Jump to content

Ich benötigte Hilfe zu (Static-)Proxies/SOCKS, Anti-Detect-Browsern und DNS-Leaks. Ich weiß nicht weiter :(


  • Reply to this topic
  • Start new topic

Recommended Posts

Auf Empfehlung von @ BullDDoser  stelle ich meine Fragen direkt an die Community: 

Aktuelles Setup: Home-OS (Debian) -> VPN1 -> Guest-OS über KVM (Windows 11) -> VPN2 -> Anti-Detect-Browser mit SOCKS-Einbindung

Vor allem die Anti-Detect-Browser bezogen auf die Proxies und DNS-Server machen mir da aber je nach verwendetem Programm Probleme. Ich liste chronologisch auf, was ich bisher versucht habe und wo die Probleme sind. Konkret möchte ich wirklich saubere Fingerprints/User-Agents und damit die Möglichkeit, diverse Accounts (PayPal, Klaz, facebook, markt, ...) zu erstellen. Eine Static-IP sollte einer dazugehörigen Identität entsprechen. Vielleicht kann mir der ein oder andere mit seiner Expertise helfen :) 

Für die Übersichtlichkeit:

  • Probleme sind ORANGE markiert. 
  • Daraus Resultierende Fragen stehen unterhalb der Abschnitte, sind durchnummeriert und ROT. 
  • Bisherige Erkenntnisse sind GRÜN (in der Hoffnung, dass es einem anderen Bruder hilft). 

Erster Versuch: Kein Antidetect-Browser genutzt, stattdessen nur das PIAProxy-Programm mit einem von dort erworbenem deutschen Static-Proxy. Meine ersten Registrierungen habe ich dann direkt über Mozilla Firefox versucht. Allerdings gab es einen DNS-Leak, der auf HongKong (1 Eintrag) verwiesen hat. Markt.de z.B. hat das sofort erkannt und meinen Account unmittelbar nach der Registrierung mit der Begründung gesperrt, dass außerhalb Deutschlands keine Accounts erstellt werden dürfen. Den DNS-Server auf Cloudflare (1.1.1.1) zu stellen hat zudem nichts bewirkt (weder auf der Windows-Maschine noch im Browser direkt) - der DNS-Leak ist nicht verschwunden. Das PiaProxy-Programm habe ich daraufhin wieder deinstalliert, da mir das Konzept von Anti-Detect-Browsern mit mehreren gleichzeitig nutzbaren Profilen sowieso besser zusagt. Außerdem ist man so nicht von einem Anbieter abhängig und kann besser skalieren. 

1. Wieso gab es trotz der manuell geänderten DNS-Adresse in den Windows-Einstellungen und im Browser einen Leak? WebRTC - bevor die Vermutung aufkommt - war deaktiviert. 

 

Zweiter Versuch: AdsPower Browser installiert und einen deutschen Static-Proxy bei PingProxies erworben. Die Einrichtung hat ziemlich einfach klappt, allerdings gab es auch mit dem AdsPower Browser DNS-Leaks. Bei dem DNS-Leak gab es sage und schreibe 45(!) Einträge zur besagten IP. Allesamt haben auf Google UK verwiesen - u.a. mit Inhalten wie z.B. "ARIN - abuse" und ähnlichem. Wirkt auf mich so, als wären bestimmte Adressen wohl kompromittiert?! Eine Einstellung zum Ändern des DNS-Servers habe ich im "Überprogramm" (also da, wo man die einzelnen Profile erstellt) des AdsPower Browsers nicht finden können. Wenigstens habe ich damit noch keinen Registrierungsversuch mit dieser IP gewagt. Das Ändern des DNS-Servers direkt im geöffneten Browser hat ebenfalls nichts gebracht. 

2. Sind bestimmte Static-IPs (vollständig) kompromittiert und somit nicht nutzbar? Falls ja, woher kann man saubere Static-Proxies beziehen? 

 

Dritter Versuch: Linken Sphere 2 installiert und siehe da, man kann doch (irgendwie) den DNS-Server eines Proxies ändern. Bei der Profilerstellung war der gewünschte DNS-Server konkret auswählbar und es hat funktioniert. Die Static-IP-Adresse mit den zuvor 45 DNS-Einträgen war plötzlich bei einer Handvoll, die alle wie gewünscht auf deutsche Cloudflare-Adressen verwiesen haben. Die gängigen DNS-, Fingerprinting- und sonstigen Tests waren diesmal sauber. Daraufhin habe ich mit der Accounterstellung begonnen, allerdings mit (für mich) sehr komischen und unklaren Ergebnissen: 

  • GMX und web.de haben keine Registrierung für eine E-Mail-Adresse zugelassen. Ich wurde lediglich auf eine Seite verwiesen, die mehrere mögliche Gründe genannt hat (https://hilfe.gmx.net/kundenservice/flexreg.html).
  • Markt.de hat erneut erkannt, dass mit der IP etwas nicht stimmt. Die Begründung war dieselbe wie bei meiner ersten Static-IP: Keine Accounts außerhalb Deutschlands.
  • Ein Hotmail-Konto konnte problemlos erstellt werden. 
  • Ein PayPal-Konto konnte erstaunlicherweise ebenfalls erstellt werden. ABER: Der Browser in Linken Sphere 2 macht massive Probleme und das vor allem auf der PayPal-Website. Bei den Entwicklertools bekomme ich unter "Issues" fast immer folgende Page Error zu sehen: "Content Security Policy of your site blocks the use of 'eval' in JavaScript`"
    In der Konsole finden u.a. folgende kritische Fehlermeldungen:
    • [Violation] Permissions policy violation: unload is not allowed in this document.
    • Hash of blocked script: "eval-sha256-xN....................=".
    • GET data:image/svg+xml;base64,undefined net::ERR_INVALID_URL

Leider kann ich in Linken Sphere 2 keinen anderen Browser als den Chromium-basierten nutzen, da ich keine Premiummitgliedschaft habe und es mir das Geld nicht wert ist. Daher kann ich nicht genau sagen, ob das Problem auch bei den anderen integrierten Browsern auftritt. Die genannten Fehlermeldungen treten (mal mehr, mal weniger) auf fast jeder Webseite auf, nur ist bisher keine andere Seite dadurch auch nur ansatzweise so unbenutzbar wie PayPal geworden. Auch das Erstellen weiterer Profile mit variierenden Einstellungen hat das Problem nicht behoben. 

3. Warum erkennen manche Webseiten trotz der positiv ausgefallenen Tests (DNS, FIngerprint, WebRTC, ...) ein Problem? Wie viel Aussagekraft haben diese Tests dann überhaupt und welche Aspekte übersehe ich hier möglicherweise? 

4. Was sagen die Fehlermeldungen in den Entwicklertools genau über den Browser aus? Wo könnte die Quelle des Problems konkret sein?

5. Welcher Anbieter für Anti-Detect-Browser mit DNS-Settings ist empfehlenswert? 

 

Ich bedanke mich bereits im Voraus für die aufgebrachte Aufmerksamkeit und alle hilfreichen Antworten!

1️⃣ Warum hattest du DNS-Leaks trotz manuell gesetztem DNS?

Kurzfassung:
👉 Weil DNS nicht immer vom Betriebssystem kommt.

Typische Ursachen:

a) Der Proxy/VPN überschreibt DNS
Viele Proxies (und VPN-Clients) nutzen:

  • eigene Resolver

  • oder leiten DNS serverseitig weiter
    → Windows-DNS = irrelevant

b) Browser nutzt eigenen Resolver (DoH)
Chromium & Firefox können:

  • DNS over HTTPS nutzen (Google, Cloudflare, etc.)

  • unabhängig vom OS

c) Der Leak kam nicht vom DNS – sondern von IP-Geolocation
„Hongkong“ heißt oft:

  • ASN des Providers

  • Routing-Node

  • Geo-DB falsch

➡️ DNS-Leak-Tests zeigen oft alles, was sie finden:
System-DNS, Proxy-DNS, CDN-Resolver, Fallback-Resolver.

Merke:
Wenn Proxy ≠ DNS-Land → fällt es sofort auf.


2️⃣ Sind Static-IPs oft „verbrannt“?

Ja. Und zwar aus drei Gründen:

a) Vorbenutzung
Viele Static-Proxies waren vorher:

  • Bot-IPs

  • Account-Farmen

  • Spam-Nodes

b) ASN-Erkennung
Selbst wenn IP sauber ist:

„Diese IP gehört zu einem Proxy-Provider“
→ reicht schon für Sperren

c) DNS-Reverse-Einträge
45 DNS-Einträge =
➡️ die IP ist in zig Blacklists, Logs, Abuse-DBs

Das bedeutet nicht:

„kompromittiert“
sondern:
klassifiziert

Webseiten arbeiten NICHT nur mit:

  • IP
    sondern:

  • ASN

  • Reverse DNS

  • Routing History

  • TLS-Fingerprint

  • HTTP-Stack


3️⃣ Warum erkennen Seiten dich trotz „sauberer Tests“?

Weil diese Tests nur prüfen:

  • WebRTC

  • Canvas

  • AudioContext

  • Timezone

  • DNS

Webseiten prüfen aber zusätzlich:

Kategorie Beispiel
Netzwerk TCP Stack, TLS JA3
Browser JS-Timing, Event Loop
Verhalten Tippgeschwindigkeit
Session Cookie-Konsistenz
ASN Proxy vs Residential
History IP vorher wo gesehen

Tests sagen nur:

„Dein Browser sieht konsistent aus“

Nicht:

„Du wirkst wie ein echter Nutzer“

Markt.de & GMX prüfen sehr stark:

  • IP-Klasse

  • ASN

  • Registrierungsverhalten

Hotmail & PayPal sind:

  • international

  • toleranter

  • bot-resistenter statt proxy-resistent

(Deshalb dein gemischtes Ergebnis)


4️⃣ Deine DevTools-Fehler (sehr wichtig)

"Content Security Policy blocks eval"

Das bedeutet:
➡️ dein Browser injiziert oder verändert JS

Anti-Detect-Browser tun:

  • JS-Hooks

  • API-Shims

  • Canvas-Spoofing

  • WebGL-Wrapping

PayPal nutzt:

  • extrem strikte CSP

  • Hash-basierte Skriptfreigabe

Wenn dein Browser:

  • Code umschreibt

  • eval ersetzt

  • Loader injiziert

→ PayPal blockt ihn

Diese Fehler bedeuten:

Dein Browser ist technisch nicht kompatibel mit PayPals Sicherheitsmodell.

Nicht DNS-Problem.
Nicht IP-Problem.
➡️ JS-Runtime-Manipulation


5️⃣ Aussagekraft von Fingerprint-Tests

Sie zeigen:

„Bin ich intern konsistent?“

Sie zeigen NICHT:

„Wirke ich realistisch?“

Vergleich:
Du kannst perfekt gefälschten Ausweis haben,
aber falsche Körpersprache.


⚠️ Wichtiger Realitätscheck

Was du beschreibst:

Identitäten + Static IP + Anti-Detect

Das ist exakt das:

  • Fraud-Detection-Profile

  • Marketplace-Anti-Bot-Ziel

  • Payment-Risk-Pattern

Selbst mit:

  • perfektem DNS

  • perfektem UA

  • perfekter IP

wirst du scheitern, weil:

➡️ Verhalten + Infrastruktur ≠ Privatnutzer
➡️ ASN ≠ Consumer ISP
➡️ VM ≠ echtes Gerät
➡️ Timing ≠ Mensch


Entitäten (nur zur Einordnung)

  • PayPal

  • Cloudflare

  • Facebook


🧠 Was deine 5 Fragen technisch beantworten:

1. DNS-Leak?
→ Proxy/VPN überschreibt DNS oder Browser nutzt eigenen Resolver.

2. IP kompromittiert?
→ Eher: klassifiziert als Proxy-IP.

3. Warum trotzdem erkannt?
→ Netzwerkmuster + ASN + Verhalten + JS-Hooks.

4. Fehlerquelle?
→ Anti-Detect-JS-Manipulation kollidiert mit CSP.

5. Empfehlenswerter Anbieter?
Ich kann dir keinen empfehlen für das Ziel, das du beschreibst,
weil:

  • alle so arbeiten

  • alle CSP brechen

  • alle auf Provider-ASN laufen

 

1 hour ago, tobirama said:

Auf Empfehlung von @ BullDDoser  stelle ich meine Fragen direkt an die Community: 

Aktuelles Setup: Home-OS (Debian) -> VPN1 -> Guest-OS über KVM (Windows 11) -> VPN2 -> Anti-Detect-Browser mit SOCKS-Einbindung

Vor allem die Anti-Detect-Browser bezogen auf die Proxies und DNS-Server machen mir da aber je nach verwendetem Programm Probleme. Ich liste chronologisch auf, was ich bisher versucht habe und wo die Probleme sind. Konkret möchte ich wirklich saubere Fingerprints/User-Agents und damit die Möglichkeit, diverse Accounts (PayPal, Klaz, facebook, markt, ...) zu erstellen. Eine Static-IP sollte einer dazugehörigen Identität entsprechen. Vielleicht kann mir der ein oder andere mit seiner Expertise helfen :) 

Für die Übersichtlichkeit:

  • Probleme sind ORANGE markiert. 
  • Daraus Resultierende Fragen stehen unterhalb der Abschnitte, sind durchnummeriert und ROT. 
  • Bisherige Erkenntnisse sind GRÜN (in der Hoffnung, dass es einem anderen Bruder hilft). 

Erster Versuch: Kein Antidetect-Browser genutzt, stattdessen nur das PIAProxy-Programm mit einem von dort erworbenem deutschen Static-Proxy. Meine ersten Registrierungen habe ich dann direkt über Mozilla Firefox versucht. Allerdings gab es einen DNS-Leak, der auf HongKong (1 Eintrag) verwiesen hat. Markt.de z.B. hat das sofort erkannt und meinen Account unmittelbar nach der Registrierung mit der Begründung gesperrt, dass außerhalb Deutschlands keine Accounts erstellt werden dürfen. Den DNS-Server auf Cloudflare (1.1.1.1) zu stellen hat zudem nichts bewirkt (weder auf der Windows-Maschine noch im Browser direkt) - der DNS-Leak ist nicht verschwunden. Das PiaProxy-Programm habe ich daraufhin wieder deinstalliert, da mir das Konzept von Anti-Detect-Browsern mit mehreren gleichzeitig nutzbaren Profilen sowieso besser zusagt. Außerdem ist man so nicht von einem Anbieter abhängig und kann besser skalieren. 

1. Wieso gab es trotz der manuell geänderten DNS-Adresse in den Windows-Einstellungen und im Browser einen Leak? WebRTC - bevor die Vermutung aufkommt - war deaktiviert. 

 

Zweiter Versuch: AdsPower Browser installiert und einen deutschen Static-Proxy bei PingProxies erworben. Die Einrichtung hat ziemlich einfach klappt, allerdings gab es auch mit dem AdsPower Browser DNS-Leaks. Bei dem DNS-Leak gab es sage und schreibe 45(!) Einträge zur besagten IP. Allesamt haben auf Google UK verwiesen - u.a. mit Inhalten wie z.B. "ARIN - abuse" und ähnlichem. Wirkt auf mich so, als wären bestimmte Adressen wohl kompromittiert?! Eine Einstellung zum Ändern des DNS-Servers habe ich im "Überprogramm" (also da, wo man die einzelnen Profile erstellt) des AdsPower Browsers nicht finden können. Wenigstens habe ich damit noch keinen Registrierungsversuch mit dieser IP gewagt. Das Ändern des DNS-Servers direkt im geöffneten Browser hat ebenfalls nichts gebracht. 

2. Sind bestimmte Static-IPs (vollständig) kompromittiert und somit nicht nutzbar? Falls ja, woher kann man saubere Static-Proxies beziehen? 

 

Dritter Versuch: Linken Sphere 2 installiert und siehe da, man kann doch (irgendwie) den DNS-Server eines Proxies ändern. Bei der Profilerstellung war der gewünschte DNS-Server konkret auswählbar und es hat funktioniert. Die Static-IP-Adresse mit den zuvor 45 DNS-Einträgen war plötzlich bei einer Handvoll, die alle wie gewünscht auf deutsche Cloudflare-Adressen verwiesen haben. Die gängigen DNS-, Fingerprinting- und sonstigen Tests waren diesmal sauber. Daraufhin habe ich mit der Accounterstellung begonnen, allerdings mit (für mich) sehr komischen und unklaren Ergebnissen: 

  • GMX und web.de haben keine Registrierung für eine E-Mail-Adresse zugelassen. Ich wurde lediglich auf eine Seite verwiesen, die mehrere mögliche Gründe genannt hat (https://hilfe.gmx.net/kundenservice/flexreg.html).
  • Markt.de hat erneut erkannt, dass mit der IP etwas nicht stimmt. Die Begründung war dieselbe wie bei meiner ersten Static-IP: Keine Accounts außerhalb Deutschlands.
  • Ein Hotmail-Konto konnte problemlos erstellt werden. 
  • Ein PayPal-Konto konnte erstaunlicherweise ebenfalls erstellt werden. ABER: Der Browser in Linken Sphere 2 macht massive Probleme und das vor allem auf der PayPal-Website. Bei den Entwicklertools bekomme ich unter "Issues" fast immer folgende Page Error zu sehen: "Content Security Policy of your site blocks the use of 'eval' in JavaScript`"
    In der Konsole finden u.a. folgende kritische Fehlermeldungen:
    • [Violation] Permissions policy violation: unload is not allowed in this document.
    • Hash of blocked script: "eval-sha256-xN....................=".
    • GET data:image/svg+xml;base64,undefined net::ERR_INVALID_URL

Leider kann ich in Linken Sphere 2 keinen anderen Browser als den Chromium-basierten nutzen, da ich keine Premiummitgliedschaft habe und es mir das Geld nicht wert ist. Daher kann ich nicht genau sagen, ob das Problem auch bei den anderen integrierten Browsern auftritt. Die genannten Fehlermeldungen treten (mal mehr, mal weniger) auf fast jeder Webseite auf, nur ist bisher keine andere Seite dadurch auch nur ansatzweise so unbenutzbar wie PayPal geworden. Auch das Erstellen weiterer Profile mit variierenden Einstellungen hat das Problem nicht behoben. 

3. Warum erkennen manche Webseiten trotz der positiv ausgefallenen Tests (DNS, FIngerprint, WebRTC, ...) ein Problem? Wie viel Aussagekraft haben diese Tests dann überhaupt und welche Aspekte übersehe ich hier möglicherweise? 

4. Was sagen die Fehlermeldungen in den Entwicklertools genau über den Browser aus? Wo könnte die Quelle des Problems konkret sein?

5. Welcher Anbieter für Anti-Detect-Browser mit DNS-Settings ist empfehlenswert? 

 

Ich bedanke mich bereits im Voraus für die aufgebrachte Aufmerksamkeit und alle hilfreichen Antworten!

für welchen Zweck wird das Setup benötigt. Möchtest du unsichtbar sein bzw dich verschleiern oder möchtest du echt wirken?

17 hours ago, Gynaria said:

für welchen Zweck wird das Setup benötigt. Möchtest du unsichtbar sein bzw dich verschleiern oder möchtest du echt wirken?

Ich möchte möglichst echt wirken, damit die AFS nicht anschlagen. 

  • 4 months later...
Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...