫЕ УСТРОЙСТВА - БОЛЬШЕ, ЧЕМ ИНСТРУМЕНТЫ - ЭТО ЗАКОДИРОВАННАЯ ИДЕОЛОГИЯ
● Призрачный телефон не знает вашего имени
● Призрачный ноутбук никогда не подключается без согласия
● Призрачный сервер хранит ценность - а не данные о вас
● А Призрачный оператор - это вы - находится под полным контролем, с полной свободой выбора, всегда
Вы не "вне сети". Вы создали новую - укрепленную, скрытую и враждебную к компромиссам.
КОМУ ПРЕДНАЗНАЧЕНА ЭТА КНИГА
● Киберпанки
● Криптографы
● Подготовители к жизни вне сети
● Журналисты и разоблачители
● Разработчики, желающие иметь чистые машины
● Любой, кто хочет действовать - а не просто выживать - в мире после доверия
Без воды. Без модных словечек. Только методичные, реальные сборки и операционные конфигурации.
СЛЕДУЮЩИЕ СТРАНИЦЫ НАУЧАТ ВАС:
● Выбирать чистые чипсеты и платы, уважающие конфиденциальность
● Перепрошивать BIOS и удалять бэкдоры Intel ME/AMD PSP
● Дегуглить Android и развертывать пользовательские ROM (Graphene, Calyx, DivestOS)
● Устанавливать защищенные дистрибутивы Linux для скрытых операций (Qubes, Tails, Whonix)
● Запускать автономные серверы для документов, кошельков и резервного копирования
● Маскировать трафик устройств на аппаратном уровне
● Запечатывать каждое радио, каждый порт, каждый риск - пока ваше оборудование никому не подчиняется
"Призрачное устройство - это то, которое контролируете только вы - и никто другой даже не может доказать его существование". Начнем.
ВВЕДЕНИЕ: ТЕХНОЛОГИИ СЛЕЖКИ - ЭТО СТАНДАРТ - ЕСЛИ ВЫ НЕ СОЗДАЕТЕ СВОИ СОБСТВЕННЫЕ
"Если устройство включено и создано не вами, оно уже сообщает о вас".
Вы купили лучший телефон. Вы зашифровали свой диск. Вы отключили историю местоположений и закрыли веб-камеру. И это ничего не значило. Потому что вашему устройству не нужно ваше разрешение, чтобы шпионить. Оно было спроектировано для этого еще до того, как вы его коснулись.
Большинство людей считают:
● Отключение отслеживания означает прекращение отслеживания
● Закрытие приложений означает, что приложения неактивны
● Использование VPN означает, что вы анонимны
● Частный просмотр действительно является частным
● Есть фоновые демоны
● Бинарные файлы прошивки
● Скрытые маяки телеметрии
● Радиоэфир, о котором ваша ОС никогда не упоминает
● И встроенные модули, которые отправляют данные домой еще до загрузки вашей ОС
Слежка - это не функция. Это встроенный слой почти в каждом устройстве, проданном после 2008 года.
СТЕК СЛЕЖКИ: КАРТА УГРОЗ НА УРОВНЕ УСТРОЙСТВА
- Уровень | Источник угрозы
- BIOS/UEFI | Intel ME, AMD PSP (бинарные файлы, энергонезависимая память)
- ОС | Телеметрия, отчеты о сбоях, индексация активности
- Приложения | Фоновая синхронизация, запись нажатий клавиш, картирование поведения
- Радио | GPS, GSM, LTE/5G пинги, утечки MAC-адресов Bluetooth
- Сеть | Утечки DNS, инъекции сертификатов, IP-адреса для связи с сервером
- Аппаратное обеспечение | Утечки акселерометра/гироскопа, отпечатки по энергопотреблению
Это часть модели - для:
● Рекламодателей
● Правительств
● Аналитических фирм
● Сервисов "оптимизации устройств"
- Вы арендуете доступ к заблокированному чипу.
- Этот чип запускает подписанную прошивку.
- Эту прошивку нельзя изменить.
- Эта ОС запускает службы, которые вы не можете аудировать.
- Эта ОС общается с сетями, которые вы не видите.
И каждый раз, когда вы им пользуетесь, система узнает больше о:
● Кто вы
● Во что вы верите
● С кем вы разговариваете
● Куда вы направляетесь
● Насколько вы представляете риск
⚠ РЕАЛЬНЫЕ ДОКАЗАТЕЛЬСТВА
● Intel Management Engine (ME) работает на отдельном процессоре, к которому у вас нет доступа
● Телефоны на базе Android AOSP сообщают об активности приложений, даже когда геолокация отключена
● iPhone по-прежнему подключаются к доменам Apple во время "частного просмотра"
● Windows 10/11 передает ваш буфер обмена, историю приложений и многое другое - даже при отключенной телеметрии
● Большая часть прошивки BIOS является закрытой, неподписанной и может обновляться удаленно без вашего согласия
● Устройства Amazon Fire отслеживают установленные сторонние приложения и отправляют сетевую телеметрию независимо от настроек
● Стандартные маршрутизаторы сканируют на наличие "аномалий" и сообщают о них интернет-провайдеру без ведома пользователя
Каждое крупное устройство - это узел в чужой сети - если вы не перестроите его с нуля.
Вам будет показано, как:
● Выбирать чистые чипсеты и открытое оборудование
● Удалять или отключать прошивку, нарушающую конфиденциальность (Intel ME, AMD PSP, проприетарные радиомодули)
● Устанавливать дегуглизированные ROM на телефоны и защищенный Linux на ноутбуки
● Устанавливать минимальные ОС без логирования и отправки данных домой
● Создавать приватные серверы, которые невозможно найти или взломать через фишинг
● Маскировать электромагнитные, беспроводные и поведенческие сигнатуры
● Создавать избыточность, чтобы даже если одно устройство будет изъято - ваш стек выживет
Это аппаратный вывод данных из системы - не потому, что вы виновны, а потому, что вы больше не наивны.
1. Если вы не прошивали, не доверяйте
2. Если вы не отключили радиомодули, они все еще слушают
3. Если прошивка закрыта, считайте ее враждебной
4. Если вы используете стандартную ОС, вы используете их машину
5. Если ваше устройство чистое - держите его чистым, изолированным и зашифрованным
Чтобы следовать за мной, вам понадобится:
● Любопытство и подозрительность
● Запасной ноутбук или Raspberry Pi
● Телефон на Android (рекомендуется Pixel)
● Время для изучения основ командной строки
● Желание отказаться от комфорта ради контроля
Вам не нужно быть техническим гением.
Вам нужно мыслить тактически, действовать методично и стремиться к освобождению.
Вы не просто купите телефон.
Вы создадите свой терминал - свой собственный шлюз к зашифрованной речи, автономной памяти и устойчивым операциям.
- "Вам не нужно быть параноиком, чтобы создать Призрачное устройство.
- Вам просто нужно устать от слежки".
- Эта книга - ваша схема, ваша экипировка, ваш BIOS для выживания.
- Когда система видит все - единственный ответ - создавать инструменты, которые она не может видеть вообще.
ГЛАВА 1: ПОЧЕМУ КАЖДОЕ УСТРОЙСТВО ПРЕДАЕТ ВАС
"Ваш компьютер не ваш. Это информатор, замаскированный под инструмент".
Вы заплатили за это. Вы распаковали это. Вы вошли в систему. Вы назвали это "моим".
Но за пластиком и металлом скрывается невидимая цепочка поставок - и каждый слой в этой цепочке был создан с учетом чужих приоритетов. Если вы не строили это, вы этим не владеете. Если вы не прошивали это, вы этим не управляете. И если вы это не проверяли, оно сообщает о вас. Давайте разберем это предательство - слой за слоем.
СЛОЙ 1: BIOS/UEFI - ПРИЗРАК, КОТОРЫЙ ЗАГРУЖАЕТСЯ РАНЬШЕ ВАС
Ваш BIOS (Basic Input/Output System) - это первое программное обеспечение, которое запускает ваше устройство.
Он инициализирует оборудование, память и вашу операционную систему.
● Проприетарные
● Не подлежат аудиту
● Обновляются удаленно
● Сохраняются даже после очистки ОС
● И часто содержат бэкдоры, такие как Intel ME или AMD PSP
● Работает на вторичном процессоре внутри вашего процессора
● Имеет полный доступ к памяти
● Работает, даже когда ваша система выключена (пока есть питание)
● Не может быть отключен без продвинутой перепрошивки или физической модификации
● Известный вектор атаки на протяжении многих лет (NSA Xkeyscore + утечки Vault7)
Ваш компьютер поставляется со вторым компьютером внутри - который вы не можете видеть, получить доступ или остановить.
СЛОЙ 2: ОПЕРАЦИОННАЯ СИСТЕМА - ТЕЛЕМЕТРИЯ ПО УМОЛЧАНИЮ
Еще до того, как вы установили хоть одно приложение:
● Windows 10/11 отправляет статистику нажатий клавиш, местоположения, идентификатора устройства и использования
● macOS отправляет статистику использования приложений на серверы Apple
● Ubuntu (при стандартной установке) регистрирует данные об использовании и оборудовании
● Телефоны Android (AOSP и пользовательские оболочки) отправляют данные домой, если не лишены сервисов Google
Отключение не означает отсутствие регистрации - оно означает меньшую регистрацию.
ОС - это пользовательский интерфейс. Система по-прежнему работает в фоновом режиме - и эта система не отчитывается перед вами.
СЛОЙ 3: ПРОШИВКА И ПРИЛОЖЕНИЯ - ВСТРОЕННЫЙ ПАКЕТ НАБЛЮДЕНИЯ
● Чипы Bluetooth передают идентификатор устройства, даже когда они "выключены"
● WiFi постоянно сканирует известные сети, транслируя ваши перемещения
● Гироскопы могут определять набор текста, даже если микрофон отключен
● Приложения для отслеживания экранного времени отслеживают биометрические жесты
● Умные помощники "просыпаются" не только по команде, но и при обнаружении закономерностей в голосе
Приложения, такие как:
● Facebook
● Instagram
● Google Maps
● TikTok
Собирают:
● Данные буфера обмена
● Имена локальных устройств
● Списки контактов
● Шаблоны использования приложений
● Время в приложении, скорость прокрутки, тепловые карты кликов
И они делятся этим с:
● Рекламными сетями
● Брокерами данных
● Военными подрядчиками (Palantir и т. д.)
● Внутренними ИИ для модификации поведения
СЛОЙ 4: АППАРАТНОЕ НАБЛЮДЕНИЕ (ПОСТОЯННОЕ)
Даже без ОС:
- Компонент - Риск
- Базовый модем - Может получать удаленные инъекции SIM/toolkit (NSO Pegasus)
- TPM (Trusted Platform Module) - Используется для шифрования и удаленной аттестации
- Микрофоны - Могут быть активированы только прошивкой
- Камеры - Часто доступны на уровне BIOS или ниже
- Датчики - Данные об окружающей среде (температура, свет, движение) могут использоваться для отслеживания присутствия
- Телеметрия батареи - Может идентифицировать поведенческие шаблоны по потреблению энергии
Вашему устройству не нужно быть скомпрометированным - ему достаточно быть типичным.
● Правоохранительные органы любят настройки наблюдения по умолчанию
● Рекламодатели финансируют экосистемы ОС и приложений
● Правительства требуют "фреймворки соответствия" в прошивке
● Большинство пользователей никогда не требуют изменений
И результат? Вся ваша техника поставляется уже захваченной.
● Прошейте свой собственный BIOS
● Собирайте из открытого оборудования
● Удалите модемы, микрофоны, камеры
● Используйте ОС, которые забывают по дизайну (Tails, Qubes и т. д.)
● Шифруйте все - и спрячьте ключ в стали
● Относитесь к радио как к огню: мощному, но смертельному без контроля
● Проверьте, использует ли ваше устройство Intel ME или AMD PSP
● Узнайте, заблокирован ли ваш BIOS или подлежит ли перепрошивке
● Просканируйте свою ОС на наличие служб телеметрии (Windows: DiagTrack и т. д.)
● Перечислите все приложения, которые вы не устанавливали сами
● Просканируйте открытые порты с помощью netstat или nmap
● Запишите сетевой трафик во время загрузки - вы будете шокированы
"Единственное, для чего ваше устройство не предназначено... это защищать вас".
Вам сказали усилить ОС. Теперь вы понимаете - именно само устройство нужно стереть и перестроить.
Предательство глубже, чем программное обеспечение. Это электронная ДНК. А теперь... мы начинаем переписывать геном.
▶ СЛЕДУЮЩАЯ ГЛАВА: СОЗДАНИЕ АППАРАТНОГО ОБЕСПЕЧЕНИЯ С НУЛЯ, НАЧИНАЯ С BIOS
Теперь они знают, что устройство ненадежно.
Теперь мы проведем их через разборку, очистку прошивки и начало воскрешения.
ГЛАВА 2: СОЗДАНИЕ АППАРАТНОГО ОБЕСПЕЧЕНИЯ С НУЛЯ, НАЧИНАЯ С BIOS
"Каждое безопасное устройство начинается там, где ваше уже было скомпрометировано - в BIOS".
BIOS: ПЕРВОЕ ПРЕДАТЕЛЬСТВО
BIOS (Basic Input/Output System) или его современная замена UEFI - это первое, что запускает ваше устройство при загрузке. До ОС. До входа в систему. До появления любого окна.
Он управляет:
● Инициализацией памяти
● Проверкой оборудования
● Загрузкой ОС
● Порядком загрузки
● Активацией периферийных устройств
И он почти всегда:
● Проприетарный
● Подписанный (нередактируемый)
● Сетевой
● Постоянный (при очистках и переустановках)
Большинство прошивок BIOS:
● Отправляют данные домой при загрузке
● Принимают удаленные обновления
● Включают управляющие движки, такие как Intel ME или AMD PSP
● Недокументированы, не подлежат аудиту и уязвимы
- Функция - Угроза
- Независимый процессор - Работает вне вашей ОС
- Скрытая сеть - Может получить доступ к Интернету без доступа к брандмауэру
- Постоянное хранилище - Сохраняется при очистках
- Удаленный доступ - Эксплуатируется через AMT/vPro
- Неубиваемый по умолчанию - Зашит в прошивку
NSA XKeyscore классифицировал Intel ME как вектор наблюдения. Так же поступили Россия, Германия и множество ведущих исследователей. Если ваш процессор включает Intel ME - вы уже потеряли корневой доступ.
Чтобы создать призрачное устройство, начните с оборудования, которое:
● Поддерживает Coreboot/Libreboot
● Имеет удаленный или нейтрализованный Intel ME
● Может быть прошито прошивкой с открытым исходным кодом
● Не имеет припаянных беспроводных радиомодулей (или может физически их отключить)
- Модель - Примечания
- ThinkPad X220 / X230 - Полная поддержка Coreboot + ME_clean
- Purism Librem 14 - Свободная прошивка, без Intel ME
- System - 76 Lemur / Galago Pro Предустановленный Coreboot
- NovaCustom Laptops - Пользовательские опции BIOS, производство в ЕС
- Nitrokey NitroPad - Аппаратные переключатели отключения + Coreboot
- Framework Laptop - Модульный, прошиваемый, быстро развивающееся сообщество
Начните со старых ThinkPad, если у вас ограниченный бюджет. Обновитесь до Purism или Nitro, если вы получили зарплату.
Необходимые инструменты:
● CH341a SPI-флешер (USB)
● Зажим SOIC8 для доступа к EEPROM
● Программное обеспечение Flashrom (совместимо с Linux)
● Резервный источник питания
● Чистая загрузочная ОС с USB (установщик Tails или Qubes)
● Бинарный файл BIOS (Libreboot или Coreboot)
1. Откройте ноутбук
2. Найдите чип BIOS (обычно 8-контактный SOIC)
3. Подключите зажим SOIC8 + флешер CH341a
4. Используйте Flashrom для:
○ Дампа оригинального BIOS (flashrom -p ch341a_spi -r backup.rom)
○ Записи нового BIOS (flashrom -p ch341a_spi -w coreboot.rom)
5. Проверьте и перезагрузитесь
6. Перенастройте параметры BIOS (порядок загрузки, отключение TPM и т. д.)
⚠ Неправильная прошивка BIOS может вывести устройство из строя - всегда сначала тестируйте на дублирующем оборудовании и проверяйте стабильность питания.
- Компонент - Действие
- WiFi-карта - Удалить или заменить на Atheros AR9271 (без прошивки)
- Bluetooth -Полностью отключить или удалить модуль
- Веб-камера + Микрофон - Физически отключить или залить эпоксидной смолой
- Управление LAN BIOS - Отключить функции PXE загрузки и Wake-on-LAN
- LTE-модемы - Никогда не использовать в призрачных устройствах - всегда съемные
Призрачное устройство передает данные только тогда, когда вы этого хотите - а не когда Intel решит вас обновить.
Дополнительно: Coreboot + SeaBIOS против Libreboot
- Прошивка - Примечания
- Libreboot Полностью очищен от проприетарных компонентов - отлично подходит для параноиков
- Coreboot Все еще содержит компоненты для определенного оборудования (графика, нейтрализация ME) - но поддерживает более широкий спектр оборудования
- SeaBIOS Загрузчик bare-metal, отлично подходит для систем с воздушным зазором
- Heads Прошивка с защитой от несанкционированного доступа и проверкой целостности + TOTP
Начните с Coreboot + Heads, если вам нужна расширенная защита от подмены прошивки.
РАСШИРЕННАЯ МОДЕЛЬ УГРОЗ: ФИЗИЧЕСКИЙ ДОСТУП
Даже усиленная прошивка может быть скомпрометирована, если кто-то получит ваше устройство и время.
Призрачная защита:
● Винты с защитой от несанкционированного доступа или эпоксидные маркеры
● Пароль загрузки + зашифрованный диск
● Извлекайте батарею, когда устройство не используется
● Отключите загрузку с USB
● Храните дамп BIOS вне устройства с контрольными суммами (для проверки отсутствия перепрошивки)
● Устройство не поставляется с заблокированной прошивкой
● ME/PSP удален или нейтрализован
● BIOS перепрошит с помощью Coreboot или Libreboot
● Инструменты прошивки протестированы и проверены
● Все радиомодули отключены или удалены
● Перезагружено в чистую ОС с открытым исходным кодом
● Резервная копия прошивки сохранена на зашифрованном USB
● Проверено отсутствие сетевой активности при загрузке
"BIOS - это призрак в вашей машине - пока вы его не изгоните".
С этого момента ваше оборудование принадлежит вам.
Не Dell. Не Intel. Вам. А теперь мы обратим наш взор на самое инвазивное устройство из всех - ваш телефон.
▶ СЛЕДУЮЩАЯ ГЛАВА: ДЕГУГЛИЗАЦИЯ ТЕЛЕФОНА - ANDROID ПОД ВАШИМ КОНТРОЛЕМ
Современный смартфон - это датчик наблюдения в вашем кармане.
Далее мы вырвем Google из Android и превратим его в призрачный телефон.
ГЛАВА 3: ДЕГУГЛИЗАЦИЯ ТЕЛЕФОНА - ANDROID ПОД ВАШИМ КОНТРОЛЕМ
"Ваш телефон - это устройство слежения, которое умеет звонить".
Google владеет Android. Не потому, что он его создал - а потому, что он его монетизировал.
● Сотни раз в день отправляют запросы на серверы Google
● Отслеживают местоположение даже при выключенном GPS (через WiFi, Bluetooth, датчики движения)
● Хранят ваши голосовые данные, клики, метаданные камеры
● Связывают все с вашим рекламным идентификатором Android (который никогда не выключается по-настоящему)
● Регистрируют установки приложений, сетевые переходы, касания экрана и взаимодействия с уведомлениями
Даже Android AOSP ("открытая" версия) включает в себя хуки для:
● Play Services
● Аттестации устройства
● SafetyNet (проверки root-доступа)
● Идентификаторов облачных сообщений
● Телеметрии в режиме восстановления
"Отключение местоположения" не останавливает систему. Оно останавливает вас от ее наблюдения.
Мы не отключаем Google. Мы вырываем его.
- Модель - Почему это работает
- Pixel 4a / 5 / 6a / 7 - Поддерживается GrapheneOS, лучшая совместимость с AOSP
- Fairphone 4 - Модульный, дегуглизируемый, производство в ЕС
- OnePlus 6 / 6T / 7 Pro - Совместим с DivestOS, Calyx
- PinePhone Pro - На базе Linux, радикально открытый исходный код
Pixel 3a (только автономные операции) Больше не получает обновлений - использовать только с воздушным зазором
✅ Выберите устройство с разблокируемым загрузчиком, без привязки к оператору и с сообществом пользовательских ПЗУ.
Предварительные условия:
● ОС Linux (Tails, Debian, Ubuntu)
● Установлены adb и fastboot
● USB-кабель (предпочтительно OEM)
● Полностью заряженная батарея
● Образ ОС (GrapheneOS, CalyxOS или DivestOS)
1. Включите режим разработчика
2. Разблокируйте OEM + загрузитесь в fastboot
3. Используйте командную строку:
fastboot flashing unlock
⚠ Стирает устройство.
4. Прошейте образ восстановления + ОС
5. Заблокируйте загрузчик (опционально, но рекомендуется для Graphene)
6. Завершите первую загрузку без SIM-карты, WiFi или включенного местоположения
- ОС - Функции - Компромиссы
- GrapheneOS - Усиленная безопасность, браузер Vanadium, без Google - Лучший выбор для операций
- CalyxOS - Более удобный, опциональный microG - Более гибкий, немного менее усиленный
- DivestOS - Минималистичный, с root-доступом, приоритет конфиденциальности - Идеально для продвинутых пользователей
- LineageOS (без GApps) - Настраиваемый, широкая поддержка устройств - Менее усиленный, больше DIY
- PinePhone Linux - Радикальная свобода - Пока не для ежедневного использования
1. Отключите сеть при первой загрузке
2. Переименуйте идентификатор устройства
3. Используйте случайное буквенно-цифровое имя пользователя
4. Избегайте подключения учетных записей Google, электронной почты или идентифицируемых приложений
5. Отключите все параметры аналитики и отчетности об ошибках
Сетевая гигиена:
● Используйте Tor через Orbot или VPN (рекомендуется Mullvad)
● Используйте приложения только из F-Droid или sideload доверенных .apk
● НИКОГДА не входите в Google Play, YouTube или Gmail
● Блокируйте все трекеры через NetGuard, TrackerControl или RethinkDNS
- Функция - Приложение
- Обмен сообщениями -Session, SimpleX, Briar
- Браузер - Vanadium (Graphene), Mull
- Карты - Organic Maps
- Заметки - Standard Notes (автономно)
- Аутентификация - Aegis
- Камера - OpenCamera (без метаданных)
- Автономный обмен - LocalSend, Wormhole
- QR-кошелек - Monero GUI Mobile, Cake Wallet (только без KYC)
● Закройте все датчики (гироскоп, микрофон, камера)
● Используйте Faraday-чехол, когда устройство не используется
● Создайте несколько профилей с конфигурациями только для работы или для конкретного региона
● Установите экран в оттенках серого для минимизации поведенческих шаблонов
● Используйте запланированную перезагрузку + скрипт очистки для временных операций
● Храните автономные резервные копии на зашифрованной SD-карте или USB-C накопителе
● Телефон с разблокированным загрузчиком и перепрошитый
● Установлена ОС (Graphene, Calyx, Divest)
● Первая загрузка завершена без сети
● Все радиомодули усилены или отключены
● Не добавлены учетные записи Google, Facebook или облачные учетные записи
● Кошелек Monero готов с резервной копией холодного хранилища
● Имя устройства, MAC-адрес и поведенческий профиль рандомизированы
● Приложения установлены только через F-Droid, sideload или сборку из исходного кода
● Отсутствуют постоянные синхронизации данных или маркеры идентификации
"Вы не взломали свой телефон. Вы разорвали его поводок".
Это больше не продукт. Это призрачное устройство - созданное для конфиденциальности уровня миссии, антикриминалистической мобильности и архитектуры нулевого доверия.
▶ СЛЕДУЮЩАЯ ГЛАВА: ПРИЗРАЧНЫЕ НОУТБУКИ - УСИЛЕННЫЙ LINUX И АППАРАТНАЯ ИЗОЛЯЦИЯ
Телефоны чисты. Теперь масштабируемся.
Далее ноутбуки - зашифрованные, изолированные от сети и невидимые.
ГЛАВА 4: ПРИЗРАЧНЫЕ НОУТБУКИ - УСИЛЕННЫЙ LINUX И АППАРАТНАЯ ИЗОЛЯЦИЯ
"Неважно, что вы делаете на своем ноутбуке, если сам ноутбук делает что-то свое, когда вы не смотрите".
Большинство ноутбуков:
● Созданы с прошивкой, активной для телеметрии
● Пропитаны невидимой сетевой активностью
● Интегрированы с микрофонами, камерами и бэкдорами
● "Защищены" паролями, которые ОС может игнорировать
● Всегда включены, всегда слушают и всегда обновляются
Даже если вы шифруете свой диск, ваше устройство все равно уязвимо, потому что:
● BIOS проприетарный
● Сетевые модули передают местоположение
● Тачпады могут быть кейлоггерами
● Каждое обновление ОС - это скрытый полезный груз
Даже с BitLocker:
● Microsoft сохраняет ключи восстановления, если вы вошли в учетную запись MS
● Cortana записывает ввод
● OneDrive синхронизирует и отслеживает ваши файлы
● Телеметрия работает даже в корпоративных версиях
Результат? Система не ваша - это лицензированное вредоносное ПО.
Выбирайте оборудование, которое:
● Поддерживает Coreboot/Libreboot
● Имеет съемные WiFi/Bluetooth радиомодули
● Может загружать Linux без Secure Boot
● Имеет физический доступ для отключения веб-камеры/микрофона
● Имеет USB-порты, которые можно заблокировать
Оптимальные модели призрачных ноутбуков
- Модель - Примечания
- ThinkPad X220/X230/T440p - Coreboot, прочный, широко используется
- Purism Librem 14 - Переключатели отключения, открытая прошивка
- System76 Lemur Pro -Предустановлен Pop!_OS или Qubes
- NitroPad X230 -Нейтрализованный BIOS, производство в ЕС
- Framework Laptop (сборка на заказ) -Модульный, сильная поддержка Linux
- Любой ПК с полностью открытой прошивкой - Протестировать перед развертыванием
- ОС - Назначение
- Qubes OS - Изолированные ВМ, автономные рабочие процессы
- Tails - Амнезиальная, не оставляет следов, нативная для Tor
- Whonix - На базе Tor ВМ, фокус на анонимности
- Debian Minimal (Без GUI) - Настраиваемая, сниженная поверхность атаки
- Kali/Parrot (Модифицированный) - Только для продвинутых пользователей - требует очистки
- Призрачные ноутбуки строятся вокруг Qubes для модульного контроля или Tails для отрицания и развертывания операций.
ШАГИ ПО УСИЛЕНИЮ ПРИЗРАЧНОГО НОУТБУКА
● Прошейте Coreboot или Libreboot
● Отключите Intel ME или нейтрализуйте с помощью me_cleaner
● Отключите PXE загрузку, Wake-on-LAN, Secure Boot
● Зашифруйте весь диск с помощью LUKS2 (никогда LUKS1)
● Используйте длинную кодовую фразу с diceware или Yubikey
● Никогда не оставляйте устройство в спящем режиме - полностью выключайте
● Замените WiFi на USB-карту Atheros или используйте только Ethernet
● Отключите Bluetooth в BIOS и ядре
● Используйте подмену MAC-адреса при загрузке (macchanger или NetworkManager.conf)
● Изолируйте сетевые стеки по ВМ или пространствам имен
● Отключите загрузку с USB
● Используйте USBGuard или правила udev для блокировки неизвестных устройств
● Носите известный хороший USB-клавиатуру/мышь в чистой сумке
● Разделите /home, /tmp и /var отдельно
● Используйте noexec и nosuid, где возможно
● Монтируйте внешние диски только для чтения, если не восстанавливаете
● Никогда не подключайте USB-устройства, которые вы не купили новыми
● Всегда полностью выключайте питание, когда устройство не используется
● Используйте Tails на загрузочном USB для экстремальных операций
● Шифруйте резервные копии USB с помощью GPG или VeraCrypt
● Регулярно очищайте системные журналы
● Планируйте сканирование метаданных (mat2, exiftool)
● Отключите микрофон через alsa-mixer или маскирование pulseaudio
● Заклейте камеры и микрофоны электрической лентой - или лучше, вырвите их
- Рутина - Действие
- Запуск - Загрузка в чистый профиль или временную ВМ
- Путешествия - Держите батарею извлеченной или устройство выключенным
- Обновления ПО - Никогда не обновляйте автоматически - проверяйте хеш, источник
- Обмен сообщениями - Используйте одноразовую ОС без сохранения состояния
- Логирование - Мониторинг /var/log, journald и истории командной строки
- Радиомолчание - Используйте Faraday-чехол или RF-переключатель отключения
● Прошиты Coreboot/Libreboot
● Все радиомодули удалены или отключены аппаратными переключателями
● Установлена ОС (Qubes, Tails, Debian minimal)
● Зашифрованный диск с надежной кодовой фразой
● Подмена MAC-адреса при загрузке
● Применена блокировка USB
● Приложения установлены только из исходного кода или доверенных пакетов
● Вся активность пользователя контейнеризирована (ВМ или пространства пользователей)
● Цикл питания проверен между сессиями
● Внешние резервные копии изолированы от сети и зашифрованы
"Призрачный ноутбук не заботится о приложениях.
Он заботится о выживании". Каждая отключенная вами функция - это еще одна обретенная свобода.
Вы больше не пользователь. Теперь вы оператор.
▶ СЛЕДУЮЩАЯ ГЛАВА: ВРАГ ВНУТРИ - БАЗОВЫЕ СТАНЦИИ, ЧИПЫ И УТЕЧКИ РАДИОСИГНАЛА
Теперь, когда наши машины чисты, мы переходим к невидимому слою излучения - базовым станциям, маякам и радиомодулям, которые предают вас без сигнала.
ГЛАВА 5: ВРАГ ВНУТРИ - БАЗОВЫЕ СТАНЦИИ, ЧИПЫ И УТЕЧКИ РАДИОСИГНАЛА
"Вы выключили WiFi. Устройство - нет".
Современное устройство - это не одна машина, а сеть подсистем, каждая со своим процессором, прошивкой и поведенческими сигнатурами. Самые опасные?
● Базовые модемы
● Bluetooth-радиомодули
● NFC-модули
● Акселерометры, гироскопы, датчики окружающей среды
● "Всегда включенные" сопроцессоры
Это не дополнения. Это активные источники телеметрии - и они всегда слушают.
Базовая станция - это компонент, который общается с вышками сотовой связи.
У него есть:
● Собственный процессор
● Собственная память
● Собственная прошивка (не подлежит аудиту)
● Полный доступ к ОЗУ и хранилищу на большинстве устройств
● Возможность удаленного обновления от оператора или производителя
Почему это опасно:
● Он может выполнять атаки SIM Toolkit
● Он слушает, даже когда включен "режим полета"
● Он общается вне вашей ОС или брандмауэра
● Он был использован группой NSO Group Pegasus и другим шпионским ПО
Ваш телефон может быть полностью скомпрометирован только через базовую станцию, и вы никогда об этом не узнаете.
- Метод | Описание
- Тихие SMS | Опрашивает ваше устройство без предупреждения
- Эксплойты SS7 | Перехват звонков, SMS и метаданных
- IMSI-перехватчики | Поддельные вышки (Stingrays), заставляющие телефон подключаться
- Инъекция SIM-инструментария | Команды, подписанные оператором, которые перезаписывают поведение устройства
- Обновления прошивки по воздуху (OTA) | Тихое исправление уязвимостей базовой полосы без уведомления пользователя
Даже когда вы отключаете WiFi или Bluetooth в программном обеспечении:
● Аппаратное обеспечение по-прежнему сканирует близлежащие сигналы (MAC-адреса, SSID)
● Переключатели на уровне ОС не отключают поведение на уровне прошивки
● Радиометрические данные часто встроены в прошивку управления питанием
Режим полета ≠ радиомолчание. Он просто говорит ОС перестать запрашивать - чип все равно общается.
- Датчик - Риск утечки
- Гироскоп - Обнаруживает движение, ритм набора текста
- Акселерометр - Может идентифицировать походку пользователя
- Барометр - Может определять высоту/местоположение
- Датчик внешней освещенности - Обнаруживает использование экрана + состояние окружающей среды
- Датчик приближения - Обнаруживает, когда вы рядом (используется в отслеживании рекламы)
К ним имеют доступ:
● Браузеры
● Приложения
● Системные службы
● Даже JavaScript на веб-сайтах (да, действительно)
● Bluetooth постоянно транслирует ваш MAC-адрес, если он не рандомизирован
● BLE-маячки в магазинах отслеживают ваше время пребывания и перемещение
● Приложения с разрешениями на доступ к местоположению могут получать доступ к журналам Bluetooth
● Большинство фитнес-устройств транслируют идентификационные строки, которые идентифицируют вас BLE = Bluetooth Leak Engine (Движок утечки Bluetooth)
ТАКТИЧЕСКОЕ УСИЛЕНИЕ РАДИОМОДУЛЕЙ
1. Отключить в BIOS/прошивке:
● WiFi
● Bluetooth
● LTE-модем
● NFC
2. Физические модификации:
● Удалить модули WiFi/Bluetooth
● Оборвать дорожки антенны (продвинутый уровень)
● Установить аппаратные выключатели радиомодулей
● Использовать клетки Фарадея или экранирующие чехлы
3. Программный уровень:
● Использовать rfkill или nmcli для блокировки радиомодулей на уровне ядра
● Подменять MAC-адрес при каждой перезагрузке
● Использовать усиленные ядра (например, Graphene, HardenedBSD)
4. Протоколы Фарадея:
● Хранить устройства в сумках Фарадея, когда они не используются
● Использовать многослойное экранирование для операций высокой важности
● Проверять экранирование с помощью монитора сигналов (дешевый SDR-приемник)
Даже устройства с воздушным зазором могут утекать через:
● Колебания мощности (атаки TEMPEST)
● Электромагнитные излучения
● Модуляция света светодиодами (экспорт данных через мигающие светодиоды)
● Акустические утечки
● Команды "сна" прошивки, имитирующие выключение
Ваше устройство должно быть:
● Изолировано от питания (без резервного аккумулятора)
● Радиомодули физически отключены
● Светодиоды и динамики обезврежены или удалены
● WiFi/Bluetooth удалены или отключены в BIOS
● MAC-адрес рандомизирован при каждой загрузке
● Базовый модем удален (если это телефон)
● Активны NFC, RFID или BLE устройства отсутствуют
● Присутствует физический выключатель или доверенный механизм
● Устройство хранится в сумке Фарадея, когда не используется
● Питание полностью отключается после каждой сессии
● Ни одно устройство никогда не считается "тихим", если это не доказано
"Радиомодули внутри вашего устройства не принадлежат вам. Они принадлежат сети".
Каждый писк, каждое сканирование, каждый сигнал в режиме ожидания - это импульс данных, объявление о том, где вы находитесь и что делаете. Теперь вы знаете. И теперь вы их выключаете - не программно, а аппаратно, проводом и тишиной.
▶ СЛЕДУЮЩАЯ ГЛАВА: ОПЕРАЦИОННЫЕ СИСТЕМЫ, КОТОРЫЕ ЗАБЫВАЮТ
Мы сожгли прошивку. Мы отключили антенны.
Теперь мы устанавливаем операционные системы, которые не помнят, что вы делали - никогда.
ГЛАВА 6: ОПЕРАЦИОННЫЕ СИСТЕМЫ, КОТОРЫЕ ЗАБЫВАЮТ
"Память - это бремя, когда система вам не служит".
Миф об "ОС для частной жизни"
● По умолчанию сохраняют журналы
● Кэшируют каждый поиск, загрузку, нажатие клавиши и приложение
● Загружают "диагностические" данные, даже если установлены параметры отказа
● Автоматически обновляются без прозрачности
● Сохраняют удаленные данные в файле подкачки, метаданных, журналируемых файловых системах
Даже Linux - без усиления - помнит слишком много. Вам не нужна ОС, которая вас защищает. Вам нужна та, которая забывает о вашем существовании, как только вы ее выключаете.
Эти ОС разработаны для того, чтобы:
● Не оставлять следов на диске
● Использовать оперативную память как основную среду выполнения
● Уничтожать себя после использования
● Избегать сетевых утечек
● Маскировать аппаратную идентификацию
ТРИАДА: TAILS, QUBES И WHONIX
● Live-ОС, которая полностью работает с USB или DVD
● Не оставляет следов в системе, если вы не решите сохранить
● Встроенный браузер Tor, очистители метаданных и безопасные коммуникации
● Включает:
○ Tor по умолчанию
○ MAT2 для очистки документов
○ Electrum для Bitcoin
○ KeePassXC для хранения паролей (зашифровано)
Сценарий использования:
● Разоблачения
● Журналистские операции
● Развертывание "сброса" (drop deployments)
● Инфильтрация на недоверенном оборудовании
Предупреждение:
● Не следует использовать с постоянным хранилищем, если это не необходимо
● Никогда не подключайте реальную личность в той же сессии загрузки
● Использует виртуализацию на базе Xen
● Каждое действие выполняется в отдельном "кубе" (VM)
● Цветовая кодировка: личный, рабочий, анонимный, хранилище (vault)
● Если один куб скомпрометирован, остальные остаются нетронутыми
Основные преимущества:
● Одноразовые VM (уничтожаются при закрытии)
● Установка на основе шаблонов
● Встроенные кубы Whonix для операций Tor
● Раздельные GPG и SSH
● Контроль буфера обмена и передачи файлов
Сценарий использования:
● Высокорискованная конфиденциальность
● Безопасная разработка
● Анонимная криптографическая работа
● Многоуровневые операционные профили
"Предполагайте компрометацию, сдерживайте ее и стирайте".
● ОС, полностью ориентированная на маршрутизацию Tor и маскировку трафика
● Разделена на:
○ Шлюзовой VM: обрабатывает всю сетевую активность (Tor)
○ Рабочий VM: не имеет прямого доступа к сети
Преимущества:
● Защита от утечек DNS
● Защита от утечек IP
● Даже если рабочий VM скомпрометирован, реальный IP никогда не раскрывается
Сценарий использования:
● Исследования
● Безопасный просмотр
● Публикация утечек
● Псевдонимные коммуникации
ДРУГИЕ ВАРИАНТЫ "ПРИЗРАЧНЫХ" ОС
- ОС | Примечания
- Debian Minimal | Хорошая основа для урезанных систем
- HardenedBSD | Форк FreeBSD с улучшенной защитой от эксплойтов
- Alpine Linux | Ультралегкий, идеально подходит для контейнеров и live-систем
- TinyCore | Загружается полностью в ОЗУ - минимальная поверхность атаки
- TENS (от Министерства обороны США) | Безопасная ОС для использования на публичных компьютерах - очищается при выключении
- Kodachi (только для продвинутого использования) | Предварительно настроена с VPN + Tor + DNSCrypt
Если вам нужно что-то сохранить:
● Используйте шифрование LUKS2 с парольной фразой diceware
● Храните только на внешних носителях (SD, USB)
● Заблокируйте внутри контейнера Veracrypt или зашифрованного тома LUKS
● Используйте несколько разделов для изоляции операций
⚠ Никогда не используйте только шифрование домашнего раздела - его слишком легко обойти
● Никогда не используйте свое настоящее имя ни в одном VM или сессии
● Относитесь к каждой сессии как к одноразовой
● Используйте новый MAC-адрес при каждой загрузке (macchanger -r)
● Очищайте метаданные перед обменом файлами
● По возможности используйте оборудование без внутреннего хранилища
● Переключайте питание между идентификационными данными
● Носите с собой чистые установочные образы (проверенные SHA256) на зашифрованных USB-накопителях
● ОС работает с live USB или из ОЗУ
● Отключен журнал на жестком диске или файл подкачки
● Проверены загрузки и ключи GPG
● Qubes настроены с шаблоном + одноразовыми кубами
● Функционирует соединение через Whonix или Tor
● Все сохраненные данные зашифрованы внешне
● Подтверждено, что устройство очищает память при выключении
● Системные журналы очищены или не записываются вообще
● Сеть мониторится на предмет утечек (Wireshark или аудит syslog)
Итог: Вам не нужна память. Вам нужна миссия. "Самая безопасная система - это не та, которая защищает вашу личность.
Это та, которая никогда не знала о ее существовании". Теперь вы владеете инструментами, которые не только безопасны - они эфемерны. Когда питание отключается, исчезает и след. Это вычисления для призраков - и вы только что стали невидимыми.
▶ СЛЕДУЮЩАЯ ГЛАВА: БЕЗОПАСНАЯ СЕТЬ БЕЗ СЛЕДА
Теперь, когда ваша машина забывает, вы научитесь говорить, не оставляя следа - через цепочки VPN, мосты Tor и скрытые сетевые коммуникации.
ГЛАВА 7: БЕЗОПАСНАЯ СЕТЬ БЕЗ СЛЕДА
"Ваша сетевая карта не спрашивает разрешения - она просто сообщает обо всем".
ПОЧЕМУ БОЛЬШИНСТВО КОНФИДЕНЦИАЛЬНОСТИ УМИРАЕТ НА СЕТЕВОМ УРОВНЕ
Вы можете усилить свою ОС, зашифровать диск и заблокировать веб-камеру -
но в тот момент, когда вы выходите в сеть...
● Ваш MAC-адрес кричит, кто вы есть
● Ваши DNS-запросы раскрывают, что вы делаете
● Ваш IP-адрес сообщает, откуда вы
● Ваш TLS-отпечаток намекает на ваш программный стек
● И ваш сетевой трафик раскрывает, кем вы можете быть
Система не ломает ваше шифрование. Вместо этого она отслеживает ваше поведение.
- Уровень | Утечка
- MAC-адрес | Идентификация устройства (даже между сетями)
- DHCP | Имя хоста + отпечаток ОС
- DNS | Каждый посещаемый вами домен
- IP | Местоположение, провайдер, юрисдикция
- TLS | Отпечаток браузера или приложения
- Время | Паттерны метаданных, моделирование поведения
- Размер/время пакета | Анализ трафика (например, деанонимизация Tor)
Даже Tor, неправильно настроенный, может раскрывать паттерны времени или DNS-запросы, если вы не будете осторожны.
Подмена MAC-адреса
Измените свой MAC-адрес перед подключением:
[/CODE]sudo ip link set dev wlan0 down
sudo macchanger -r wlan0
sudo ip link set dev wlan0 up
[/CODE]
● Автоматизируйте в NetworkManager или systemd
● Используйте macchanger, randommac или встроенную поддержку ядра
● Меняйте при каждой перезагрузке
Стирание имени хоста
sudo hostnamectl set-hostname ghost-$(shuf -n 1 /usr/share/dict/words)
Блокировка широковещательных утечек
● Отключить mDNS (Avahi)
● Блокировать NetBIOS, SSDP, UPnP и ICMP
● Использовать iptables для отклонения нежелательных исходящих соединений
VPN → Tor
✅ Лучше всего скрывает использование Tor от вашего провайдера
✅ VPN видит ваш IP, но не ваш контент
✅ Узлы входа Tor никогда не видят ваш реальный IP
Tor → VPN
✅ Лучше всего для доступа к сервисам, блокирующим Tor
✅ Трафик выходного узла проходит через VPN
✅ Внимание: полностью доверяйте VPN-провайдеру
Двойной VPN
● Используйте два провайдера, не ведущих журналы
● Цепочка через разные юрисдикции
● Может быть объединен с Tor (например, VPN → Tor → VPN)
Используйте провайдеров, таких как Mullvad, IVPN или Proton VPN, без ведения журналов и с оплатой наличными/криптовалютой.
Параметры DNS:
● Используйте локальный DNS-резолвер с DNSCrypt
● Направляйте весь DNS через Tor (по умолчанию в Tails)
● Используйте безопасные публичные резолверы:
○ 9.9.9.9 (Quad9)
○ 1.1.1.1 (Cloudflare, с осторожностью)
○ UncensoredDNS
Инструменты:
● dnscrypt-proxy
● dnsmasq
● Зашифрованный DoH/DoT с VPN-клиентом
● Мониторинг утечек с помощью:
○ tcpdump
○ wireshark
○ скрипты leaktest
Подключаемые модули для Tor (Pluggable Transports)
- Транспорт | Использование
- obfs4 | Маскирует Tor как случайный шум
- meek | Скрывает Tor внутри HTTPS (облачное фронтирование)
- snowflake | Использует пиринговые прокси для доступа
- bridge | Пользовательские узлы входа, не публичные
Используйте Tails или Tor Browser с мостами для регионов с высоким уровнем OPSEC.
Контроль исходящего трафика межсетевого экрана
● Блокировать весь исходящий трафик по умолчанию
● Создавать белые списки для каждой идентификации или VM
● Разрешать трафик только через интерфейс VPN:
iptables -A OUTPUT -o eth0 -j DROP
iptables -A OUTPUT -o tun0 -j ACCEPT
● Отключить IPv6, если он не настроен для маршрутизации через Tor/VPN
● Использовать nftables или firewalld с правилами для каждого интерфейса
● Используйте одноразовые сети: модемы телефонов, WiFi-кафе, общие точки доступа
● Меняйте точки выхода по местоположению, сети и времени
● Никогда не входите в личные учетные записи через "призрачные" стеки
● Избегайте порталов авторизации (отели/аэропорты) или используйте их через Tails
● Сопоставляйте каждое устройство с уникальным профилем подключения (никогда не повторяйте)
РИТУАЛЫ "ПРИЗРАЧНОЙ" СЕТИ
- Привычка | Цель
- Новый MAC при каждой загрузке | Предотвращение физического отслеживания
- Нет автоподключения | Избегание пассивных утечек
- VPN/Tor всегда включены | Маскировка личности
- Уникальный отпечаток браузера | Избегание кросс-отслеживания
- Журналы сети очищены | Сопротивление криминалистической экспертизе
- Имя хоста + ОС подменены | Избегание отпечатков ОС
- Профиль оборудования изменен | Преодоление пассивного отслеживания
● MAC рандомизирован перед подключением
● Имя хоста изменено + очищено
● VPN объединен с Tor или изолирован
● DNS маршрутизируется через зашифрованный резолвер или Tor
● TLS-отпечаток рандомизирован (или установлен по умолчанию через Tor)
● Межсетевые экраны блокируют все, кроме явных интерфейсов
● Паттерны трафика отслеживаются на предмет аномалий
● Выходные узлы и точки выхода меняются
● Нет пересечения учетных записей между идентификационными данными
● Сетевые профили изолированы по персоне/устройству
"Шифрование может защитить ваш контент.
Но оно не может защитить ваше присутствие. Только тишина может это сделать". Теперь вы знаете, как работать, не оставляя и шепота. Они не могут следовать за тем, чего не видят. И они не могут видеть то, что никогда не говорит.
▶ СЛЕДУЮЩАЯ ГЛАВА: ХОЛОДНЫЕ СЕРВЕРЫ, ЗАШИФРОВАННЫЕ УЗЛЫ
Теперь, когда вы можете двигаться невидимо, пришло время создать постоянную инфраструктуру, которую нельзя найти, взломать или отследить - никогда.
ГЛАВА 8: ХОЛОДНЫЕ СЕРВЕРЫ, ЗАШИФРОВАННЫЕ УЗЛЫ
"Если они смогут найти ваш сервер, они смогут найти вас. Так сделайте его невидимым - или заставьте его исчезнуть".
Типичные онлайн-сервисы:
● Работают на централизованной, контролируемой инфраструктуре (AWS, GCP, Azure)
● Ведут журналы метаданных, IP-адресов и отпечатков устройств
● Требуют KYC или кредитную карту для запуска
● Соответствуют требованиям правоохранительных органов по доступу к данным (с ордером или без)
● Расположены в дата-центрах, связанных с геополитическим контролем
Вы не запускаете сервер в облаке. Вы запускаете его в их инфраструктуре - и ключи у них.
Холодный сервер - это система, которая:
● Не имеет постоянной публичной идентификации
● Работает только при необходимости
● Работает из непредсказуемых мест
● Хранит только зашифрованные данные с нулевым доверием
● Обменивается данными через анонимные протоколы без ведения журналов
Думайте: цифровая инфраструктура "мертвого ящика".
- Метод | Видимость | Стоимость | Контроль
- Raspberry Pi Zero / 4 | Офлайн-узел в физическом пространстве | Низкая | Полный
- Виртуальный частный сервер (оплаченный XMR) | Минимальные журналы (если оффшорный) | Средняя | Общий
- Скрытый сервис Tor | Невидимый, без DNS | Бесплатно | Полный
- MeshNet/Офлайн LAN | Нулевой внешний доступ | Бесплатно | Полный
- Ноутбук как сервер (с ротацией IP) | Физически мобильный, тактический | Бесплатно | Высокая
● Используйте LUKS2 (Linux Unified Key Setup) для шифрования на уровне блоков
● Создавайте скрытые тома с помощью Veracrypt (правдоподобное отрицание)
● Шифруйте не только файлы, но и метаданные, имена файлов и временные метки
● Монтируйте зашифрованные разделы только по мере необходимости
● Храните ключи:
○ На холодном USB с физической безопасностью
○ В секретных долях Шампира, распределенных по доверенным устройствам
● Используйте Tomb (GPG + LUKS)
● Реализуйте ZFS с шифрованием на уровне набора данных
● Полностью скрывайте разделы с помощью dm-crypt и скрытых заголовков
- Сервис | Инструмент | Протокол
- Обмен файлами | OnionShare | Скрытый сервис Tor
- Зашифрованный чат | Matrix + E2EE мосты | Федерация
- Электронная почта | Mail-in-a-Box (маршрутизация через Tor) | SMTP/IMAP через TLS
- Менеджер паролей | Bitwarden_RS (самостоятельный хостинг) | HTTPS (localhost или .onion)
- Документы/Хранилище | CryptPad (хостинг или зеркалирование) | WebRTC, зашифрованный
- Частное облако | Nextcloud (хостинг в холодном режиме) | HTTPS + 2FA + FDE
- Синхронизация / Резервное копирование | Syncthing | Локальное шифрование + ручная синхронизация
СКРЫТЫЕ СЕРВИСЫ TOR
Tor позволяет размещать сервисы с:
● Отсутствием DNS
● Отсутствием журналов IP
● Отсутствием геолокации
● Отсутствием открытых портов
Настройка:
HiddenServiceDir /var/lib/tor/hidden_service/
HiddenServicePort 80 127.0.0.1:80
Вы получаете .onion-адрес - доступный только через Tor. Даже если узел будет изъят, он ничего не раскроет, если не будет физически расшифрован.
● Используйте микросерверы (Raspberry Pi, RockPro64, Odroid)
● Питание от солнечных батарей или ИБП для устойчивости
● Подключение через одноразовый модем или неконтролируемый Ethernet
● Хранение в:
○ Подвалах
○ Заброшенных зданиях
○ Внешних тайниках
○ Скрытых комнатах с доступом к питанию
Всегда:
● Используйте таймеры или ручное управление питанием
● Никогда не запускайте 24/7, если это не скрыто за массивным трафиком ботнета
● Шифруйте локальные журналы или никогда их не генерируйте
● Установите выключатели (физические) для запуска стирания диска
● Используйте инструменты, такие как:
○ srm / shred / wipe (низкоуровневые)
○ USB Killer (для полевых операций)
○ Корпуса дисков с термотом / эпоксидной смолой / керамической броней (только для серьезных операций)
● Аппаратное обеспечение сервера находится в автономном режиме, имеет низкое энергопотребление или развернуто скрытно
● Присутствует полное шифрование диска (LUKS2 / Veracrypt / Tomb)
● Доступ требует автономного USB или физического ключа
● Сервис работает только по запросу или через .onion-адрес
● Журналы очищены, система усилена, пакеты проверены
● Нет открытых портов, нет записей DNS, нет хостинга по имени
● Весь пользовательский доступ осуществляется через Tor, VPN или LAN
● В случае обнаружения устройство не раскрывает никаких данных без парольной фразы
● Ключ восстановления разделен и спрятан
● Установлен или запланирован триггер отключения
"Вам не нужно быть вне сети. Вам просто нужно быть ниже ее разрешения".
Ваш сервер не объявляет о себе. Он не устанавливает соединение. Он не просит разрешения. Это не веб-сайт.
Это "призрачный узел" - и никто не может доказать, что он когда-либо существовал.
▶ СЛЕДУЮЩАЯ ГЛАВА: ПРОТОКОЛЫ С ВОЗДУШНЫМ ЗАЗОРОМ ДЛЯ ЧУВСТВИТЕЛЬНОЙ РАБОТЫ
Теперь мы полностью отключаемся.
Никаких радиомодулей. Никаких сетей. Никаких следов.
Только "снежный курьер", QR-коды, холодные файлы и передача человеком.
ГЛАВА 9: ПРОТОКОЛЫ С ВОЗДУШНЫМ ЗАЗОРОМ ДЛЯ ЧУВСТВИТЕЛЬНОЙ РАБОТЫ
"Если вы не подключаетесь, вас нельзя отследить. И если вы не передаете, вас нельзя услышать".
ПОЧЕМУ ВАМ НУЖЕН ВОЗДУШНЫЙ ЗАЗОР
Устройство с воздушным зазором:
● Физически изолировано от всех других машин
● Без беспроводной связи (WiFi, Bluetooth, LTE, NFC)
● Выключено или работает в чистых одноразовых сессиях
● Используется только для действий высокой чувствительности
Используется для:
● Генерации холодных кошельков
● Хранения сидов и подписания транзакций
● Создания и подписания безопасных файлов
● Очистки документов
● Критических операций OPSEC
Воздушный зазор - это финальный файрвол.
Дело не в том, какое программное обеспечение запущено - Дело в том, слушает ли что-нибудь.
- Угроза | Побеждается воздушным зазором?
- Удаленные эксплойты | ✅
- Телеметрия нулевого дня | ✅
- Утечки облачной синхронизации | ✅
- Отслеживаемость DNS/IP | ✅
- MITM на сетевом уровне | ✅
- Профилирование поведения в реальном времени | ✅
Но только если вы делаете это правильно.
Многие считают, что отключение WiFi = воздушный зазор. Неверно.
Настоящий воздушный зазор означает:
● Отсутствие радиомодулей (WiFi, Bluetooth, LTE)
● Отсутствие авто-монтируемых USB
● Отсутствие общих периферийных устройств
● Отсутствие общего питания (в некоторых случаях)
● Отсутствие ранее подключенных носителей
● Отсутствие постоянства, если он не зашифрован и не очищен
Идеальное оборудование:
● ThinkPad X220/X230 (без радиомодулей)
● Purism Librem с отключенными радиомодулями
● Raspberry Pi 4 (без модуля WiFi)
● Pinebook Pro
● Устройство только для загрузки с USB без внутреннего диска
Удаление радиомодулей:
● Удалить карты WiFi
● Отключить Bluetooth в BIOS
● Залить антенны эпоксидной смолой
● Использовать корпус Фарадея в режиме ожидания
Рекомендации по ОС:
● Tails в режиме постоянства
● Debian minimal без сетевых пакетов
● Изолированный куб Qubes без NetVM
● Прошивка PureBoot/Coreboot с обнаружением подделок
Используйте устройство с воздушным зазором для:
● Генерации пар ключей GPG
● Генерации кошельков Bitcoin/Monero (холодный сид)
● Подписания документов или кода (например, прошивки, транзакций)
● Очистки документов (с помощью mat2, exiftool и т. д.)
Пример GPG:
gpg --gen-key
gpg --export-secret-keys > private.key
gpg --export > public.key
Подписывайте офлайн. Передавайте подписи - а не закрытый ключ.
"Снежный курьер" = ручное перемещение данных через:
● USB
● CD/DVD
● MicroSD в безопасном адаптере
● QR-код (мост воздушного зазора)
● Бумажная распечатка (зашифрованные данные, сиды)
- Носитель | Инструмент | Примечание
- USB (только для записи) | usbguard | Только в одном направлении
- QR-код | qrencode, zbarimg | Безопасное кодирование коротких строк
- Бумага | monero-seed-tool, распечатки GPG | Хранение сидов холодных кошельков
- DVD-R | Неизменяемый, недорогой | По своей природе только для чтения
⚠ Всегда сканируйте USB-накопители на наличие скрытых разделов или подмены устройства.
Используйте USB-накопители только для односторонней передачи - никогда не возвращайтесь в зазор.
Перед передачей:
● Удалите метаданные из всех документов
● Запакуйте в ZIP + зашифруйте с помощью AES256 или GPG armor
● Уничтожьте любые незашифрованные временные файлы (shred, wipe)
● Записывайте действия офлайн, если необходимо, в зашифрованные хранилища
После передачи:
● Выключите питание
● Извлеките аккумулятор, если возможно
● Храните устройство с воздушным зазором в запертом кейсе или рукаве Фарадея
● USBkill: "мертвая рука" при извлечении USB
● Скрипт самоуничтожения: rm -rf / --no-preserve-root при срабатывании
● Термоэпоксидный предохранитель: плавит диск при скачке температуры
● Магнитное уничтожение: уничтожает флэш-память полем неодима (для дисков)
● Устройство не имеет радиомодулей или внешних интерфейсов
● ОС загружается с чистого носителя (live USB или минимальная)
● Все файловые передачи выполняются только в одном направлении
● Файлы не хранятся в открытом виде ни на одном разделе
● Ключи генерируются/хранятся только на машине с воздушным зазором
● QR-код или бумага используются для холодной передачи
● Не оставляются журналы, история или артефакты команд
● Устройство хранится в автономном режиме или экранируется, когда не используется
● Носители для передачи проверены, очищены и зашифрованы
"Сеть - это поле боя. Воздушный зазор - это монастырь".
Нет сигнала. Нет излучения. Нет прослушивания. Только преднамеренное перемещение зашифрованных пакетов - под вашим полным физическим контролем. Это больше, чем конфиденциальность. Это сигнал-целибат.
▶ СЛЕДУЮЩАЯ ГЛАВА: ПРИЗРАК ОБСЛУЖИВАНИЕ И OPSEC РИТУАЛЫ
Теперь мы поддерживаем всю призрачную систему - с помощью строгих, повторяемых ритуалов, которые делают ваше оборудование невидимым, защищенным и безопасным на долгий срок.
ГЛАВА 10: ПРИЗРАК ОБСЛУЖИВАНИЕ И OPSEC РИТУАЛЫ
"Призрачное устройство безопасно не потому, как вы его построили - оно безопасно потому, как вы с ним живете".
Ни одна система не остается чистой случайно.
● Одно плохое обновление
● Один неосторожный USB-накопитель
● Один момент удобства
...и ваше Призрачное устройство становится просто еще одним скомпрометированным терминалом.
Обслуживание призрака - это меньше про инструменты, больше про рутину. Это не просто дисциплина в отношении оборудования. Это операционная святость.
Действие - Почему это важно
✅ Полностью выключить - Оперативная память очищается, прошивка сбрасывается, холодное состояние
✅ Использовать перчатки при работе с критически важными носителями - Предотвращение отпечатков пальцев/ДНК
✅ Загружать свежую ОС для каждой сессии - Нет постоянных логов
✅ Проверять соединения через VPN или Tor - Прекратить утечку метаданных
✅ Наблюдать за поведенческими паттернами" - Делаю ли я это каждый раз одинаково?" = риск
1. Аудит логов (или проверка отсутствия логов)
2. Очистка временных папок (/tmp, /var/tmp, кэш-директории)
3. Уничтожение старых файлов (shred -u, wipe, или srm)
4. Ротация стратегии MAC-адреса
5. Перепрошивка устройства в случае его компрометации или подозрения
6. Резервное копирование зашифрованных хранилищ на автономный носитель
● ✅ Пересборка ОС из чистого образа (особенно для рабочих устройств)
● ✅ Обновление пакетов вручную (без автообновления)
● ✅ Проверка хешей всех критически важных инструментов и зависимостей
● ✅ Смена подключей GPG, ротация проверок хранилищ ключей
● ✅ Тестирование кнопки экстренного отключения (kill switch) в режиме учебной тревоги
● ✅ Валидация резервных копий (контрольная сумма + тест на расшифровку)
Гигиена безопасной идентификации
● Никогда не использовать повторно псевдонимы или имена пользователей
● Использовать временные электронные адреса/номера телефонов для каждой личности
● Ничего не писать об операциях призрака в социальных сетях
● Никогда не смешивать Призрачный стек с личными учетными записями, логинами или устройствами
● Поддерживать несколько уровней физического разделения (воздушный зазор, полуподключенное, общедоступное использование)
Изоляция данных
● Использовать контейнеры Veracrypt на автономных носителях для всего, что перемещается
● Создавать отдельные разделы для каждой личности или функции
● Развертывать "данные-приманки" для обнаружения утечки (поддельные документы, ловушки для метаданных)
● Хранить системы с воздушным зазором в:
○ Стальных или свинцовых контейнерах (защита TEMPEST)
○ Сейфах с двойной аутентификацией (биометрическая + пароль или механическая)
○ Вложенных клетках Фарадея
● Вести печатный индекс устройств, ключей, местоположений - хранится офлайн, кодируется
● Использовать устройства-приманки, загруженные очищенными фиктивными данными
Каждая сессия призрака должна заканчиваться:
1. Полным выключением, а не спящим режимом
2. Очисткой кэша или сессии
3. Отключением и извлечением дисков
4. Осмотром устройства на предмет физического вмешательства
5. Помещением носителя обратно в экранированный или скрытый корпус
6. Записью активности в журнал безопасного OPSEC (бумажный или зашифрованный)
- Угроза | Практика обнаружения
- Неожиданная перезагрузка | Аудит BIOS, проверка хеша прошивки
- Неизвестные файлы/папки | Офлайн-сканирование, проверка криминалистическими инструментами
- Аномалии временных меток | Аудит логов, обзор сессии
- Разряд батареи | Проверка радиомодулей, анализ фоновых процессов
- Поведение модуля WiFi/Bluetooth | Статус интерфейса, сканирование радиочастот
- Изменение настроек BIOS | Проверка порядка загрузки, TPM, состояния PXE
● Устройство выключено после каждой сессии
● Радиомодули физически удалены или проверены на отключение
● ОС пересобирается или проверяется ежемесячно
● Логи очищены или установлены на нулевую персистентность
● Автономные резервные копии проверены, расшифрованы и сохранены
● Контейнеры для каждой личности изолированы
● Физическое хранилище ротируется или скрывается
● Псевдонимы аудируются на предмет повторного использования
● Индикаторы вскрытия на месте
● Поведение оператора перерандомизируется по мере необходимости
"Безопасность - это не продукт.
Это практика - и вы никогда не пропускаете практику". Ваше оборудование защищено. Ваш стек невидим. Теперь ваша жизнь - ваши решения, ваши ритмы - должны соответствовать тому же уровню дисциплины.
Вы не просто управляете Призрачными устройствами. Вы живете как одно из них.
▶ Следующая глава: Заключение - Ваше устройство теперь оружие
Теперь мы возвращаемся к началу - с одной истиной:
Вы больше не пользователь. Вы больше не цель. Вы суверенный оператор в мире скомпрометированных машин.
ЗАКЛЮЧЕНИЕ - ВАШЕ УСТРОЙСТВО ТЕПЕРЬ ОРУЖИЕ
- "Вы не просто собрали компьютер. Вы создали призрака, который кусается".
- Ваш ноутбук не подключается, если вы этого не прикажете.
- Ваш телефон больше не транслирует, кто вы.
- Ваше хранилище не шепчет секреты неизвестным серверам.
- Ваш сервер не может быть обнаружен - даже если они знают, где искать.
- Ваше устройство с воздушным зазором не помнит вашего прикосновения.
- Ваши протоколы - это ритуал. Ваши рутины - это броня.
- Вы не просто создали инструменты.
- Вы выковали инфраструктуру цифрового сопротивления.
Мир работает на скомпрометированном кремнии, покрытых рекламой экранах и пассивном наблюдении. Это их сеть.
Но ваша машина?
● Она забывает.
● Она не звонит домой.
● Она никогда не просит разрешения.
● Она не предает вас.
● Она может исчезнуть или сражаться.
Теперь вы действуете в полном спектре отрицания - от прошивки до конечной точки, от диска до домена.
Вы вернули себе загрузчик.
Вы нейтрализовали радиомодули.
Вы отключили трекеры.
Вы зашифровали стек.
Вы скрыли метаданные.
Вы научили машину забывать вас.
Это не безопасность.
Это сопротивление.
Это суверенитет в мире, где все остальные заперты в светящихся коробках.
Теперь вы обладаете:
✅ Защищенным ноутбуком с Coreboot и без утечек радиосигнала
✅ Смартфоном без Google, который не знает вашего имени
✅ Автономным сервером, который живет и умирает по вашей команде
✅ Устройством с воздушным зазором для офлайн-операций и управления ключами
✅ Процедурой криминалистической гигиены, основанной на дисциплине, а не на догадках
✅ Операционным разделением на всех уровнях: аппаратное обеспечение, программное обеспечение, поведение
✅ Полным Призрачным стеком - невидимым, отрицаемым, переносимым и выживаемым
Теперь вы:
● Помогаете другим создавать свои Призрачные устройства
● Работаете в подпольных сетях без страха
● Храните и передаете ценности на своих условиях
● Публикуете, записываете и делитесь без наблюдения
● Остаетесь готовыми к отключению сети, тоталитарному дрейфу или корпоративной тирании
Вы не зависите от их систем. Вы построили свою собственную - и они ее не видят.
- "Я создаю инструменты, которые служат мне - а не системы, которые владеют мной.
- Я стираю свой след, потому что уважаю грядущее.
- Я говорю только под шифрованием, храню только под защитой и подключаюсь только тогда, когда это тактически безопасно.
- Я учу других, потому что молчание масштабируется быстрее сопротивления.
- Я не параноик.
- Я подготовлен.
- Я не отключен.
- Я вне сети по замыслу.
- Я - Призрак - и эта машина - мое оружие".
● Прошивка BIOS Coreboot или Libreboot
● Установленный стек оборудования с отключенными радиомодулями
● Защищенные ОС (Qubes, Tails, Whonix)
● Полное шифрование на всех уровнях
● Холодные ключи сгенерированы и сохранены вне сети
● Ежедневные/еженедельные/ежемесячные ритуалы OPSEC соблюдаются
● Рабочие процессы Sneakernet протестированы и функциональны
● Нулевая утечка данных при реальном тестировании
● Устройство не зарегистрировано ни на кого, ничего не отслеживает, ничего не раскрывает
● Полный контроль оператора подтвержден
Вы - устройство. И никто больше его никогда не увидит.
СОДЕРЖАНИЕ:
- 1. Контрольный список прошивки Coreboot/Libreboot
- 2. Карта прошивки Android без Google (Graphene/Calyx/DivestOS)
- 3. Карточка для тренировки загрузки Live Linux + шифрования
- 4. Лист протокола передачи данных с воздушным зазором
- 5. Команды очистки устройства
- 6. Цикл обслуживания призрака (печатный ритуал на 30 дней)
- 7. Шаблон создания зашифрованного хранилища
- 8. Карточка удаления метаданных + гигиены файлов
- 9. Карта скрытия физического хранилища
- 10. Лист аудита Призрачного устройства
✅ Выбрать оборудование (X220/X230/Purism/и т.д.)
✅ Приобрести инструменты (программатор CH341a, клипса SOIC8, программатор SPI)
✅ Сделать дамп оригинальной ROM и проверить резервную копию
✅ Прошить очищенный образ Coreboot/Libreboot
✅ Отключить Intel ME с помощью me_cleaner
✅ Удалить все беспроводные карты перед прошивкой
✅ Проверить успешность прошивки и выполнить холодную загрузку
✅ Закрыть корпус с пломбами или винтами
✅ Команда/Инструмент
✅ Разблокировка загрузчикаfastboot flashing unlock
✅ Загрузка образа ОСОфициальные сайты Graphene/Calyx
✅ Прошивка ОСfast-all.sh или ручные команды fastboot
✅ Отключение OEM-разблокировкиНастройки > Разработчик > отключить
✅ Избегать Wi-Fi, SIM, входа после прошивки
✅ Загрузка приложений через F-Droid или sideload
✅ Включить NetGuard или RethinkDNS
✅ Полное удаление GoogleПодтверждено
ЗАГРУЗКИ LIVE LINUX
✅ Проверить ISO + GPG
✅ Записать образ на USB (использовать dd или Etcher)
✅ Загрузиться без сохранения состояния
✅ Запустить journalctl --no-pager для проверки отсутствия логирования
✅ Протестировать подмену MAC-адреса (macchanger -r)
✅ Запустить mat2 для тестирования удаления метаданных документов
✅ Выключить после сессии, никогда не переводить в спящий режим
✅ Хранить USB в чехле Фарадея после использования
- Тип передачи - Инструменты - Примечания
- Файл → USBGPG, Veracrypt - Использовать только одностороннюю передачу
- Файл → QRqrencode, zbarimg -Сохранять полезную нагрузку короткой
- Файл → БумагаЭкспорт GPG или мнемоническая фраза - Ламинировать + хранить вне площадки
- Очистка USBwipe, shred, secure-delete - Очистить MBR/таблицу разделов после передачи
⚠ Никогда не использовать двусторонние носители. Всегда проверять хеш после передачи.
# Очистка свободного места
shred -vzn 3 /dev/sdX
# Безопасное удаление файла
srm -vz my_file.txt
# Удаление метаданных из файла
mat2 sensitive_file.docx
# Проверка отсутствия монтируемых разделов
lsblk
Запускать только на доверенной Live ОС.
- День Задача
- 1 Перезагрузка с холодного USB, проверка хешей
- 5 Очистка логов и временных файлов
- 10 Аудит подмены MAC-адреса и имени хоста
- 15 Расшифровка, проверка и повторное шифрование резервных копий
- 20 Ручное обновление пакетов из офлайн-зеркала
- 25 Криминалистическое сканирование устройств
- 30 Перепрошивка ОС или ротация операционных профилей
cryptsetup luksFormat /dev/sdX
cryptsetup luksOpen /dev/sdX ghostvault
mkfs.ext4 /dev/mapper/ghostvault
mount /dev/mapper/ghostvault /mnt/ghost
✅ Использовать парольные фразы Diceware
✅ Хранить ключ расшифровки только на USB с воздушным зазором
✅ Отключать хранилище после каждой сессии
# Удаление метаданных из изображений, документов, PDF
mat2 *.pdf *.docx *.jpg
# Просмотр скрытых EXIF-данных
exiftool file.jpg
# Удаление всех скрытых метаданных
exiftool -all= file.jpg
Запускать перед загрузкой, передачей или хранением.
✅ Контейнеры с фальшивым дном
✅ Под половыми досками или гипсокартоном
✅ Водонепроницаемая труба, закопанная на глубину более 60 см
✅ Внутри модифицированной электроники (модем, роутер, принтер)
✅ Запертый ящик Фарадея на чердаке гаража
✅ Использовать несколько тайников-приманок для задержки обыска
- Уровень Статус
- Прошивка BIOS с открытой прошивкой ✅
- ОС защищена (без логов, минимальные пакеты) ✅
- Радиомодули удалены или отключены ✅
- Хранилище зашифровано (LUKS2 / Veracrypt) ✅
- Нет перекрестного использования личностей/аккаунтов ✅
- Загрузка с холодного USB/Live ОС ✅
- Логи устройства очищаются при каждой сессии ✅
- Метаданные удалены перед хранением ✅
- Резервные копии проверены и ротируются ✅
- Устройство физически безопасно и скрыто ✅