diese Displays, in meinem Beispiel am Stand von Lumineq gesehen, machen sich meiner Ansicht nach besonders Hübsch im Schaufensterregal bei Juwelieren, Autohäusern oder anderen Prestige-Verkäufern, Selbstverständlich gibt es aber auch technische Anwendungsszenarien, etwa in der Luftfahrt. Mit dieser Art von Displays wäre es auch grundsätzlich schon einmal möglich, ein realistisches HUD-Display in Helme einzuarbeiten.
Das Display enthält seine Informationen über Steuersignale von einem Mikrocontroller. Diese ändern die verschiedenen Werte im Display, etwa Geschwindigkeiten und Entfernungen oder Preise im Ausstellungsschrank. Die Anzeigen müssen vordefiniert sein, das heißt man muss beispielsweise jede Ziffer der Anzeige mit extra Steuersignalen versorgen und diese abändern.
Einziger Nachteil bei der ganzen Angelegenheit meiner Recherche nach: die Displays können einzig und allein vom Hersteller angefertigt werden. Die Ideen und Vorlagen können zwar als Zeichnung, Vektorgrafik oder sonstiges zugeschickt werden, diese kann der Hersteller jedoch selbst nur indirekt in das Display einarbeiten. Man selbst kann derzeit leider nicht einfach so ein Display einer vordefinierten Größe nehmen und den Inhalt dann selbst entwickeln. Da sehe ich persönlich noch Nachholbedarf.
auf der Messe habe ich mich für LVDS-Displays mit schwarzem Rahmen interessiert, da man diese grundsätzlich in Verbindung mit einem LVDS-to-HDMI-Adapter als Bilderrahmen mit Hilfe des Raspberry Pi verwenden kann.
aufmerksam gemacht haben mich die Produkte von Ampire, Flat display technology (FDT) und von Bressner. Ob es auf diesem Blog in Zukunft ein Tutorial zum Anbinden eines LVDS-displays an die HDMI-Schnittstelle des Raspberry Pi geben wird, hängt von den erzielbaren Preisen für mich als Consumer und Blogger ab.
für mich interessant war die Verschlüsselungsbilbiothek wolfSSL. Grundsätzlich verspricht wolfSSL einen schmaleren Footprint der Verschlüsselungsbilbiothek im Hauptspeicher des Systems und somit eine bessere Systemperformance als OpenSSL. Desweiteren konkurriert wolfSSL auf dem Embedded Markt mit der Bibliothek yaSSL und verspricht hier eine Unterstützung von TLS 1.2, während yaSSL bisher nur TSL in der Version 1.1 anbietet. Eigentlich gab es einen Stand für das Produkt, weil sich die Bibliothek somit für das Verschlüsseln von Firmware-Updates eignet. Ich als Webserver-Admin habe aber natürlich nach den Einsatzszenarien in der Serverweelt gefragt. Zwar gibt es derzeit noch keinen Port für beispielsweise Apache oder Nginx, diese sind jedoch in Planung und man kann WolfSSL bereits jetzt zur Verschlüsselung von MySQL-Datenbanksessions verwenden, was ich vielleicht demnächst mal in einem Tutorial ausprobieren werde. Der mySQL-Port wird derzeit jedoch nicht öffentlich herausgegeben. Stattdessen soll man sich als Tester bei [email protected] vorstellen, um die Module als Beta-Tester zu bekommen.
Aufgefallen ist mir der Moxa Stand, weil ich die Netzwerkgeräte des Unternehmens am Stand gesehen habe und ich zunächst der Ansicht war, es handelt sich um Konkurrenzprodukte zu den Netzwerkgeräten von Cisco und HP. Falsch gedacht. Der Hauptanwendungsbereich der MOXA-Produkte liegt natürlich im industriellen Bereich, vor allen Dingen zum Vernetzen mobiler Einheiten, wie es ja der Trend des Internet of Thinggs (IoT) in der Branche derzeit vorgibt. Die Geräte von MOXA sind beispielsweise für das Vernetzen von Bahnzügen oder von Marinestreitkräften geeignet, da sie die für diese Umstände benötigten Zertifikate wie Stoßsicherheit, Temperaturunempfindlichkeit u. Ä. mit bringen.
Interessant für mich waren jedoch eher die Überwachungsprodukte von MOXA, die eventgesteuert Signale über gewöhnliche Netzwerkschnittstellen senden klönnen (egal ob Ethernet oder Lichtwellenleiter). Somit wäre es mit Kameras oder Lichtschranken des Unternehmens beispielsweise theoretisch möglich, bei unerlaubtem Eindringen in die Serverräume automatisch einen Shutdown oder eine Abriegelung/Verschlüsselung der gemounteten Daten und der Hardware-Schnittstellen vorzunehmen, Türen abzuriegeln und einen Alarm auszulösen.
Schön für mich zu sehen war, dass Kaspersky derzeit an einer herstellerunabhängigen Security-Lösung für verbundene Fahrzeuge arbeitet. Somit nähert man sich der Nutzung verschiedener Netzwerkschnittstellen – und der Anbindung von Automobilen an das öffentliche Internet – an. Hersteller wie Audi und BMW werden zwar kaum von ihrem proprietären Modell abrücken – es geht jedoch darum, einen Security-Standard für alle Hersteller zu schaffen, die diese ohne die nötige Inhouse-Expertise einfach über Kaspersky zukaufen können. Hat mich persönlich auf der Messe sehr interessiert.
Die hier im Foto gezeigten Displays sind nicht nur biegsam, sondern ihr Inhalt lässt sich über einen Mikrocontroller – auch über den Raspberry Pi – verändern. Dieser Inhalt wird auch nach Entfernen der Stromzufuhr noch über mehrere Jahre gehalten und kann dann auch nachträglich wieder verändert werden.
Somit wäre es beispielsweise auch für uns Endanwender möglich, Nutzen daraus zu ziehen. So können Sie beispielsweise Webartikel in schwarz weiß als „E-Zeitung“ mitnehmen oder wechselnde Motive auf einem iPhone-Case anzeigen. Stellen Sie sich beispielsweise vor, Sie haben auf Ihrem PC eine Liste mit Dingen, die in einer Kiste enthalten sind. die Liste übertragen Sie mit einem Raspberry Pi auf das Display und dieses wiederum befestigen Sie an der Kiste. Der Inhalt des Displays wird auch nach Abstecken des Raspberry Pis erhalten. Wenn Sie etwas aus der Kiste permanent entnehmen oder hinzufügen, können Sie die Liste mit Ihrem Raspberry Pi wieder aktualisieren.
Auf der Embedded World gab es auch Ausstellungen vom aktuellen Stand der Bilderkennung in Fahrzeugen zu sehen. Die Aussteller haben hier keine Scheu gehabt und die aktuelleen Probleme der Technik aufgezeigt. So werden Personen beispielsweise anhand von Farbverläufen erkannt, was bei einer stehenden Person mittlerweile wunderbar funktioniert, bei einer liegenden Person, die ja in der Realität etwa gestürzt sein könnte, jedoch noch ein Problem darstellt. die Zukunft wird zeigen, ob es gelingen wird, solche Probleme in den Griff zu bekommen.
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>Hier ist gesunder Menschenverstand gefragt. Der Shortlink sollte bereits einen gewissen Grundverdacht hervorrufen. Bitte gehen Sie nicht über den Link, sondern selber über die Browser-Adresszeile auf Paypal und loggen, um sicherzugehen, dass Sie nicht auf einer Phishing-Seite landen. Überprüfen Sie dann Ihren Account. So sind Sie auf der sicheren Seite. In den meisten Fällen sinde solche Paypal-Sicherheitsmails Fakes und stellen sich als Fehlalarm heraus.
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>Leider vermisst man bei der Windows-Firewall die Benachrichtigungen, wenn ein neues Programm eine Verbindung mit dem internet herstellen möchte. Sie werden nämlich evenutell feststellen, dass Sie nicht für jedes Programm, welches Zugriff auf das Inteernet benötigt, auch unbedingt eine Ausnahme in der Windows Firewall hinzufügen müssen. Schauen Sie doch einfach mla nach und schauen Sie über der Systemsteuerung / Windows-Firewall / Erweiterte einstellungen / Überwachung / Firewall auf die Liste der Programme, für die Sie derzeit eine Ausnahme hinzugefügt haben.
Ich persönlich stelle mir hierzu einige Fragen. Z. B. weiß ich ganz sicher, dass ich z. B. beim Starten des Tools putty, welches ich täglich zum Administrieren entfernter Linux-Systeme verwende, noch nie gefragt wurde, ob ich eine Verbindung zu lassen möchte oder nicht. Deswegen gibt es das Programm auch nicht in der Liste der erlaubten Ausnahmen. Und: Alle Firewall-Regeln betreffen derzeit lediglich eingehenden Verkehr. Regeln für ausgehenden Verkehr werden in der Windows-Firewall nicht automatisch eingestellt.
Paranoide Power-User wie ich empfinden dies als eine kleine Nachlässigkeit der windows-Firewall und würden daher gerne etwas nachrüsten, um hier etwas restriktiver auf die Verbindungen von Anwendungen auf dem System einwirken zu können. Natürlich könnten Sie jetzt in den erweiterten Einstellungen der Windows-firewall manuell die Reglen festlegen, die Sie vermissen. Jedoch wäre es viel komfortabler, wenn man einfach wie bie vielen Drittanbieterprogrammen nebenbei gefragt wird, wenn man gerade ein neues Programm verwenden möchte.
Eine sehr gute Möglichkeit, diese Funktionalität nachzurüsten, bietet das Tool Windows firewall notifier. das Tool ist ein Wrapper um die Window und läuft also nicht ständig als Dienst im Hintergrund. Statdesen stellt es die windows-firewall standardmäßig so um, dass diese ausgehenden Verkehr standarmdäßig blockiert. Sobald ein Blockvorgang eintritt, wird ein Log in die windows-Ereignisanzeige geschrieben, was dann erst dazu führt, dass der windows Firewall notifier gestartet wird und in Aktion tritt: Wir bekommen eine Anzeige in der wir entscheiden können, ob wir die Verbindung erlauben wollen oder nicht. Einen sehr guten Artikel über den Windows Firewall notifier finden Sie auf HowToGeek.
Eine Drittanbieterlösung, die ich Ihnen als Alternative ans Herz legen möchte, ist die Desktop-Firewall GlassWire. Diese hat erweiterte funktionalitäten wie beispielsweise eine anzeige über die Netzwerkaktivität und eine Erkennung von Dateiänderungen und Änderungen in den Gerätelisten des windows-Gerätemanagers – und das bereits in der Free-Version.
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>Sie sollten dazu allgemein einfach jährlich eine Recherche starten, welche Free-Antivirenprogramme derzeit am besten abschneiden. Wenn Sie beispielsweise aktuelle Testergebnisse aus dem Jahr 2015 ansehen, werden Sie aktuell feststellen, dass etwa die Microsoft-Lösungen kein ausreichendes Schutzniveau bieten („Microsofts Windows- Defender bietet nur einen Grundschutz gegen Malware. Selbst die kostenlosen Versionen der Konkurrenz liefern bessere Ergebnisse.“ – quelle) ( „. When it comes to malware protection, it (Microsoft Security Essentials) tested below every other antivirus program tested.“- Quelle) und auch hin und wieder den ein oder anderen Hinweis finden, dass die kostenlosen antivirenlösungen den kostenpflichtigen Platzhirschen meist in nicht viel nachhängen, sofern Sie einen der besser abschneidenden Kandidaten auswählen.
Aktuell empfehle ich Ihnen persönlich die kostenlose Version von BitDefender Free Antivirus. Das kann sich natürlich von Jahr zu Jahr ändern. Im Endeffekt müssen immer Sie selbst recherchieren.
Strittig ist, ob Antivirenprogramme die Sicherheit von SSL-verschlüsseltenen Verbindungen abschwächen (Link). Deswegen sollten Sie zur Sicherheit nach der installation des Virenprogramms eine SSL-geschützte Seite wie beispielsweise https://www.google.com aufrufen und prüfen, ob das Programm das Zeritfikat austauscht und falls ja, das HTTPS-Scanning deaktivieren. Unter Avast geht das beispielsweise über einstellungen / Aktiver Schutz / Web-Schutz / Anpassen / grundeinstellungen / HTTPS-Scanning.
Wie ich bereits in meinem großen Privatisierungspost geschrieben habe, hat ein Antivirenprogramm natürlich nichts auf einem System zu suchen, auf welchem Sie vorhaben über Anonymisierungsdienste wie JonDo, Tor oder I2P zu surfen. Das sollten Sie im Hinterkopf behalten.
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>Dabei denken viele Nutzer daran, die Betriebssystemplattform selbst zu verschlüsseln sowie in einzelnen Verschlüsselungscontainern die Ordner zu verschlüsseln, die beispielsweise die Urlaubsbilder, Kontoauszüge, dokumentenscans usw. enthalten.
Viele Nutzer vergessen dabei jedoch den E-Mail-Ordner. Wenn Sie Ihre E-Mails über einen Mail-Client wie den Mozilla Thunderbird oder Microsoft Office Outlook abrufen, dann werden die E-Mails dort im klartext in Ihrem profilordner gespeichert. Fremde Nutzer, die am gleichen PC arbeiten wie Sie, oder Diebe, welche die festplatte entwenden, können diese E-Mails dann im klartext lesen, wenn Sie nicht weitere sicherheitsmaßnahmen eingeleitet haben, um dies zu verhindern.
Im Folgenden zeige ich Ihnen, wie Sie Ihren Thunderbird-Profilordner verschlüsseln.
In Zukunft mounten Sie einfach immer zuerst den TrueCrypt Container und rufen dann erst Ihre E-Mails ab. So sind Sie ein Stück weit sicherer unterwegs.
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>
Bei einer Dateiverschlüsselung verschlüsseln Sie Dateien und Ordner, die auf einem Datenträger liegen. Diese Dateien können Sie rechner- und betriebssystemunabhängig auf jedem anderen Gerät, unter dem das Entschülsselungstool lauffähig ist, wieder entschlüsseln- und nach einer Änderung auch wieder beliebig neu verschlüsseln. Eien Dateiverschlüsselung bietet sich an, wenn nur ein geringer Bruchteil der Daten auf einer Datenpartition wirklich vertrauenswürdig ist und es ein totaler Overkill wäre, eine gesamte Datenpartition zu verschlüsseln. DAmit kann man Ressourcen sparen. Desweiteren ist es bei Dateiverschlüsselung möglich, auch bei einem laufenden Systemn, wo die Daten ja unverschlüsselt vorgehalten werden, damit Sie im laufenden Betrieb geleesen und bearbeitet werden können, immer noch einen teil der Daten verschlüsselt zu halten. Bei einem laufenden System wären nämlich grundsätzlich alle Daten durch den derzeit angemeldeten Benutzer lesbar. Wenn Sie jedoch einzelne Dateien extra verschlüsselt haben, muss der derzeit angemeldete Benutzer diese Daten nochmal extra durch ein Passwort entschlüsseln lassen, bevor er mit Ihnen arbeiten kann. Das verschafft zusätzliche sicherheit. Eine Dateiverschlüsselung eignet sich auch dazu, um Dateien im verschlüsselten Zustand zum Download anzubieten und den Usern dann über einen sicheren Weg das Passwort zur Entschlüsselung mitzuteilen.
Bei einer Betriebssystemverschlüsselung werden nicht einzelne Dateien und Ordner, sondern gesamte Datenpartitionen auf einem Datenträger verschlüsselt. Das bedeutet: nicht nur die Daten, sondern auch das darunterliegende Betriebssystem wird verschlüsselt. Das bringt etwas mehr Sicherheit zum preis von Flexiblität. Eine Betriebssystemverschlüsselung schützt Sie davor, dass jemand vertrauenswürdige Daten liest, wenn das System offline ist – also wenn er beispielsweise die festplatte ausbaut, stiehlt und bei seinem eigenen System anschließt. Jetzt werden sie vielleicht sagen: Ja aber wenn die einzelnen vertrauenswürdigen Daten selber verschlüsselt sind, kann er die Dateien doch eh nicht lesen? Ja, das schon. Sie können aber nicht garantieren, dass wenn Sie die Dateien zum bearbetien oder Lesen kurzzeitig entschlüsseln, es keine Kopie dieser Daten im klartext irgendwo auf der Festplatte des Systems gibt. Wenn Sie beispieslweise eine verschlüsselte Word-Datei kurz entschlüsseln, um sie zu bearbeiten, kann es sein, dass von dieser Word-Datei eine Kopie im TEmp-Ordner des Betriebssystems existiert. diese kopie könnte dann ein Angreifer theoretisch lesen, wenn er die Festplatte entwendet.
Dateiverschlüsselung ist für foglendes da: Während Sie ihr betriebssystem nutzen dringt ein Hacker über eine Sicherheitslücke in ihr System ein und liest die dort abgelegten Dateien – oder kopiert sie sich sogar über das Internet. Oder Sie haben eine Malware / einen Trojaner auf dem PC, der Dateien ausliest und analysiert oder an seinen Besitzer versendet. Die Verschlüsselung verhindert, dass der Angreifer oder die malware die datei im kalrtext lesen kann. er hat zwar die Datei, kann jedoch nichts mit den informationen anfangen, da sie verschlüsselt vorliegen.
Damit man die Dateien lesen kann, müssen sie vorher entschlüsselt werden. Das msüsen Sei entweder als nutzer der Dateien vorher manuell machen – oder es geschieht automatisch vom Betriebssystem, wenn Sie die Datei öffnen. Die erste Varainte ist sicherer und verlangt meist die eingabe eines Passwortes. Die zweite Varainte ist zwar bequemer, verlangt jedoch nur, dass ein Zertifikat installiert ist, anstatt die Eingabe eines Passwortes. Zur installation des Zeritfikats braucht man zwar wiederum ein Passwort – ist das Zertifikat jedoch installiert und der Eindringling befindet sich mit dem berechtigten Benutzerkonto bereits auf ihrem Rechner, kann er die Dateien trotzdem lesen.
EFS steht für Encrypting file System und ist ein alter Standard von Windows, um Datenträger zu verschlüsseln. diese Option war jedoch nicht praktikabel, da es bei EFS nicht möglich ist, die Daten auf anderen PCs wiederherzustellen als auf dem, unter dem die Daten verschlüsselt wurden. Und nicht nur von eienm fremden PC geht es nicht mehr, sondern auch nach einer Neuinstallation des Betriebssytems. Denn: die Verschlüsselung setzt auf die windows-internen Benutzerkonten auf, die lokal auf der Windows-installationf estgelegt sind. Desweiteren funktioniert EFS nur auf NTFS-formatierten Datenträgern.
Desweiteren verschlüsselt EFS nur Dateien und Ordner – keine ganzen Datenträger. Eine Pre-Boot-Authentification ist also nicht möglich. Und: es werden nur die inhalte der Dateien verschlüsselt. die Dateinmane sind weiterhin sichtbar. Kann man ihnen nachweisen, dass bestimmte Dateien existieren, müssen sie in bestimmten Ländern per gesetz eventuell das Passwort dafür herausrücken.
die Entschlüsselung und Verschlüsselung funktioniert automatisch. Das heißt: wenn sie mit einem Benutzerkonto angemeldet sind, welches die Datei öffnen kann, wird diese beim Öffnen auatomatisch entschlüsselt und beim erneuten Speichern automatisch entschlüsselt.
Vor was schützt also die EFs-Verschlüsselung? die EFs-Verschlüsselung schützt vor zwei Sachen:
EFSm schützt nicht vor:
EFs kann desweiteren nicht:
EFs kostet außerdem im laufenden Betrieb Performance, da bei jeder Operation mit den verschülsselten Dateien Ent- und Verschlüsselungsvorgänge stattfinden, die automatisch durch das Betriebssystem gestartet werden und vom Benutzer nicht beeinflusst werden können.
Aufgrund dessen sparen wir uns das ganze und gehen auf EFS auch nicht weiter ein.
Bei Advanced file Security müssen Sie Dateien manuell ver- und entschlüsseln. Das heißt, es wird jedesmal ein Passwort verlangt. Das hat den Vorteil, dass eine Malware oder ein Angreifer, die mit ihrem Benutzerkonto angemeldet sind, trotzdem das Passwort kennen müssen, um die Datei lesen zu können.
Nach der installation rechtsklicken Sie einfach auf Dateien oder Ordner, die sie verschlüsseln wollen und wählen Advanced file Security 3 / verschlüsselni. Neben der unverschlüsselten Quelldatei bekommen Sie nun eine verschlüsselte version der datei, die sie ab sofort nur noch mit dem Programm Advanced file Security in der selben Version öffnen können. diese Datei ist einfach nur eine verschlüsselte version mit andere Dateinendung. Überlegen Sie sich also gut, ob Sie die unversclüsselte Quelldatei löschen möchten. Denn wenn es das Programm mal nicht mehr zum download gibt und sie keine Kopie davon mehr haben, können Sie die dateien nicht mehr entschlüsseln.
AxCrypt bietet zum einen die selbe funktionalität wie das weiter oben bereits behandelte Advanced file Security. Das heißt es wird wieder eine verschlüsselte version der Dateien erstellt, die jedes mal manuell mit der selben Programmversionw ieder entschlüsselt werden köpnnen.
Vorteil bei AxCrypt: sie können aber auch die option wählen, dass Sie eine Datei als .exe verschlüsseln. In dieser variatne müssen Sie axcrypt nicht mehr installieren, um die Datei später wieder zu entschlüsseln, da das Programm in der .exe integriert ist. soalgne Sie die .exe behalten, können Sie die Dateien immer entschlüsseln, auch wenn es Axcrypt mal nicht mehr zum downloaden gibt oder sie das Programm selber mal nicht mehr isntallieren können. jedoch msus die .exe-Datei auf ihrem betriebssystem aluffähig sein. Das heißt auf einem Linux-Betriebssystem können Sie die Dateien nicht entschülsseln. Es ist außerdem fraglich, ob künftige windows-Versioenn axcrypt weiterhin unterstützen – und ob die damti erstellte .exe-Datei auf neueren Windows-Versionen noch läuft.
eine Alternative zu Axcrypt ist weiterhin Sophos Free Encryption. mit diesem Tool können Sie ebenfalls Dateien enwteder in Verbindung mit dem Tool oder alleinstehend als .exe-Datei verschlüsseln. Auch diese container lassne sich ejdoch nicht unter Linux entschlüsseln.
ich persönlich kann jedoch diese verschlüsselungslösungen wie axcrypt jedoch nicht empfehlen. axcrypt verschülsselt die Daten genau wie das packprogramm WinRar lediglich mit AES-128. Sogar der packer 7zip ist da mit ASES-256 besser – und bei 7zip kann man sich sicher sein, dass man dessen verschülsselte dateien auch unter Linux und vor allem zukunftssicher entschlüsseln kann. desweiteren fügt ihnen axcrypt adware hinzu.
sophos free encryption versclüsselt zwar wie 7zip in AES-256, aber auch hier gibt es keinen Grund, warum man das tool gegenüber 7zip vorziehen sollte, da es auch hier
Packerprogramme sind, wenn man die guten verwendet, spogar besser als die weiter oben vorgestellten verschlüsselungsprogramme.
Nutzen sie aber unbedingt ein professionelles Packprogramm wie WinRar oder winZip. Einige packprogramme verschlüsseln die Daten, die sie mit einem Passwort schützen, nämlich nicht, sondern setzen nur ein Flag, dass diese passwortgeschützt sind und speichern das Passwort im Header der Archivdatei. Das bedeutet aber, dass jemand, der die daten mit einem Hexeditor betrachtet, die Daten trotzdem auslesen kann.
Wenn Sie nun einen Packer verwenden wollen, sollten Sie bevorzugt 7zpi verwenden. Dieser verschlüsselt mit AES-256. WinRar verschlüsselt nurmit AES-128.
Swoohl 7zpi als auch Winrar sind genau so sicher wie die oben erwähnten verschülsselungstools und haben dabei noch den Vorteil, dass sie unter allen gängigen betriebssystemen entpackt und entschlüsselt werden können.
Es gibt diverse Entschlüsselungstools für beide Packer. Das berühmteste Tool ist das Jpassword Recovery tool. Andere Derivate sind 7z Cracker oder crark. Diese Tools sind aber nicht wirklich Crakcing-Tools. Das bedeutet, sie nutzen nicht irgendeine lücke im verschülsselungsalgorithmus von winrar oder 7zip, sondern sie versuchen, das passwort über brute force bzw. wörterbuchattacken zu erraten. Das kann ihnen bei JEDER Verschülsselung passieren. Was Sie tun müssen, ist, eins icheres Passwort mit einer Mischung von Groß-, Kleinbuchstbaen, Zahlen und sonderzeifchen mit minimum 20 Zeichen länge zu wählen. Dann brauchen diese Cracking-Tools auch bei einem per 7zip-versclüsselten Container lange. Und zwar so lange, dass die Dokumente von einem normalen Hacker und amlware-lösungen, der von zu Hause aus / auf ihrem infizierten Computer arbeitet – ohne große Botnetze oder Serveranlagen im Hintergrund – die Dateien nicht mehr zu Ihren Lebzeiten knacken können wird.
Es ist also durchaus legitim, seine Dateien mit normalen Packprogrammen zu verschlüsseln. Dabei sollten Sie wie bereits erwähnt 7zip bevorzugen, da jhier der verschlüsselungsalgorithmus etwas stärker ist.
Der vorteil bei Packprogrammen ist, dass man bei ihnen recht sicher sein kann, dass es sie immer zum downloaden gibt und dass sie auf aktuellen betriebssystemen immer lauffähig sind, da sie eine riesige community haben.
TrueCrypt sit eigentlich größtenteils wegen seiner fähigkeit bekannt, ganze Laufwerke zu verschlüsseln. Es ist aber auch mgölich, lediglich Dateien und ordner zuv erschlüsseln. Diese Dateien und Ordner werden wie bei den weiter oben geannnten Tools als container gespeichert. Diese container liegen wieder als Datei vor. Diese öffnen Sie jedoch nicht einfach mit TrueCrypt, um sie zu verschülsseln, sondern Sie hängen diese container wie ein Laufwerk in ihr betriebssystem ein. Sie können also einen TrueCrypt-container beispielsweise mit dem Laufwerksbuchstbaen F:\ versehen und im Windows dann unter diesem Laufwerksbuchstbaen ansprechen.
Grundsätzlich empfehle ich Ihnen TrueCrypt über allen anderen Dateiverschlüsselungsvarianten, weil TrueCrypt sogar noch ein wenig sicher ist als Packprogramme. Gute Begründungen finden Sie beispielsweise heir.
sie sollten TrueCrypt in der version 7.1a verwenden. für die Version 7.2 gibt es erüchte, dass hier die US-Behörden die Finger im spiel haben.
Woleln wir das mal probieren? wir haben auf unserem Desktop einen Testordner mit einigen Testdateien drin. Deiose wollenw ir verschlüsseln. Wir starten TrueCrypt, wählen einen freien lafuwerksbuchstaben und wählen Create volume.
wir wählen im foglenden Fenster reate an encrypted file container

wir wählen im nächsten Fenster zunächst einfach mal ein Standard TrueCrypt Volume. wozu ein Hidden Volujme gut ist, lernen wir später.

den verschlüsselten Ordner wollen wir auf dem Desktop unterdem Namen testencrypt speichern.

Als Algorithmus benutzen wir AES und als Hash Algorithm RIPEMD-160. die Größe des volumes geben wir einfach mal mit 1 GB an. DAs heißt, wir können Daten in der gesamtgörße von1 GB in dieses Laufwerk verschieben, um sie verschlüsselt abzulegen. als Dateisystem wählen wir NTFS aus – zu übungszwekcen. Denn es kann jaauch sein, dass ihr irgendwann aml ein größeres Laufwerk erstellen wollt, in welches Dateien > 4 GB reinpassen.

Danach gehen wir auf die Schaltfläche Format. Das TrueCrypt-Volume wird auf unserem Desktop erstellt als Datei mit 1 GB größe (die Datei ist immer 1 GB groß, ganz egal, wie viele versclüsselte Daten eltztendlichd arin abgelegt sind). Wir verlassen den Assistenten mti Exit und binden nun das trueCrypt-Volume als Windows-laufwerk ein, indem wir in der übresicht den Laufwerksbuchstbaen auswählen und Select File wählen.

wir wählen unsere testencrypt-datei, die auf dem Desktop liegt, und gehen dann auf Mount. Nun werden wir aufgefordert, das Passwort enizugeben, welches wir ursorünglich angeben mussten. Danch wird der TrueCrypt-contaienr als Laufwerk F:\ in unser Windows-system eingebunden. Wir öffnen des Laufwerk und kopieren nun den Ordner mit den testdateien, die wir verschlüsseln wollen, dort rein.
Wenn die Dateien in dem Datenträger drin sind, wählen wir im TrueCrypt-Fenster dismount.
sie sehen jetzt, dass niemand auf die Daten in dem TrueCrypt-container zugreifen kann, solange die Datenträger dismountet sind. Erst, wenn wir wieder die Datei testencrypt als Laufwerk mounten, können wir auf die Dateien wieder zugreifen.
sie haben un die Wahl. Sie können beispielsweise die Originaldateien behalten und diese auf einem Laufwerk lassen, auf welches ausschließlich Sie und niemand anders zugriff hat (auch kein Systemadministrator, Arbeitskollege, Kumpel oder familienmitglied) und die Sie nie an ihrem PC in Betribe nehemn (sonst könnte ja Malware die Original-daten noch auslesen) – sowie die verschlüsselten Daten im verschülsselten TrueCrypt-Container nun auf Festplatten lassen, auf die andere Zugriff haben. Dabei sollten Sie die Daten in den verschlüsselten TrueCrypt-container immer nur dann mounten, wenn Sie sie gerade brauchen, und das volume danach wieder dismounten (das verhindert, dass außerhalb dieses kurzen Zeitfensters malware oder Hackerauf die Daten im truecrypt-Container zurgeifen können).
Oder zweite möglichkeit: Sie behalten nur noch die verschlüsselten Daten und löschen die Originaldaten restlos. Davor brauchen Sie grundsätzlich keine Angst zu haben, solange sie nie das Passwort für den TrueCrypt-container vergessen. Dabei können Sie sich grundsätzlkich mit einem Passwortmanager wie KeePass behelfen. Dabei sollten Sie aber ebenfalls von den verschlüsselten Containern immer ein Backup machen, da beschädigte Bits in verschlüsselten Zustand noch kritischer sind als bei unverschlüsselten Dateien.
Wenn eine unverschlüsselte Datei teilweise beschädigt ist, weil beispielsweise einer der Sektoren afu der festplatte, auf denen Teile der Datei liegen, schadhaft ist, dann kann es mal sein, dass bei einem Bild beispielsweise ein Pixel falsch dargestellt wird oder eine Audio-datei einen Aussetzer oder Hänger hat. Wenn ihnen das bei einer verschlüsselten Datei passiert, kann die gesamte Datei nicht mehr entschlüsselt werden und diese ist nun gänzlich verloren.
Backups sind also sehr sehr wichtig bei verschlüsselten Daten. Sie können sich auch ein Skript schreiben, mit welchem die im Klartext gemounteten TrueCrypt-container im gemounteten Zustand, nach jedem neustart, vor jedem unmounten des TrueCrypt-Containers oder vor jedem Runterfahren des Systems, auf einen Netzwerkspeicher gesichert werden, in welchem die daten im Klartext gesichert werden. Danach können Sie den TrueCrypt-container unmounten, so dass die Dateien auf ijhrem Live-System wieder im verschlüsselten Zustand sind.
Den verschülsselten TrueCrypt-Container können Sie nun auch auf USB-Sticks mitnehmen und ihn auf einem fremden PC auch jederzeit mounten, solange auf diesem PC auch eine TrueCrypt-Version installiert ist, die eine neuere oder gleiche Version hat wie die Installation, mit der der Container angelegt wurde. Dank der verschülsselung könenn Sie den USB-Stick auch mal verlieren – ohne das Passwort kann ein Fremder die Daten nicht lesen.
Und bei TrueCrypt brauchen Sie eigentlich keine Angst haben, dass es das Tool irgendwann nicht mehr zum Download gibt. Die Community ist selbst heutzutage nochrecht groß. Desweiteren sit TrueCrypt auch auf Linux-Systemen lauffähig – ein weiterer vorteil meienr Meinung nach.
in dieser funktionalität eignet sich TrueCrypt beispielsweise auch, um Daten verschlüsselt auf einem Server abzulegen und den Usern, die die Datei downloaden, auf sicherem WEge ein Passwort für dieses archiv zuzuspielen. So können Hacker beispielsweise selsbt dann die Daten nicht lesen, wenn Sie sich Zugang zu den Daten verschafft haben – beispielsweise über eine Lücke in der Serverkonfiguration.
Den besten Schutz haben Sie, wenn Sie die Daten nicht dauerhaft in einen Laufwerksbuchstaben mounten. Nehmen wir beispielsweise an, Sie haben eine externe Festplatte, auf der sie besonders vertrauenswürdige Daten wie beispielsweise Kontoauszüge, Rechnungen, Steuerunterlagen usw. verschlüsselt in einem TrueCrypt-Ordner abgelegt haben. Solagne diese Dateien nur in diesem TrueCrypt-Ordner drinliegen, sind Sie selbst dann geschütztr, wenn sich ein Hacker oder eine Malware auf ihrem PC einnistet.
Keinen Schutz haben Sie, sobald Sie den TrueCrypt-Container mounten. Denn dann sind diese Dateien entschlüsselt über den Laufwekrsbuchstbaen erreichbar und können jederzeit gelesen werden.
sie sollten Sie Dateien daher zunächst einmal nur dann entschlüsseln, wenn Sie sie wenig später brauchen – und Sie nach dem Betrachten bzw. bearbeiten sofort wieder unmounten.
Wenn die daten auf einem Server oder einem Netzwerkspeicher liegen, sollten Sie nie den TrueCrypt-Ordner direkt auf dem Server oder dem Netzwerkspeicher dauerhaft mounten, so dass Sie über ihren PC auf die entschlüsselten Daten zugreifen können. denn dann kann sich ein Eindringling sowohl über den Server – als auch über Ihren PC Zugang zu den Daten verschaffen. Wenn Sie die Dateien auf dem Server verschlüsselt in einem TrueCrypt-Ordner liegen lassen und die Daten immer vom Server auf Ihren PC herunterladen, um sie dort zu entschlüsseln und zu bearbeiten, dann kann der Angreifer immer nur über Ihren PC Zugriff zu den Daten erhalten. Wenn er den Server gehackt hat, bringt es ihm nichts, wenn sie die Dateien dort nicht entschlüsseln, sondern das immer auf Ihrem Heim-PC erledigen. Nach dem Bearbeiten können Sie dann den TrueCrypt-Container mit den aktualisierten Daten wieder auf den SErver hochladen.
Neben TrueCrypt und Packprogrammen haben sie unter Linux noch andere Möglichkeiten, Daten zu verschlüsseln.
Einige Linux-distributionen wie beispielsweise ubuntu haben standardmäßig eine privates Verzeichnis im /home-Verzeichnis eines jeden Benutzers. diesse Verzeichnis ist immer zu finden unter $HOME/Private. Alle Daten, die in diesme verzeichnis abgelegt werden, werden verschlüsselt abgelegt. die verschlüsselten Daten werden in $HOME/.Private gespeichert und dann im entschlüsselten Zustand nach $HOME/Private gemountet. Wenn das System live ist, liegen auch diese Daten unverschlüsselt vor – sie werden automatisch nach einem Login des Benutzers entschlüsselt und sind also nur dann geschützt, wenn das System offline ist. die konfiguratio für dieses private Verzeichnis leigt unter $HOME/.ecryptfs.
Einige Distributionen machen es hingegen möglich, das gesamte Home-Verzeichnis zu verschlüsseln, indem man die Desktop-Cd zur installation oder nachkonfiguration des Betriebssystem nutzt. Dabnei kann man im User setup auswählen, ob man einstellen möchte, dass der User ein apsswort eingeben muss um sich einzuloggen und gleichzeitig das Home-Verzeichnis zu entschlüsseln. Die Funktionsweise ist dabei genau so wie beim private-verzeichnis: sie loggen sich ein, die Dateien werden im entschlüsselten Zustand gemountet. Das System geht offline oder Sie loggen scih aus – die Dateien liegen verschlüselt vor. dabei wird auch die swap-Partition verschlüsselt, da im swap ja Klartext-kopien ihrer Dateien liegen könnten, selbst wenn das System assugeschaltet ist. die Dateiverschlüsselung von Linux hat in dieser hinsicht also den weiter oben genannten Dateiverschlüsselungsmethoden etwas voraus, swenn Sie nicht extra ihre Betriebssystempartition verschlüsselt haben.
Wenn Sie diese Option aktiivert haben, können sie jederzeit einen User mit einem verschlüsselten Home-Verzeichnis hinzufügen über
sudo adduser --encrypt-home
Dazu müssen Sei vorher das Paket cryptfs-utils installiert habnen.
Wenn Sie bereits schon vorher einen User ohne verschlüsseltes Home-Verzeichnsi erstellt haben, müssen Sie auf ein verschlüsseltes home-Verzeichnis „umziehen“. führen Sie dazu folgende Schritte druch:
Wenn Sie ihr Home-directory auf diese Art und weise verschlüsseln, kann SSH public key authentication nicht funktionieren, wenn Sie die Schlüssel im ordner $HOME/.ssh speichern. Diese müssen Sie dann aus dem home-verzeichnis raus bringen. Außerdem können sie den PC nicht in den Ruhezsutand versetzen, da der swap ja verschlüsselt ist und somti der speicherinhalt nicht gelesen werden kann.
sudo apt-get install cryptsetup
Mit dm-crypt können Sie unter Linux wie bei TrueCrypt auch verschlüsselte Datei-Container erstellen. Nachteil: diese sind nicht unter Windows lesbar, was auf TrueCrypt-container wiederum zutreffen würde.
Als erstes erstellen wir einen veschülsellten container
dd if=/dev/urandom of=/bigsecret bs=1M count=10
Jetzt haben wir den container bigsecret erstellt mi10 Megabyte Größe
Jetzt erstellen wir einen Loop Device, so dass wir unseren container darin mounten können
losetup /dev/loop0 /bigsecret
Wenn Sie den Fehler bekomemn /dev/loop0: no such file or directory, müssen Sie erts das kernelmodul mit modprobe loop laden. Jetzt verschlüsseln wir den Container mit
cryptsetup --cipher aes-xts-plain64 --key-size 512 --hash sha512 --iter-time 5000 --use-random luksFormat /dev/loop0
Jetzt holen wir uns über den Device mapper zugriff auf die verschlüsselte Partition
cryptsetup open /dev/loop0 <name>
Das Gerät ist nun unter /dev/mapper/<name> verfügbar. Nun erstellen wir ein Dateisystem auf dem Datenträger
mkfs.<dateisystem> /dev/mapper/<name>
jetzt mounten wir den verschülsseletn datenträger in eienn beliebigen ordner unserer Wahl
losetup /dev/loop0 bigsecret
cryptsetup --type luks open /dev/loop0 <name>
mount -t <dateisystem (empfehlenswert /-Dateisystem des Linux-Systems)> /dev/mapper/<name> <mountpoint>
unmounten des containers über
umount <mountpoint> cryptsetup close <name> losetup -d /dev/loop0
tipps zum Vergörßern und Verkleinern eines solchen Containers über https://wiki.archlinux.org/index.php/Dm-crypt/Encrypting_a_non-root_file_system
Kurz erwähnt seien die beiden Linux-Alterantiven EncFS, FreeOTFE und eCryptfs
Hier zeigen wir, wie Sie eine komplett Festplatte, auf der nicht ihre Windows-Installation gespeichert ist, verschlüsseln.
Installieren Sie TrueCrypt ganz normal über den Assistenten. als Test haben wir eine 500 GB Festplatte mit NTFS formatiert.
wir starten TrueCrypt und wählen den Button iSelect Device.

Im darauffolgenden Fenster wählen wir die Festplatte aus, die wir verschlüsseln wollen.

danach wählen wir oben einen freien Laufwerksbuchstaben aus und gehen auf Create volume.
im folgendne Fenster wählen wir Encrypt a non-system partition/drive

ium nächsten Fenste rwähglen wir STandard TrueCrypt volume. Danach müssen wir die zu verschlüselnde Partition im Fnester Volume Location auswählen.
Im näcshten Fenster müssen wir auswählen, ob wir entweder eine neue, leere Partition erstellen wollen (alle aktuell auf der Partition befindlichen Daten gehen verloren!) oder ob wir die Daten auf der aktuellen Partition behalten und m itverschlüsseln wollen. Im ersteren Fall wählen wir Create encrypted volume and format it, anderenfalls wählen wir Encrypt partition in place.
Als algorithmus empfehle ich AES-Twofish-Serpent mit Whirlpool als Hashg Algorithmus. Bei der Frage nach LArge Files wählen wir Yes. im nächsten Fenster wird die Verschlüsselung / formatierung vorgenommen.
Nachdem der Datenträger verschlüsselt wurde, können Sie ihn standardmäßig nicht mehr öffne. Wenn Sie jetzt im Betriebssystem versuchen, auf den Datenträger zuzugreifen, sollten Sie eine fehlermeldung bekommen. sie können den Datenträger jetzt nur noch über TrueCrypt entschlüsslen und daurch lesen. sie wählen dadurch in TrueCrypt einen freien Laufwerksbuchstaben und wählen dann den Button Select device, wählen das – jetzt verschlüsselte – Medium, und geben das Passwort ein. erst jetzt können sie das Medium im Betriebssystem mit dem Laufwerksbuchstbaen, welches Sie in TrueCrypt gewählt haben – öffnen.
Was bringt Ihnen jetzt die verschlüsselung? Die V erschlüsselung schützt Sie davor, dass jemand den Datenträger stiehlt, an seinen PC anschließt und dann die darauf befindlichen Daten liest.
Die Verschlüsselung würde nicht davor schützen, wenn Sie den Datrnträger an ihrem PC über TrueCrypt dauerhaft als Laufwerksbuchstaben gemountet haben, jemand in Ihren PC eindringt und von dort aus dann die Daten liest oder kopiert. Daher eignet sich dies Verschlüsselung beispielsweise nicht dafür, um Daten auf einen Server abzulegen und diese dann zum Download anzubieten, da der Datenträger dazu erstmal über truecrypt gemountet werden muss – dann sind die Daten aber entschlüsselt und könne von Angreifern gelesen werden. Für diesen Fall sollten Sie den oben erwähnten TrueCrypt-Container wählen.
Die Daten sind solange verschlüsselt, bis sie durch die Passworteingabe entschlüsselt werden.
Wenn Sie nun ein Laufwerk verschlüsselt haben, macht es sinn, den Laufwerksbuchstaben, unter dem dads Betriebssystem ursprünglich die unverschlüsselte Variante angebunden hatte, zu entfernen, damit Sie diesen laufwerksbuchstaben nicht versehentlich bei irgendwelchen DAteioperationen benutzen – sondern immer nur den Laufwerksbuchstaben, den Ihnen TrueCrypt zur Verfügung stellt. Unter Windows gehen Sie hierzu in der Datenträgerverwlhaung mit REchtsklick auf den zu entfernden Laufwerksbuchstaben – Laufwerksbuchstaben und -pfade ändern… / Entfernen.
truecrypt unter linux verwenden
Eventuell wollen Sie einen durch Truecrypt-verschlüsselten Datenträger – etwa eine externe Festplatte oder einen USB-Stick – unter einem Linux-Betriebssystem mounten – oder selber eigens verschlüsselte container / Partitionen unter Linux erstellen.
Zunächst muss man TrueCrypt installieren. das geht entweder über die Paketverwaltung
sudo apt-get install truecrypt
über vorkompilierte Binärdateien (beispielsweise von TCnext herunterzuladen)
archiv entpacken sudo sh verzeichnis/zur/Datei/truecrypt-VERSION-linux-ARCHITEKTUR
die installation erfolgt in diesem falle mit grafischem Assistenten. in diesem Fall muss eine grafische oberfläche installiert sein.
oder man kompiliert truecrypt aus dem Quelltext
sudo apt-get install build-essential nasm libgtk2.0-dev libfuse-dev #quellcode archiv entpacken: tar -xvzf archiv.tar.gz #wxwidgets bilbiothek herunterladen und entpacken http://www.wxwidgets.org/downloads/#latest_stable #die PKCS#11 headerdateien pkcs11.h pkcs11f und pkcs11t.h von http://www.emc.com/emc-plus/rsa-labs/standards-initiatives/pkcs-11-cryptographic-token-interface-standard.htm herunterladen cd ~/truecrypt/truecypt-<version>-source make WX_ROOT=~<ordner-zu-wxWidgets>wxWidgets-<version> wxbuild cd ~/truecrypt/truecypt-<version>-source make PKCS11_INC=~/truecrypt/pkcs11 VERBOSE=1 WXSTATIC=1
Danach erhält man eine TrueCrypt binary, die man afurufen kann.
Für die Bedienung von Truecrypt ist eine grafische oberfläche empfehlenswert. Wenn Truecrypt also auf einem entfernten Server ausgeführt werden soll, den man per SSH administriert, muss X11-Forwarding eingerichtet werden. Grundsätzlich kann truecrypt jedoch für erfahrene Anwender auch gänzlich über die kommandozeile bedient werden.
Man kann auf kommandozeilenebene ein Truecrypt-Laufwerk mounten, welches man auf einem anderen PC erstellt hat
truecrypt --fs-options="utf8" /dev/sd<x>
der verschlüsselte Datenträger ist nun unter /dev/mapper/truecrypt0 verfügbar. Die option –fs-otpions=“utf8″ wird bei Laufwerken genommen, die parallel auch desöfteren unter Windows verwendet werden, um die korekte darstellung von Sonderzeichen zu ermöglichen.
Unmounten kann man so ein Laufwerk wieder mit
truecrypt -d /dev/sd<x>
Wenn sie beim unmounten einen Fehler bekommen im format
device-mapper: remove ioctl failed:
dann geben Sie vor truecrypt-d ein:
sudo umount <mountpoint>
dann sollte es gehen.
einen verschlüsselten Container wiederum mountet man mit
truecrypt <pfad-zum-container> <ordner in den gemountet werden soll>
den container kann man wiederum mit hilfe von
truecrypt -t -d <ordner in den gemountet wurde>
wieder aushängen.
Man kann auf kommandozeilenebene auch Truecrypt-container erstellen.
truecrypt -t -c
im Anschluss muss man auf kommandozeilenebene sich durhc die selbe menüführung hangeln, die man ansonsten grafisch angezeigt bekommen hätte.
Dabei wird euch auffallen, dass ihr bei truecrypt unter Linux im Gegensatz zu TrueCrypt unter Windows kein NTFS auswählen könnt, um einen Datenträger zu verschlüsseln. Ihr könnt jedcoh einen Datenträger ohne Dateisystem (none auswählen) frisch verschlüsseln, den datenträger mounten
truecrypt --filesystem=none /dev/sd<x>
und dann ein NTFs-Filesystem nachträglich draufmachen
mkntfs --quick /dev/mapper/truecrypt0 #gerätedatei aushängen truecrypt -d /dev/sd<x> #truecrypt-laufwerk einhängen truecrypt /dev/sd<x> <ordner in den gemountet werden soll>
verschlüsselte Truecrypt-Laufwerke beim systemstart einbinden
Eventuell wollen Sie jetzt noch, dass die verschlüsselten Partitionen automatisch beim Linux-Systemstart gemountet werden. Hinweis: Grundsätzlich ist dies ein Sicherheitsrisiko, da die Dateien auf dieser Partition dann nach jedem neustart automatisch unverschlüsselt im Mountpoint bereitgestellt werden. Hat der Angreifer sich unberechtigterweise zugriff afu den Rechner verschafft, kann er die Dateien im klartext lesen. Bevor Sie allerdings eine Partition mit sensiblen Daten gar nicht verschlüsseln, weil Sie auf den Komfort des automatischen Mountens nicht verzichten wollen/können, dann machen Sie es eben so und gehen einen Kompromiss ein. Dann kann man immerhin die Festplatte nicht ausbauen, wo anders anstecken und die Daten auslesen.
Als erstes müssen Sie sicherstellen, dass die festpaltte nach jedem Systemstart immer am selben Punkt unter /dev erscheint. Standardmäßig kann man sich darauf leider nicht verlassen. Die selbe Festplatte, die zuvor unter /dev/sda2 erreichbar wra, kann nach einem neustart unter Umständen als /dev/sdb2 eingebunden werden.
Linux bietet hier eine lösung an, indem unter /dev/disk/by-id/ Dateien an, welche eine eindeutige Bezeichnung von an das System angeschlossenen Festplatten enthalten. sie beinhalten dabei die modellbezeichnung und die eindeutige seriennummer des geräts. diese haben das Format <Anschluss>-HERSTELLER_Modell_Seriennummer-part<partitionsnummer>
sie können herausfinden, auf welche gerätedatei diese jeweilige eindeutige Festplatte verbunden ist über
ls -l <Datei>
anstatt mit dieser Gerätedatei können Sie einen link auf diese Datei machen. Anstatt dann dauernd den Dateinamen rauszusuchen können Sie dann mti dem einfacheren Namen des Symlinks arbeiten.
ln -s /dev/truecrypt-platte /dev/disk/by-id/ata-xxxxx
In Zukunft können Sie die festplatte nun über /dev/truecrypt-platte ansprechen.
Jetzt müssen Sie das Gerät einmal in ein Verzeichnis mounten, mit
sudo chmod go+w <mountpoint>
ausführbar machen und das Laufwerk dann mittels
truecrypt <Gerätedatei> <mountpoint>
mounten. Damit Sie in Zukunft das Gerät automatisch einbinden können, müssen Sie es zu den TrueCrypt-Favoriten hinzufügen.
Dazu wählen Sie im TrueCrypt-Fenster den mountpoint aus, rechtsklicekn und wählen Add to System Favoritesi.
Jetzt müssen wir uns um das automatische Einbinden selbst kümmern. Aktuell bindet Truecrypt beime rsten Start die Laufwerke noch nicht automatisch ein, wenn man symbolische Links verwendet. Da hilft ihnen auch der lange Dateiname im Format <Anschluss>-<HERSTELLER>_<MODELL>_<SERIENNUMMER>-part<Partitionsnummer> unter /dev/disk/by-id nichts, da dies auch nur ein symbolischer Link ist. Was sie machen müssen ist, zunächst alle angeschlossenen Datenträger im system einmal ganz normal zu mounten und im Anschluss wieder auszuhängen. Von dem moment an können Sie mit symbolischen Links arbeiten. Aus dembereits bekannten Problem ehraus, dass sich jedoch die Nummerierung der festplatten und Partitionen ändert, können Sie nicht einfach in einem Skript schreiben, dass immer die Gerätedatei /dev/hda2 gemountet werden soll, weil diese beim nächsten Systemstart ja theoretisch /dev/hdb2 heißen könnte – und es kein /dev/hda2 mehr gibt, weil es auf der aktuellen /dev/hda wiederum nur eine Partition gibt.
Deswegen müssen wir auch hier tricksen.Die einfachste lösung ist, sie verpassen den Partitionen jeweils ein Label und mounten die Geräte dann mit Hilfe dieser Label.
Eventuell hat eine Festplatte bereits ein Label. dies können Sie überprüfen mit
e2label <Gerätedatei>
Sie können mit dem Kommando e2label aber auch ein Label für die Platte setzen.
e2label <Gerätedatei> <Label> #oder tune2fs <Label> <Gerätedatei>
Jetzt können Sie entweder über ein skript
mount -L <Label> <mountpoint> #oder mount /dev/disk/by-label/<Labelname> <mountpoint
Oder über die datei /etc/fstab
LABEL=<label> <mountpoint> <dateisystem> users,guid=1000,gid=users,umask=0002,utf8=true 0 0
die Partition bei jedem Neustart mounten lassen. Danach müssen Sie über ein Skritp die Partition wieder unmounten, da Ihr System sowieso nichts damit anfangen kann ohne Truecrypt (da die Partition ja verschlüsselt ist).
Von diesem Punkt an können Sie nun die platte über ein Skript den symbolischen Link unter /dev/disk/by-id mounten.
Jetzt haben wir alles zusammen, um unser skript zu schrieben. Als erstes brauchen wir einen User, der mit TrueCrypt umgehen kann. sie können entweder ihren eigenen Benutzer verwenden – Truecrypt wird dann automatisch die Datenträger mounten, sobald sie sich einmalig n der shell nach einem neustart einloggen, indem sie ihr Passwort eingeben.
Sie können aber auch einen extra Benutzer anlegen, der kein Passwort hat, und diesem lediglich das Mounten über truecrypt erlauben und alle anderen Aktionen mit Truecrypt verbieten.
groupadd truecrypt useradd -G truecrypt truecrypt #alle naderen user, die truecrypt benutzen sollen,e benfalls in die gruppe truecrypt reinschieben (und den user root) chown truecrypt:truecrypt /bin/truecrypt chmod 640 /bin/truecrypt sudo visudo #foglende Zeilen einfügen: truecrypt ALL=NOPASSWD: /bin/truecrypt --auto-mount=favorites --load-preferences <dein_linux_user> ALL=(truecrypt) NOPASSWD: /etc/init.d/run-truecrypt.sh /etc/rc.d/run-truecrypt.sh
Jetzt darf der User truecrypt ohne Passworteingabe den Befehl
/bin/truecrypt --auto-mount=favorites --load-preferences
ausführen und sonst nichts.
Nun erstellen wir ein skript namens ~/bin/mount-truecrypt.sh mit folgendem inhalt
#!/bin/bash truecrypt --auto-mount=favorites --load-preferences;
und machen das Skript ausführbar
chown truecrypt:truecrypt /home/truecrypt/bin/mount-truecrypt.sh chmod +x /home/truecrypt/bin/mount-truecrypt.sh
Jetzt brauchen wir noche in skript, mit dem es uns möglich ist, als User truecrypt das Skript mount-truecrypt.sh beim Systemstart auszuführen. Dazu erstellen wir in /root/ die Datei run-truecrypt.sh mit folgendem Inhalt
sudo -u truecrypt /home/truecrypt/bin/mount-truecrypt.sh #oder altenativ probieren: su -c /home/truecrypt/bin/mount-truecrypt.sh -c /bin/sh truecrypt
und machen das Skript ausführbar
chown root:root /root/run-truecrypt.sh chmod +x /root/run-truecrypt.sh
Nun sorgen wir dafür, dass das Skript jedesmal beim Systemstart ausgeführt wird.
ln -s /root/run-truecrypt.sh /etc./init.d/run-truecrypt.sh ln -s /home/truecrypt/bin/run-truecrypt.sh /etc/rc.d/run-truecrypt.sh #alternativ können wir das skript auch direkt in die Datei rc.local schreiben # alternativ können wir auch über crontab -e #einen Eintrag anlegen: #@reboot /root/run-truecrypt.sh
verschlüsselte TrueCrypt-laufwerke beim Anstecken unter Linux neu mounten
Wenn Sie verschlüsselte TrueCrypt-Laufwerke sporadisch an ein Laufwerk an- und abstecken und diese bei jedem Anstekcen autoamtisch mounten wollen, dann müssen Sie auf das apket mounttruecrypt zurückgreifen. das paket können Sie als .dev-paket herunterladen und einspielen. Sie müssen dann noch sichergehen, dass sie die /usr/bin/mounttruecrypt als der benutzer, der seine paltten atuomatisch gemountet haben möchte, ausführen dürfen.
in meinem post Festplatten beim Neustart oder beim Anstecken immer unter dem selben Gerätenamen mounten hatte ich Ihnen als Lösung zum automatischen Mounten von angesteckten festplatten das Tool udev vorgestellt. Dieses Tool brauchen wir auch hier.
Die udev-Regel unter /etc/udev/user.rules könnte so aussehen, wenn Sie die <x>-te Partition einer bestimmten USB-Festplatte beim Einstecken mounten wollen:
SUBSYSTEM=="usb",ACTION=="add", KERNEL=="sd?<x>", ATTRS{serial}=="<Seriennummer>", SYMLINK+="<Symlinkname>", RUN+="/usr/bin/mounttruecrypt -u <Benutzer> /dev/<Symlinkname>"
Wenn es die Datei /etc/udev/user.rules noch nicht gibt, weil Sie nicht automatisch angelegt wurde, dann führen Sie aus:
sudo touch /etc/udev/user.rules sudo ln -sv /etc/udev/user.rules /etc/udev/rules.d/80-user.rules
Auf dei SEriennummer der Festpaltte kommen Sie folgendermaßen, wenn Sie sie einmal manuell eingebunden haben und die platte beispielsweise als /dev/sdc eingebunden ist:
udevadm info -a -p `udevadm info -q path -n /dev/sdc` | grep ATTRS{serial}
an den richtigen Wert für SUBSYSTEM bzw. BLOCK bekommen Sie so:
udevadm info -a -p `udevadm info -q path -n /dev/sdc` | grep SUBSYSTEM=
nach der einstellung der user.rules müssen wir udev neu starten
/etc/init.d/udev reload
mit TrueCrypt können Sie ganze Betriebssystempartitioenen verschlüsseln. Führen Sie die TrueCrypt-Installation als Administrator aus. in der Menüleiste klicken Sie dann auf System und dann auf System-partition / Laufwerk verschlüsseln. wählen Sie normal / Gesamtes Laufwerk verschlüsseln. Damit werden auch Daten geschützt, die auf anderen Partitionen als der systempartition, aber auf dem selben Datenträger, liegen. Daraufhin werden alle Partitionen des Datenträgers inklusive Betriebssystemdaten verschlüsselt, bis auf den ersten Datenblock, der den sogenannten TrueCrypt Bootloader bildet. mit diesem ist es mögölich,d as Betriebssystem und die anderen Daten zu entschlüsslen, wenn sie vom Datenträger booten oder ihn sonst irgendwie lesen möchten.
sie sollten TrueCrypt in der version 7.1a verwenden. für die Version 7.2 gibt es erüchte, dass hier die US-Behörden die Finger im spiel haben.
Sie starten TrueCrypt und wählen den Button Create volume. Im nächsten Fenster wählen Sie Encrypt the system partition or entire system drivei. als Verschlüsselungsartn nehmen wir Normal. im nöächsten Fenster sollen wir auswählen, ob nur die Windows Systempartition oder die gesamte Festplatte verschlüsselt werden soll. Die gesamte Platte sollten Sie nicht verschlüsseln, wenn Sie ein Notebook / Netbook / Tablet haben. denn dann hat Ihnen der Hersteller womöglich eine versteckte Rettungspartition angelegt, ohne die es nicht mehr möglich ist, das Gerät in den Auslieferungszustand zu versetzen. DAher sollten Sie diese Partition nicht mit verschlüsseln. Bei einem Tower-PC können Sie getrost die gesamte Festplatte verschlüsseln.
Die Verschlüsselung des host-geschützten Bereichs sollten Sie generell deaktivieren. Dies bringt zwar ein Plus an Sicherheit, kann jedoch bei der verwnedung von RAID-Controllern zu Problemen führen.
in der nächsten Version wählen Sie aus, ob auf dem Datenträger entweder nur ein einziges betriebssystem, oder mehrere installiert sind.
Danach legen Sie die Verschlüsselungseinstellungen fest. Vergeben Sie ein langes Passwort von mindestens 20 Zeichen.
Danach sollen sie gemäß TrueCrypt eine Wnidows-rettungs-Disk erstellen, damit das Betreibssystem bei einem boot-Problem trotzdem hochfahren kann. Dazu speichert TrueCrypt eine .iso-Datei, die se brennen können, damit TrueCrypt fortfährt. Bereits beim näcshten neustart des Betriebssystems müssen sie hr gewähltes passwort für den verschlüsselten Datenträger eingeben. Dies nennt sich Pre-Boot-authentiication. nur mit dieser rettungs-CD, die Sie hier erstellt haben, können Sie die Daten wiederherstellen – nicht mit einer anderen! Heben Sie die .iso-Datei also gut auf.
Nun sollen Sie auswählen, wie oft die vor der Verschlüsselung bereits existierende Daten überschrieben werden sollen, um eine wiedehrerstellung zu verhindern.
Danach wird ein Test der verschlüsselung gefharne. Dort wird festgestellt, ob eine Verschlüsselung möglich ist. Nach einem neustart sollen Sie bereits zum ersten aml das Passwort eingeben und können danach erst das Betriebssytem booten.
Nun sollten Sie nach dem neustart über TrueCrypt / Extras / volumen-Header sichern… den TrueCrypt-Header auf dem Datenträger sichern, damit Sie den Datenträger wiederherstellen können.
Was bringt ihnen nu die Verschlüsselung? nun, die Verschlüsselung verhindert, dass jemand ohne das Passwort das Betriebssystem booten kann – das bringt schonmal etwas, wenn jemand unbeaufsichtigt an ihren PC geht. Zum anderen kann jemand, der die Festplatte ausbaut und als externe platte an ein anderes System anschließt, die Daten nicht lesen, da sie verschlüsselt sind.
Hidden Volumes
Hidden Volumes sind verschlüsselte container in verschlüsselten Containern. Diese wurden eingeführt, weil es die Rechtssprechung in manchen Ländern hergibt, dass man Sie zur Herausgabe eines Kennwortes zwingt. Mit einem Hidden Volume können Sie das Kennwort für das erste Volume herausgeben. Hier sollten Sie, damit es nichta uffällt, einige vertrauliche Daten wie beispieslweise rechnungen, informationen zu Krankheiten, reinschaufeln. diewirklich wichtigen Daten hingegen legen sie in das Hidden Volume, das sich nur öffnen lsäst, wenn das zweite Passwort eingegbeen wird. Die Existenz eines Hidden Volumes lässt sich niht nachweisen. Nur Sie wissen, dass es neben den bereits angezeigten Dateien für das erste Passwort noch einen inneren Container gibt, der weitere Daten enthält.
nun könnten Sie vielleicht sagen: aber fällt das nicht auf? Die Dateine im Fake-Volume, in welchem nicht die vollstädnigen Daten enthalten sind, müssten doch insgesamt kleiner sein als die Gesamtgröße des Containers. Ja, aber Sie können ja einen TrueCrypt-Container beliebig groß machen – beispielsweise 1 GB groß, aber nur 200 MB an Daten darin ablegen. Niemand würde auf die Idee kommen, das zu hinterfragen, weil Sie halt einen Puffer eingerechnet haben, um dem Container neue Dateien hinzufügen zu können. Und jedes mal, wenn Sie einen solchen fAke-Container aufrufen, dann wird als Größe des Fake-Volumes als genau so groß angezeigt, wie die normale True-Crypt-Datei an sich.
Das ganze birgt nun allerdings foglende Gefahr: Nehmen wir an, Sie erstellen einen TrueCrypt-Container, der 20 GB groß ist. Darin erstellen Sie ein Hidden Volume mit 10 GB an Größe. Das hideen Volume füllenm Sie bis zum rand mit 10 GB an Daten aus. in das Fake-Volume schieben Sie nun 10 GB an Daten, so dass der ganze Truecrypt-Container voll ist. Wenn Sie nun in TrueCrypt das Fake-Volume öffnen, dann zeigt ihnen der Explorer an, dass noch 10 GB frei sind – obwohl das natürlich in Wahrheit nicht stimmt, weil diese 10 GB schon vom verstekcten Volume gebraucht werden. Trotzdem haben Sie die Möglichkeit, diese „scheinbar-freien“ 10 GB mit neuen Daten zu befüllen – sonst würde es ja Aufsehen erregen, wenn das verhindert werden würde. Sobald Sie aber den Speihcerpaltz des Fake-Volumes ausreizen, überschreiben Sie den Speicherplatz des Hidden-Volumes, ohne dabei gewarnt zu werden. Diese Gefahr muss Ihnen natürlich bewusst sein.
Noch trickreicher wird True Crypt, wenn man eine Systempartition verschlüsselt und dann als Verschlüsselungsart ein Hidden Volume auswählt. Dann ist es nämlich möglich, bie der Eingabe des einen Passwort das eine, bei der Eingabe eines zweiten Passwort ein anderes Betriebsysstem zu booten.
bei Verwenden von TrueCrypt sollten Sie darauf achten, dass Sei in den Einstellungen die Option Cache beim Beenden sicher löscheni sowie Kennwörter im cache beim autoamtischen Trennen sicher löschen aktiiveren, damit nach dem Logout oder ausschalten des Rechners das Passwort sicher aus dem Cache entfernt wird
wie auch mit TrueCrypt nutzen Sie die Partitonsverschlüsselung ohne Verschlüsselung der Betriebssystempartition auch hier, um externe Datenträger und Nicht-Betriebssystem-Partitionen zu verschlüsseln.
Luks ist die aktuelle Variante von dmcrypt. Ältere Varianten wie cryptloop sollten Sie nicht mehr nutzen.
sudo apt-get install cryptsetup
Jetzt kommt es darauf an, ob auf dem Datenträger schon wcihtige Daten sind oder nicht.
Falls ja, müssen Sie erst ganz normal den Datenträgeroder Partition verschlüsseln lassen und dann eine Datei erstellen, die genau so groß ist wie der restliche freie speicherpaltz auf dem Datenträger, der danach übrig bleibt. Dann führen Sie aus
dd if=/dev/zero of=<datei die den freien speicherplatz auf verschlüseltem datenträger ausfüllt> rm <datei>
Falls nicht, wollen wir die Festplatte einmal „sicher löschen“, bevor wir sie formatieren und anschließend verschlüsseln, bevor wir Sie zum ersten mal effektiv mit Daten füllen.
Dazu erstellenw ir erst einen temporären versclühsselten Container auf der Partition oder dem kompletten Datenträger
cryptsetup open --type plain /dev/<Partition/Datenträger> container
Danach prüfen wir, ob der ocntainer existiert
fdisk -l
Der container ist dann zu finden als /dev/mapper/container
Nun löschen wir den Datenträger einmal sicher
dd if=/dev/zero of=/Dev/mapper/container iflag=nocache oflag=direct
eventuell bekommen Sie irgendewann die meldung dd: writing to ‚/dev/mapper/container‘: No space left on device
Falls sie wollen, können Sie den Datenträger jetzt noch mit normalen Linux-Werkezugen partitionieren. In den folgenden Schritten zeige ich nun, wie sie einen gesamten Datenträger oder eine Partition verschlüsseln
Als erstes müssen wir den LUKS Header auf de APrtition / dem Datenträger erstellen über
cryptsetup --cipher aes-xts-plain64 --key-size 512 --hash sha512 --iter-time 5000 --use-random luksFormat <Partition/Datenträger)
Jetzt holen wir uns über den Device mapper zugriff auf die verschlüsselte Partition
cryptsetup open <datenträger/partition> <name>
Das Gerät ist nun unter /dev/mapper/<name> verfügbar. Nun erstellen wir ein Dateisystem auf dem Datenträger
mkfs.<dateisystem> /dev/mapper/<name>
jetzt mounten wir den verschülsseletn datenträger in eienn beliebigen ordner unserer Wahl
cryptsetup --type luks open <gerät> <name> mount -t <dateisystem (empfohlenerweise dateisystem der /-partition auf dem linux-system)> /dev/mapper/<name> <mountpoint>
Zum unmounten nutzen wir
umount <mountpoint> cryptsetup close <name>
wie bei TrueCrypt können wir auch hier Maßnahmen treffen, um den Datenträger in Zukunft automatisch zu mounten
wir können zum einen die /etc/crypttab nutzen. Dann wrid der Datenträger bei jedem Bootvorgang entschlüsselt gemountet. die Datei ähnelt dabei /etc/fstab. Wenn wir wollen, dass usner Laufwerk beim booten geöffnet wird, brauchen wir erstmal die UUID über das kommando
lsblk -f
und fügen dann folgende Zeiel in die crypttab ein
<name> UUID=<UUID> none luks,timeout=180
damit das funktioniert, müssen wir jetzt noch in die /etc/fstab schreiben:
/dev/mapper/<name> <mountpoint> <dateisystem (empfohlenerweise /-Dateiyystem)> defaults,errors=remount-ro 0 2
Diese Lösung ist etwas veraltet. Trotzdem werde ich sie behandeln. Der DeviceMapper sit ein Framework, welcehs es ermöglkicht, einen Datenträger, der beispielsweise unter /dev/sdb1 steckt, mit modifikationen unter einer neuen Gerätedatei unter beispielswiese /dev/mapper zu erstellen. Deise neue Gerätedatei kann dann unbahängig von der eigentlichen gemountet werden. dabei ist es möglich, mit dem Device-Mapper Daten verschlüsselt auf die eigentliche Festpaltte über diese Geräteblockdatei zu schreiben. Dazu bruache wir dm-crypt.
sudo apt-get install crypsetup
Dann alden wir eniige benötigte module. wir brauchen dm_mod, dm_crypot und ein crypto-modul. die meisten sollten schon enthalten sein
/sbin/modinfo /lib/modules/`uname -r`/kernel/crypto/* |grep description /sbin/modinfo /lib/modules/`uname -r`/kernel/arch/i386/crypto/* |grep description
die komamndos sollten die verfügbaren module auf de rmachien auflisten. Das aes modul ist ein alias für das modul, welches installiert ist. wir müssen sichergehen, dass dies Emodule bem Betribessystemstart geladen werden. Dazu fügen wir foglende zeilen in die datei /etc/modules
sudo -i (to make yourself root) echo aes >> /etc/modules echo dm_mod >> /etc/modules echo dm_crypt >> /etc/modules
Jetzt wählen wir die aprtition, auf der wir die vershclüsselten Daten speichern wollen. Wir erstellen dann dafür den device mapper. Der DeviceMapper ist dabie ein Filter, der automatisch die Daten ver- und entschlüsselt, wenn sie gebraucht werden.. die gewählte Partition darf noch nicht gemountet sein
sudo cryptsetup -y create crypt /dev/<Partition>
wir bearbeiten die /etc/crypttab und die /etc/fstab so dass unser crypt-device neu gestartet und jedesmal beim booten gemountet wird (in unsrem beispiel nach /crypt).
sudo -i (do this as root) echo "crypt /dev/<Partition> none none" >> /etc/crypttab echo "/dev/mapper/crypt /crypt reiserfs defaults 0 1" >> /etc/fstab
Bei jedem Reboot müssen wir jetzt das Passwort für die Partition eingeben, bevor wir uns im Betriebssystem einloggen können.
Jetzt müssen wir auf dem gemappten Device noch ein Dateisystem erstellen, damit wir künftig darauf zu verschlüsselnde Dateien speichern können
sudo mkfs.reiserfs /dev/mapper/crypt
und mounten es
sudo mkdir /crypt sudo mount /crypt
Weitere infos zudieser Methode unter https://help.ubuntu.com/community/EncryptedFilesystemHowto
https://wiki.archlinux.org/index.php/Dm-crypt/Encrypting_an_entire_system
Damit die Dateiverschlüsselung von Datenträgern und Dateien erfolg hat, gibt es desweiteren folgendes zu beachten:
Es kann vorkommen, dass Daten, die Sie von einem verschlüsselten Laufwerk oder zumindest von einem verschlüsselten Container lesen – in einem unverschlüsselten Bereich ihrer lokalen Festplatte zwischengespeichert werdne. ETwa in den Ordner C:\Temp ihres PCs, weil dort temporäre Dateien abgelegt werden. Es empfiehlt sich daher, verschlüsselte Dateien immer nur auf Systemen zu bearbeiten, die ebenfalls eine verschlüsselte Systempartition aufweisen. Wie man eine solche verschlüsselte Systempartition erstellt, haben wir ja weiter oben bereits gezeigt.
Sie sollten Dateien wenn möglich nur im verschlüsselten Zustand über das Netzuwerk versenden – also beispielsweise als TrueCrypt-Container oder als passwortgeschütze Archivdatei (etwa 7zip- oder winrar-Archiv). Sollten Sie doch einmal die Dateien im unverschlüsselten Zustand übergeben müssen, dann achten Sie darauf, dass dann der Netzwerkverkehr an sich verschlüsselt ist – beispielsweise über eine verschlüsselte VPN Verbindung oder über ein SSL-gestützes Protokoll wie etwa HTTPS oder SMTPS.
Zwei Dateiablagen von sensiblen Daten, die nutzer oft vergessen zu verschlüsseln sind:
einige von Ihnen werden sich jetzt vielleicht fragen: Und was ist mit dem Browser-Cache? Nun, den Browser-Cache zu verschlüsseln sit etwas overkill, da Sie dann jedes mal, bevor Sie im Web surfen, den Cache mounten müssten. Angesichts der hohen nutzungsrate des WWW bei einem Casual-PC-Nutzer ist dies viel zu umständlich. Desweiteren sollte es gar nicht nötig sein, dass Sie Ihren Browser-Cache verschlüsseln. Denn eigentlich achten Entwickler von sensiblen Webanwendungen wie beispieslweise von Social Netowrking Seiten, E-Mail-Anbieter wie web.de, Anbieter von Cloud-Diensten (Dropbox, Box.com usw.) sowie von Web 2.0-Diensten (wie beispielsweise Google+, twitter, Youtube usw.) und auch Ihre Bank beim Entwicklung des Online-Bankings darauf, dass im Cache niemals sensible Daten wie etwa Geldbeträge, Ihr Name, kontonummern oder Ähnliches abgelegt werden – sondern nur unsensible Informationen wie beispielsweise Bilder etc.
Anders sieht es eventuell bei Webanwendungen aus, in denen Sie sensible Informationen von sich posten, die jedoch nicht auf diese Feinheiten hin optimiert worden sind. Wenn Sie beispielsweise Kontodaten, Ihre private Adresse oder telefonnummer o. Ä. in ein Webforum reinschreiben, von welchem Sie denken, es sei sicher, weil die Verbindung per HTTPS verschlüsselt und das Forum selbst passwortgeschützt ist, dann müssen Sie im Hinterkopf behalten, dass diese Daten womöglich unverschlüsselt im Browser-Cache liegen. In dem Fall nützt Ihnen aber auch die Verschlüsselung des Brwoser-Cache nichts, da Sie das Forum ja nicht nutzen können ohne den Browser-cache gemountet zu haben. Generell kann man hier also nur sagen: Nutzen Sie für sensible Informationen entsprechend dafür optimierte Webanwendungen.
Eine Alternative wäre natürlich, wenn Sie den Browser-Cache komplett abschalten. Dann profitieren sie allerdings nicht mehr von den Vorteilen eines Browser-Caches, also vom Zwischenhalten von Daten zum Schnelleren Wiederladen von Websites. DAs kann jedoch vernachlässigt werden, wenn sie eine besonders hohe Bandbreite für Ihren Internetanschluss haben. Wie Sie Ihren Browser-Cache zu diesen Zwecken abschalten, habe ich in meinem Post Home-IT-Security Part 2 beschrieben.
Wenn Sie ihre Betriebssystempartition wie oben beschrieben verschlüsselt haben, dann kann Ihnen ja z. B. immerhin schonmal nichts mehr passieren, wenn die Festplatte geklaut wurde oder ein fremder Benutzer den PC startet.
aus dem von mir erstellten post geht bei genauerer Betrachtung ganz eindeutig hervor, das ich die verwendung von TrueCrypt sowohl zur Datei- als auch zur Partitionsverschlüsselung empfehle.
Einige User werden dieser empfehlung vielleicht mit einem Fragezeichen über dem Kopf begegnen. Über diverse Fachmagazine und Online-redaktionen wurde ja propagiert, dass TrueCrypt nicht mehr sicher sei, weil dies auf der offiziellen Seite bekannt gemacht wurde. es gehen gerüchte um, dass TrueCrypt von der NSA „übernommen“ wurde und es daher eine Hintertür für trueCrypt gibt.
hier die Tatsachen:
Meine Vermutung zu der ganzen Sachlage ist folgende:
Aus diesem Grund gibt es in diesem Post auch keine empfehlung und derzeit keine Tipps für die lösung Bitlocker. seien Sie desweiteren davor gefeit, dass es bei den Lösungen EFS, WinRar, 7Zip, xcrypt usw. ebenfalls solche Hintertüren für Geheimdienste gibt, obwohl ich Sie in diesem Post behandelt habe.
die zweite Große Debatte in diesem Zusammenhang ist die Debatte um sogenannte „Nachfolger“ von TrueCrypt. Viele neue Projekte brüsten sich damit, ein Nachfolger von TrueCrypt auf Basis dessen Quellcodes zu sein.
Das Problem bei der ganzen SAche ist wiederum die selbe: wer garantiert Ihnen denn, dass diese Projekte nicht auch eine Sicherietslücke für den Geheimdienst einbauen? Denn die Geheimdienste werden sehr schnella fu die Idee kommnen, auch diesen „Nachfolgern“ ebenfalls einen National Security Letter zu schicken.
Desweiteren ist es sehr wahrscheinlich, dass diese nachfolgeprojekte ebenfalls auf dem Quellcode ovn TrueCrypt basieren und daher unter Umständen die selbe Sicherheitslücke im Quelltext haben, die angeblich bei TrueCrypt bestehen soll. Warum also vertrauen Sie eher einem „Nachfolger“ einer Software basierend auf dem selben Quellcode, für die derzeit kein Audit in Auftrag gegeben wurde, als einer software, für die derzeit ein Audit durchgeführt wird? warum? es gibt keinen logischen Grund dafür, derzeit etwas anderes als TrueCrypt zu verwenden, weil bei den anderen Lösungen ebenfalls nicht erwiesen ist, dass sie sicher sind. Aslo warum nicht einfach weiter TrueCrypt in der letzten funktionalen Version 7.1a verwenden?
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>Beim letzten mal haben wir uns lediglich damit befasst, wie wir ein einzelnes System maximal absichern können. Dabei gibt es jedoch grundsätzlich das Problem, dass es nie so etwas wie eine „maximale Sicherheit“ geben kann. Wenn es trotz aller Absicherungsmaßnahmen passiert, dass ihr System mit Malware infiziert wird, hat diese Schadsoftware Zugriff auf ihre privaten Daten, die auf diesem System abgelegt sind.
Zunächst einmal gilt es abzustecken, woher die meisten Angriffe auf einem PC kommen. Die meiste Schadsoftware handeln Sie sich ein bei:
hingegen haben diese Aktivitäten nichts zu tun mit den Aktivitäten, bei denen diese Schädlinge dann letztendlich schaden zufügen, nämlich „weiße“ Aktivitäten wie
Sie merken bereits, dass Sie sich viel Ärger ersparen können, wenn Sie diese beiden Tätigkeiten trennen. Dabei ist jedoch nicht gemeint, dass Sie sich jetzt zwei veschiedene PCs anschaffen sollen.
Mein Vorschlag An Sie ist, dass Sie sich ein System aus einem physikalischen Betriebssystem und zwei virtuellen Maschinen machen. Lassne Sie mich das kurz erklären.
sie haben nun drei Betriebssysteme auf Ihrem PC, entweder
Auf dem normalen Betriebssystem führen Sie zunächst die Schritte durch, die ich im ersten Beitrag zum härten eines PCs empfohlen habe.
Danach installieren Sie auf dem normalen Betriebssystem folgende Software
Auf diesem Betriebssystem installieren sie nicht
Stattdessen erklären Sie jetzt eine Ihrer virtuellen Betriebssyteme als System für Ihre „weißen Tätigkeiten“. Auf diesem virtuellen Betriebssystem installieren Sie nun
In dieser virtuellen Maschinen führen Sie nun sämtliche tätigkeiten aus, die mit diesen Programmen verbunden sind – also beispielsweise Datensicherung, Büroarbeiten, Steuererklärung, Online-.Banking usw..und auf dem normalen Betriebssystem die Tätigketien, die damit wiederum verbunden sind, also Zocken, Medienkonsum, Mediengestaltung, Medienaufnahme usw.
Und die übrige virtuelle maschine deklarieren Sie jetzt für Freizeit-Tätigkeiten. Auf dieser installierne sie also
Die Themen Instant Messaging, Soziale Netzwerke, Passwort Management und E-Mails checken weiter aufteilen.
Sie haben nun auch auf ihrer virtuellen Maschine für „dunkle“ Aktivitäten ebenfalls ein E-Mail-programm und einen Instant Messenger installiert. Sie werden sich vielleicht fragen, was denn da nun los ist? Sollten wir diese programme nicht ausschließlcih für usnere „weißen“ Aktivitäten verwenden?
Grundsätzlich ja, aber Sie wissen ja beispieslweise, dass Sie ein E-Mail-programm beispielsweise auch brauchen, um die Anmeldung in einem Forum brauchen, und dass Sie eventuell auch mal per Instant Messenger mit Personen chatten wollen, die sie nicht persönlihc, sondern nur aus dem Internet kennen. Diesen Personen vertraen sie aber eben nicht in dem Maße, wie ihren privaten Personen.
Sinn des ganzen ist nun, dass Sie Ihre E-Mail und instant-messaging Aktivitäten noch einmal auftrennen. in der virutellen Maschine für ihre „weißen“ Aktivitäten pflegen Sie im E-Mail-Programm diejenigen E-Mail-Adressen, die Sei für „weiße“ Tätigkeiten nutzen – also online-Shopping, Online-Banking, für die arbeit usw.
Im E-Mail-programm ihrer „dreckigen/dunklen“ virtuellen maschine pflegen Sie alle E-Mail-Adressen für den kontakt in Foren usw.
und das selbe machen Sie noch mit Instant Messenger Konten – hierbei sollten Sie nämlich auch ein Konto für „saubere Kontakte“ haben und ein Konto für „Internet-kontakte“.
Als letztes sollten Sei die virtuellen msachinen so einrichten, dass diese in Ihrem lokalen Netzwerk eine extra IP-Adresse bekommen. Also hat Ihr normales Betriebssystem eine andere Ip-Adresse als die beiden virtuellen maschinen. Das hat den Effekt, dass Sie auf Ihrem DSL-Router dann Portweiterleitungen für die verschiedenen Betriebssysteme einrichten können.
Nun führen sie zum Abschluss auf den beiden virtuellen maschinen ebenfalls, wie bereits zuvor schon im normalen Betriebssystem, die im ersten Teil dieser Artieklserie geschilderten Maßnahmen zur härtung aus.
sie haben natürlich teilweise für alle drei Aktivitäten Passwörter. Wenn Sie sich an die Empfehlungen im ersten Thread halten, dann ntuzen sie einen Passwortmanager wie Keepass, um diese Passwörter zu sammeln. Eventuell macht es Sinn, diese Passwörter zu trennen und in jedem der drei System schwarz, grau und weiß verschiedene Passwort-Datenbanken mit darauf installierten Passwortmanagern zu öffnen.
Was bringt Ihnen jetzt dieses System / wie funktioniert es?
Es funktioniert folgendermaßen: Die riskantesten Tätigkeiten, in denen Sie sich einen Virus einfangen können, haben Sie auf eine virutelle maschine ausgelagert. Wenn in dieser virtuellen Maschine etwas schief geht, weil Sie beispielsweise Ziel eines Hackerangriffes werden, dann sind die meisten Schadsoftwarelösungen nicht intelligent genug, dass sie erkennen, dass Sie sich in einer virtuellen Maschine befinden, und können also nicht auf die Daten auf Ihrem normalen Betriebssystem oder auf Ihrer weißen virutellen maschine zugreifen.
Ist dann ein Virus doch so intelligent, dass er erkennt, dass er sich auf einer normalen virtuellen Maschien befindet, dann ist dieser Virus meistens nur für das Betriebssytem der virtuellen Maschine geeignet und nicht für das normale Betriebssystem – oder umgekehrt. Dann wird er entweder in der virtuellen Maschine nicht ausgeführt, oder wird zwar ausgeführt – kann jedoch nichts auf dem normaen Betriebssystem anrichten.
Wenn dann doch ein Virus einmal so intelligent ist, dass er sich erst in der virtuellen Maschine ausführt und dann eine lauffähige Version für das andere, normale Betriebssystem herunterlädt – und diese dann auf dem normalen Betriebssystem ausführt – müsste er jetzt immer noch erkennen, dass es eine weitere virtuelle Maschine gibt, afu der sie Ihre „weißen“ und somit wichtigen Tätigkeiten durchführen. Er müsste also, um beispielsweise Daten aus Ihrem online-Banking auszulesen, über drei Systeme hinweg funktionieren und an den Sicherheitsmaßnahmen aller drei Systeme vorbei kommen.
Und das wiederum funktioniert nur, wenn beide virtuelle Maschinen gleichzeitig auch an sind und laufen. Deswegen sollten Sie, wenn Sie ganz paranoid sind, es einfach nur partrout vermeiden, beide virtuelle Maschinen aprallel zu betreiben – sondern immer nur die, die Sie gerade brauchen.
Und wenn sie einmal besonders ressourcenintensive Tätigkeiten wie Mediengestaltung, Medienkonsum oder Zocken ausführen möchten, dann machen Sie die beidne virtuellen Maschinen einfach aus und machen nur das.
Nun wäre es natürlich noch gut, wenn Sie zusätzlich zu Ihren Systemen auch noch Ihre Daten trennen würden. Vermutlich haben Sie eine externe Festplatte, auf der sie sowohl „weiße“ Daten – wie beispielsweise Kontoauszüge, bewerbungen, Post- und Schriftverkehr, Gehaltsabrechnungen und Rechnungen ablegen – als auch „graue“ Daten wie beispielsweise Filmdateien, Musikdateien – und eventuell acuh „schwarze“ Dateien wie beispielsweise Downloads aus dem Internet.
Das problem ist nun beispielsweise, wenn sie diese externe Festplatte sowohl an Ihr normales Betriebssystem – als auch an ihre virutelle Maschine für schwarze Aktivitäten anbieten, dass eine Schadsoftware, die auf der schwarzen virtuellen Maschine ausgeführt wird, dann trotzdem die „weißen“ Daten auf dieser externen Festplatte klauen oder löschen kann.
Deswegen ist es nowtendig, dass Sie zusätzlich zu den Systemen – auch die zugehörigen Daten zu diesen Aktivitäten trennen.
Ich stelle Ihnen im folgenden drei Szenarien vor, wie Sie diese Trennung hinbekommen. Ich fange dabei mit der unpassenderen an.
Die einfachste, aber unsicherste Variante ist folgende:
Eine mittelgute lösung ist
Die beste Lösung ist
Im folgenden beschreibe ich Techniken, mit denen Sie die virutelle Msachine für Ihre weißen Tätigkeiten besonders sicher machen können. Diese Maßnhamen habe ich nicht im ersten Teil dieser Reihe geschildert, weil sie für Ihre alltäglichen Arbeiten in der Grauzone schlicht und einfach Overkill wären.
Deaktivieren Sie den Browser-Cache
Wenn Benutzer auf sensiblen Websiten surfen – beispielsweise im online-Banking, in der Dropbox-Weboberfläche usw., dann denken diese Nutzer oft, Sie seien komplett sicher, weil die Verbindung ja per HTTPS verschlüssel tund der Zugang zud en Webdaten Passwortgeschützt ist.
Die gute Nachricht ist: Sie haben zum großen Teil Recht. diese Webanwendungen sind oft von den Entwicklern darauf optimiert worden, dass sensible Daten, die über die verschlüsselte HTTPS-Verbindung übertragen werden – nicht unverschlüsselt auf Ihrer Festplatte landen.
Anders hingegen sieht es beispielsweise bei Webforen aus. Wenn Sei in ein Webforum, von dem sie denken, es sei aufgrund von vorhandener HTTPs-Verschlüsselung und passwortgesichertem Zugang sicher, dort beispielsweise Ihre private Adresse, Telefonnummer, oder sogar Kontodaten reinzuschreiben, liegen sie falsch. Denn diese webforen sind oft so programmiert, dass komplette Forumbeiträge unverschlüsselt im Browser-Cache gespeichert werden.
Grundsätzlich kann man argumentieren, dass ja das Surfen in einem Webforum entweder zur Grau- oder Schwarzzone gehört und daher in der virtuellen Maschine für weiße Tätigkeiten nichts zu suchen hat. Das ist auch richtig so. Grundsätzlich schadet es aber nicht, besonders vorsichtig zu sein, falls Sie doch einmal in der weißen VM eine Tätigkeit in einer webanwendung nachvollziehen müsse, die nicht darauf optimiert ist, keine sensiblen Daten im Browser-Cache zu speichern.
Deswegen empfehle ich Ihnen, den Browser-Cache für die „weiße“ virtuelle Maschine zu deaktivieren. Diese maßnahme wäre für den Browser-cache Ihrer Grauzone Overkill, weil Sie sich womöglich über verlängerte Ladezeiten beim Surfen auf Alltagswebsiten ärgern würden. Beim Surfen im Online-Banking beispeilsweise oder bei der Onlnie-Abgabe Ihrer Steuererklärung dürfte der effekt jedoch nichta uffallen.
Firefox
in der about:config setzen Sie den Wert des Parameters browser.cache.disk.enable auf false.
Chrome
Im Google Chrome hängen Sie an die Verknüpfung, über die Sie den browser tagtäglich abrufen, an:
--disk-cache-dir=/dev/null --disk-cache-size=1
Als zusätzlichen Schutz können Sie sich für den Chrome das Addon HTTP Switchboard installieren, welches Sie so konfigurieren könne,n dass in regelmäßigen Zeitabständen der Browser-cache automatisch gelöscht wird.
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>
GnuPG ist eine Verschlüsselungssoftware, die unter Anderem verwendet wir zur:
Verschlüsselung von Daten funktioniert zunächst einmal so, dass Nachrichten mit einem bestimmten Schlüssel verändert werden, so dass nur derjenige, der den Schlüssel besitzt, diese wieder entschklüsseln und somit im klartext lesen kann. Jeder, der die Nachricht ohne den Schlüssel zu lesen versucht, liest nur unverständliches Wirrwarr.
Dabei gibt es grundsätzlcih zwei Verfahren. Bei der symmetrischen Verschlüsselung benutzt man zum Verschlüsseln und zum Entschlüsseln von Daten den gleichen Schlüssel. Dieses Verfahren sit also vergleichbar mit einer tür zu einem Raum und dem passenden Schlüssel. Jemand ohne Schlüssel sieht nur die Tür und kann mti dem raum nichts anfangen. Nur wer einen baugleichen Schlüssel hat zu dem, mit dem die Tür zuvor verschlossen wurde, kann in den raum reinsehen.
Dabei gibt es grundsätzlich zwei PRobleme
Deswegen wird in vielen Fällen das asymmetrische Verfahren genutzt. Es werden hierbei zwei schlüssel verwendet, die durch einen mathematischen Algorithmus zueinander in Beziehung stehen. Da dieser amthemtaische algorithmus bekannt ist, muss man auch heir minimum einen geheimen schlüssel haben, den man nicht öffentlich teilen darf. Beim asymmetrischen Verfahren gibt es zwein SChlüssel – einen öffentlichen Schlüssel und einen privaten Schlüssel. Das asymmetrische Verfahren können Sie sich so vorstellen: der öffentliche Schlüssel ist ein Bügelschloss, welches Sie an Ihre kommunikationspartner ausgeben (aber nicht den Schlüssel dazu), damit diese Daten, die diese an Sie senden wollen, mit diesem Bügelschloss verschlüsseln können, indem Sie es zuschnappen lassen. Öffnen können das Bügelschloss nach der Verschlüsselung nur noch Sie selbst mit ihrem privaten Schlüssel, der in das Bügelschloss rein passt. Dabei können Sie den öffentlichen Schlüssel in aller Öffentlichkeit rausposaunen und auch auf unsicherem Wege teilen, da es kein Problem darstellt, wenn irgendjemand das Bügelschloss in die hände kriegt – denn das einzige was er damit machen kann ist, Daten abzuschließen – anstatt sie zu öffnen. Dies hat die beiden Vorteile:
Der nachteil der asymmetrischen Verschlüsselung ist, dass es im Gegensatz zum symmetrischen Verfahren sehr rechenaufwendig ist. Deswegen werden mit dem asymmetrischen Verfahren meist nur Daten vershlüsselt, die nicht sofort zur Verfügung stehen müssen. Live-Daten, die schnell betrachtet werden müssen, also beispielsweise Chat-Gespräche, Websiten usw. – werden hingegen symmetrisch verschlüsselt
Neben diesen beiden Verfahren gibt es ein hybridges Verfahren. Bei diesem Hyridverfahren wird eigentlich das asymmetrische Verfahren verwendet. Die Daten selbst werden jedoch symmetrisch verschlüsselt, indme intern ein „Einweg-Schlüssel“ erwendet wird. Mit diesem symmetrischen Schlüssel wird zunächst die anchirhct verschlüsselt. dieser symmetrische schlüssel wird nun mit dem assymmetrischen öffentlichen schlüssel wiederum verschlüsselt und abgesichert. Die Entschlüsselung des symmetrischen Schlüssel braucht wesentlicher Zeit und Rechenpower als die asymmetrische Versclüsselung der kompletten Nachricht. der jetzt asymmetrisch gesicherte symmetrische schlüssel wird dann zusammen mit der über den symmetrisch gesicherten anchricht versandt. Der empfänger nutzt seinen privaten Schlüssekl, um zugang zum symmetrischen Schlüssel zu erlangen, und kann damit die symmetrisch verschlüsselte Nachricht entschlüsseln. somit kann asymmetrischer schlüsselaustausch stattfinden und dennoch eine schnelle Bereitstellung der klartextdaten beim Empfänger gewährleistet werden.
GnuPG nutzt stnadardmäßig diese hybridge Verschlüsselung, bei der wie beschrieben der asymmetrische Schlüsselaustausch im Vordergrudn steht. Alternativ untersüttzt GnuPG auch eine rein symmetrische verschlüsselung, die jedoch nur in sehr seltenen Fällen durch gesonderte Konfiguration verwendet wird. In diesem Fall einigen sich beide kommunikationspartner wie bei der symmetrischen Verschlüsselung üblich im Vorfeld auf einen symmetrischen schlüssel, beispielsweise also ein Passwort.
Bisher haben wir lediglich Verafhren kennengelernt, mit dem wir unsere Daten und anchrihcte verschlüsseln können. Doch wie könnenw ir sicher sein, dass ein öffentlicher schlüssel wirklcih zu einer bestimmten Person gehört? Der empfänger usnerre nachricht könnte beispielsweise seinen öffentlichen Schlüssel auf seiner Website zum download zur Verfügung stellen. Woher wissen wir denn, dass nicht ein Hacker einen manipulierten öffentlichen Schlüssel stattdessen hochgeladen hat, wozu dieser das Kennwort kennt? der hacker braucht dann im Anschluss nr noch beispielsweise die mit diesem öffentlichen schlüssel verschlüsselte Nachricht abfangen oder mithören und kann diese dannim Klartext lesen. Deswegen brauchen wir neben einer Maßnhame zur Verschlüsselung der Nachrichten auch eine Maßnahme zur Verfiizierung und Authentfiizierung des Schlüsselausstellers.
Nachdem sich der Asbender den föfentlichen Schlüssel des empfängers geholt hat, muss er sicherstellen, dass A auch wirklich diesen Schlüssel ausgestellt hat. Jeder Schlüssel aht deshalb eine ID, eine unverwechselbare Kennung. diese Kennung ist etwas um die 40 Zeichen lang und lässt sich beispielsweise vorlesen, Sie könne die vorgelesene Kennung mit der Kennung des Schlüssels vergleichen. Bei ener digitalen Übermittlung dieses fingerabdrucks beispeilsweise per E-Mail könnte Ihnen jedoch ein Hacker erneut einen falschen Fingerabdruck unterjubeln. Daher muss zur Übermittlung des fingersabdrucks ein sicherer aknal genutzt werden, der nicht manipuliert werden kann. Nicht manipuliert heßit aber nicht, dass dieser Kanal geheim sein muss. Jeder darf theoretisch zuhören, wenn der empfänger dem Absender den Fingerabdruck seines öffentlichen Schlüssels vorliest – die Zuhörer können nichts damit anfangen.
Solche sichere Kanäle sind beispielsweise direkter Kontakt von Auge zu Auge oder ein Telefonat, wenn die Stimme des Empfängers beaknnt ist. ÄIst ein direkter Kontakt nicht möglich,
Was Sie aber später noch lernen werden, ist, dass wenn Sie einen öffentlichen Schlüssel an viele viele Nutzer schicken wollen, Sie beispielsweise einen öffentlichen Keyserver nutzen werden. Auf einem solchen Keyserver können Nutzer nach einem Schlüssel suchen, der zu Ihnen gehört. Hier ist es natürlich ein Einfaches, das jemand Anderes einen Schlüssel auf den Keyserver hochlädt und behauptet, dies wäre Ihr öffentlicher Schlssel.
Deshalb lässt amn solche Schlüssel in öffentlichen Kanälen von Drittparteien signieren – sogenanten Certificate Authorities (CAs). Diese stellen Zertifikate aus, die bescheinigen, dass der öffentliche Schlüssel wirklich vom empfänger einer Nachricht stammt. Dazu muss der empfänger einer nachricht be dieser CA einen Antrag stellen, in dem er seinen öffentlichen SChlüssel einreicht und sich dabei ausweist. Wenn Sie als Absender dann den föfentlichen Schlüssel runterladen, können Sie bei der CA prüfen, ob dieser öffentliche Schlüssel wirklich vom Aussteller/Empfänger stammt. Eine solche hierarchie finden Sie beispielsweise der OpenSSL-Signierung von symmetrischen SSL-schlüsseln.
Das OpenPGP-System benutzt ein ähnliches hierarchisches System zur Authentifzierung von Schlüsseln, welches sich web of Trust nennt. hierbei signieren jedoch keine öffentlich anekrannten CAs den Schlüssel, sondern hier signiert Benutzer A den Schlüssel von Benutzer B. Dabei muss man zuvorderst sicherstellen, dass Benutzer A vertrauenswürdig ist. Jeder kann im Web of Trust den Schlüssel eines anderen Benutzers als vertrauenswürdig einstufen. Hierbei muss jeder Benutzer für sich selsbt entschieden, ob die Einstufungen der anderen Benutzer vertrauenswürdig sind. Theoretisch gilt: Je seriöser ein Anbieter von öffentlichen Schlüsseln ist,d esto mehr positive Bewertungen von anderen Nutzern wird er bekommen. Ein guter Anhalt für die Authentifzhierung des Schlüssels von Benutzer B ist also, wie viel andere Benutzer die Vertrauenswürdigkeit der Schlüssel von Benutzer B bisher bestätigt haben.
Desweiteren muss sichergestellt werden, dass falls mal jemand Ihren geheimen SChlüssel klaut, weil er sich beispielsweise in IHren Computer gehackt hat – Sie die Vertrauenswürdigkeit von Schlüsseln, die Sei auf einem Keyserver hochgeladen haben, selber widerrufen können. d:eswegen werden sie im praxisteil lernen, wie Sie ein Widerrufszertifikat erstellen, mit dem Sie die gültigkeit eines Schlüssels so widerrufen können, dass alle Benutzer ihres öffentlichen Schlüssels Wind davon bekommen. dieses Widerrufszertifikat müssen Sei aber genau so sensibel behandeln wie ihren geheimen Schlüssel, da bei Diebstahl des Widerrufszertifikats ein Internet-Troll Ihre Zertifikat ungültig machen kann. Sie sollten das Widerrufszertifikat zusätzlich getrennt vom geheimen Schlüssel aufbewahren.
sudo apt-get install gnupg-doc
Sie können in GnuPG Schlüssel erzeugen und Schlüssel verwalten – sowohl eigene als auch remde.
seahorse ist das grafische Schlüsselverwlatungstool unter gnome/Unity.
ist ein grafisches Schlüsselverwaltungstool sowohl für KDe als auch für Gnome.
GnuPG speichert alle Schlüssel, die man mit der Zeit sammelt, an einem Schlüsselbund. Dieser befindet sich im Verzeichnis ~/.gnupg/. dabei handelt es sich um zwei Dateien. Die eine Datei secring.gpg enthält alle eigenen geheimen Schlüssel, und die pubring.gpg enthält alle öffentlichen Schlüssel – sowohl die eigenen als auch die Schülssel der kommunikationspartner.
Als erste lernen wir, wie wir die bereits bestehenden Schlüssel an unserem Schlüsselbund auflisten. für die geheimen Schlüssel
gpg --list-secret-keys #oder gpg -K
Für die öffentlichen SChlüssel
gpg --list-keys gpg -k
Wichtige information bei den ekys ist immer die Key-ID.
Jetzt lernen wir,w ie man sich den unverwechselbaren Fingerprint eines Schlüssels anzeigen lassen kann, mit dem wir sicherstellen können, dass der Schlüssel zu unserem kommunikationspartner gehört.
gpg --finterprint <Id oder anme des Schlüssels>
die Ausgbae sitin der Regel eine vierzig zeichen lange ausgabe unterteilt in Blöcken von 4 Zeichen.
Mit dem foglenden Befehl kann der fingerprint einer Schlüsseldatei angezegit werden ohne diese vorher in den Schlüsselbund imporiteren zu müssen
gpg --with-finterprint <Pfad zur Schlüsseldatei>
sie können mit GnuPG ein neues schlüsselpaar aus privatem und öffentlicem Schlüssel erzeugen.
gpg --gen-key
Dabei ist RSA eigentlich immer die richtige wahl. Als länge empfehlen Sicherheitsexperten minimum 3072 bits. Bei der gültigkeit gibt man in der Regel einen angemessensen Wert zwischen 1 und 5 Jahren ein
Zum Schluss geben Sei noch Namen und E-mail ein, für die der schlüssel gelten soll. Wenn Sie mit dem selben Schlüssel mehrere E-Mail-Adressen bestücken wollen, müssen Sie nach der fertigen Erstellung des Keys noch
gpg --edit-key <Schlüssel-ID des neuen Keys> Befehl>adduid
angeben, um im folgenden dialog weitere Identitäten / E-maisl agneben zu können. Jede identität bestätigen Sie mit der F-Taste, danach müssen Sie wieder adduid für eine weitere Identität ausführen. Zum Schluss speichern Sei die neuen IDentitäten mit
Befehl>save
sie bruachen dann noch eine Passphrase, mti der sei ihren geheimen Schlüssel vor unberechtigtem Zugriff schützen können. Nur mit dieser Passphrase können Sie sptäer beispieslweise e-maisl signieren.
die Schlüssel liegen nun jeweils in ~/.gnupg als secring.gpg
Jetzt müssen Sei den öffentlichen Schlüssel veröffentlichen. als erstes müssen Sie den föfentlichen Schlüssel als Datei aus dem Schlüsselbund exportieren, damit Sie diese Datei irgendwie veröfefntlichen oder verschicen können.
gpg -a --output <Dateiname des öffentlcihen Schlüssels>.asc --export [optional Schlüssel-ID oder Name]
Der schlüssel sit jetzt als <Dateiname>.asc extrahiert und kann von Ihnen veröffentlicht werden. am einfachsten wäre es, sie laden ihn beispeislweise auf eine website hoch oder verschiekn ihn per E-Mail. Wenn Sie den key einer großen Anzahl von Leuten zugänglich machen wollen, emfpiehlt es sich, den Schlüssel auf einen Keyserver hochzuladen, wo Leute nach Schülsseln von ihnen suchen können. mögliche keyserver sind etwa subkeys.pgp.net, wwwkeys.eu.pgp.net, pgp.mit.edu. Es ist egal, auf welchen Server man den eky hochlädt, da diese sich untereinander synchronisieren. ein einmal hochgeladener Schlüssel kann nicht mehr entfert werden. Es kann außerdem sein, dass Sei an dei angegeben E-Mail-Adresse Spam-Maisl bekommen.
Einen bevorzugten ekyserver können sei in der Datei ~/.gnupg/gpg.conf angeben.
keyserver <SERVERNAME>
Das hochladen eines öffentlichen Schlüssels geht über
gpg --send-key <Eigene Key-ID öffentlicher Schlüssel>
Ebenso das Suchen nach einem fremden öffentlichen Schlüssel
gpg --search-keys "<Vorname Nachname>"
einen fremden Schülssel lädt man mit folgendem Befehl herunter
gpg --recv-keys <Key-ID>
schlüssel können sich mit der Zeit ändern, etwa weil Sie widerrufen werden (siehe weiter unten). Um einen Schlüssel im eigenen Schlüsselring auf den neuestne stand zu brignen nutzt man
gpg --refresh-keys [optional Key-ID]
Wenn Sie einen öffentlichen Schlüssel einer großen Anzahl von leuten über einen Keyserver zur Verüfgung stellen, gibt es keine Möglichkeit ihrerseits, festzustellen, wer genau jetzt den föfentlichen Schlüssel heruntergeladen hat. Deshalb wissen Sie auch nicht genau, wen Sei informieren müssen, falls Ihr geheimer schlüssel geklaut und geknackt wird – denn dann ist ja eine sichere übertragung über diesen öffentlcihen Schlüssel nicht mehr gewährleistet.
Damit Sie dennoch die Halter des öffentlichen Schlüssels vor solch einer Gefahr warnen können, müssen Sie sich ein Widerrufszertifikat generieren, mit der sie die gültigkeit des schlüssels widerrufen können.
gpg --output <Dateiname>.asc --gen-revoke <Key-ID oder Benuztername des keys>
nachdem das widerrufszertifikat erstellt wurde, sollten Sie es wegsichern udn getrennt vom geheimen Schlüssel aufbewahren – am besten als ASCII-Ausdruck auf papier.
Wenn Sie irgendwann die Vertrauenswürdigkeit Ihrer Schlüssel widerrufen wollen, müssen Sie das Widerrufszertifikat wieder in dateiform bringen und dann zunächst in Ihren Schlüsselbund aufnehmen
gpg --import <Dateiname>.asc
Jetzt sit der schlüssel bereits in ihrem lokalen Schlüsselring widerrufen, falls er dort noch liegen sollte. Das bedeutet Sie können damit schon mal nicht mehr versehentlich irgendetwas verschülsseln oder signieren. Jetzt müssen Sie den gesperrtenöffentlcihen Schlüssel an Ihre Kommunikationspartner übergeben, die sich Ihren öffentlichen SChülssel schonaml heruntergeladen haben. Dazu sollten Sie als allererstes dieses Widerrufszertifikat wieder auf einen Keyserver hochladen. Sie sollten diesen auch wieder auf Ihre Website neu hochladen usw. Entweder sieht nun ein kommunikationspartner, dass der Schlüssel aktualsiiert wurde und lädt den enuen, gesperrten Schlüssel herunter, oder er nutzt den Befehl gpg –refresh-keys und erhält somit automatisch den gesperrten Schlüssel.
Selten komtm es vor, dass Sie auch einen geheimen Schlüssel mit anderen teilen wollen, weil beispielsweise auch hire kollegen oder vertraute Personen mit dem Schlüssel arbeiten können sollen. Auch heir müssen sei den geheimen Schlüssel erst als .asc-Datei exportieren
gpg -a --output <Dateiname>.asc --export-secret-keys [optional Schlüssel-ID oder name]
Desweiteren können Sie beim Erstellen der Schlüssel eine Vertrauensstufe angben, also für wie vertrauenswürdig sie als Aussteller den Schlüssel halten. Deise information können sie exportieren über
gpg --export-ownertrust > trust.txt
Sie emrken schon, in dem Befehl kann man ekine Schlüssel-Id angeben. Deswegen wird die Ownertrust-Infomrationen zu jedem einzelnen Schülssel im Schlüsselbund exportiert. Das kann man leider nicht einschränmken.
die so erzeugte Ownertrust-Datei aknn man auf dem anderen Rechner mit
gpg --import-ownertrust < trust.txt
wieder importieren.
Jetzt, da sie wissen, wie man einen Schlüssel erstellt und veröffentlicht, müssen Sie lernen, wie man die Schlüssel von anderen importiert. Auf keinen Fall sollten Sie hierbei ungeprüfte schlüssel verwenden. Ihnen muss irgendwie auf einem sicheren Kanal vom eindeutig identifizierten Aussteller des Schlüssels ein Fingerprint büermittelt worden sein. Diesen prüfen sie jetzt mit dem Fingerprint des von Ihnen heruntergeladenen Schlüssels.
gpg --with-fingerprint <Pfad zur Shlüsseldatei>
Wenn der fingerprint in ordnung ist, importieren sie den Schlüssel
gpg --import <Pfad zur Schülsseldatei>
Wenn Sie einen Schlüssel über eine öffentliche Quelle, wie beispielsweise von einem Key-Server, heruntergeladen haben, können Sie trotz richtigem Fingerprint nicht sicher sein, dass der schlüsseö wirklich von der entsprechenden Person kommt. Denn ein Cyberpunk könnte den Key und den zugehörigen Fingerprint auf den Serer hochgeladen haben und behaupten, der Key sowie der fingerprint gehörten zur entsprechenden Person.
Deswegen gibt es da im Theoreitel bereits angesprochene Web of Trust. Hierbei soll durch die Reputation einer community so weit wie möglich (aber leider nie wirklich 100%ig) die Vertrauenswürdigkeit eines Schlüssels sichergestellt werden.
Wenn Sie einen Schlüssel heruntergeladen haben, können Sie sich anschauen, wie viele Signings ein öffentlciher Schlüssel von der Web of trust Community hat, über
gpg --list-sigs <key-ID>
Im Gegenzug ist man als Unterzeichner von öffentlcihen Schlüsseln dazu angehalten, das Ergebnis nicht zu verfälschen und einen Schlüssel nur zuunterzeichnen, wenn man scih von der Identität des ausstellers überzeugt hat.
Wenn man nun den Key eines austellers für die Communtiy signieren möchte, kann man das so machen
gpg --edit-key <ID oder name>
hat der aussteller mehrere Benutzer-IDs im Schlüssel verwendet, aknn man druch wiederholtes Angeben der verschiedenen einstelligen Nummern die verschiedenen IDs auswählen, die amn sginieren will. Ohne angegebene ID werden alle IDs des Schlüssels signiert. Nach Asuwahl einer ID unterzeichnet man eienn SChlssel mit
Befehl>trust # Eisntufung des Schlüssels für das web of Trust # im Folgenden Angabe der Vertrauensstufe Befehl>sign # Unterzeichnen des Schlüssel sfür das web of Trust
Die darauffolgende sicherheitsabfrage bestätigt man mit y und speichert die Änderung mit
Befehl>save
Der unterzeichnete key muss nun entweder an einen Keyserver geschickt werden
gpg --send-key <ID>
oder man mailt den unterzeichneten Key verschlüsselt an die in der UId angegebene Mailadresse
gpg --export AABBCCDD | gpg --encrypt -a --recipient AABBCCDD - | mutt -s "Dein signierter Key" [email protected]
Der empfägner kann den Schlüssel dann selbst importieren und die neue Signatur an den EKyserver schicken mit
gpg --decrypt <Datei-mit-Key | gpg --import gpg --send-key AABBCCDD
grafisch
Beispielhaft unter Ubuntu. Wir starten die Synaptic-Paketverwaltung und installieren seahorse sowie die seahorse-plugins.
Nach der installation melden Sie sich kurz ab und wieder an.
Jetzt könne sie im grafischen Dateibrowser auf eien beliebgie Datei rechtsklicken und Verschlüsseln auswählen. Wählen sie den öffentlichen Schlüssel desjenigen aus, dem Sie die Datei zuschicken wollen. Wie Sie den Schlüssel importieren, haben wri ja in der Überschirft Verwendung unter Windows gezeigt. Sie erhalten eine Kopie der Datei mit der zusatzendung .gpg. Diese Datei verschicken Sie. Die kann der empfänger dann mit seinem privaten Schlüssel entschlüsseln.
Entschlüsseln können sie eine an Sie geschickte datei einfach über rechtsklick / Mit Datei entschlüsseln öffnen.
Konsole
Im folgenden verschlüsseln wir die Datei test.txt. dazu legen wir zuvor eien sicherheitskopie der test.txt an
cp test.txt test.txt.bak gpg --encrypt -a --recipient <Name oder Key-ID öffentlicher Schlüssel des Empfängers> test.txt
Nur der Herausgeber des öffentlichen Schlüssels kann jetzt die Datei noch öffnen. Wenn man selbst nicht im Besitz dieses öffentlichen Schlüssels ist, kann man die datie so nicht öffnen. Sie können entweder eine unverschlsüselte Version der Datei behalten oder zusätzlich die Datei mit einem eigenen öffentlichen Schlüssel encrypten. Das ginge folgendermaßen in einem Rutsch:
gpg --encrypt -a --recipient <Name oder Key-ID öffentlicher Schlüssel des Empfängers> --recipient <Name oder Key-Id Ihres eigenen öffentlichen Schlüssels> test.txt
Wir haben die Option -a gewählt, weil wir die datei büer das Netz verschicken wollen. Wenn Sie hingegen eine große Datei mit Ihrem eigenen Schlüssel verschlüsseln und auf der festplatte speichern wollen, empfehlen wir das Weglassen der -a Option. -a oder auch –armor speichert eine Datei im ASCI-Armor Format speichert die datei in einer Form, die aus druckbaren Zeicehn besteht. dadurch sit sie besser zur übertragung überdas Internet geeignet. Wenn Sie –armor weglassen, wir die Datei im Binärformat gespeichert, was 33 Proznet speicherplatz spart und daher plattenspeicherreundlicher ist.
Wenn Sie eine verschlüsselte datei zugeschickt bekommen, die mit ihrem öffentlichen Schlüssel verschlüselt wurd,e können Sie die Datei wieder entschlüsseln
gpg --decrypt --output entschluesselte_datei.txt test.txt.asc
Wir haben jetzt zwar die Dateien verschlüsselt und entschlüsselt – aber es gibt noch kenen Beweis dafür, dass die Dateien von uns sind. Aus diesem Grund bietet GnuPG die möglichkeit, Dateien zu signieren.
Das geht so
gpg --detach-sign -a test.txt --local-user <Schlüssel zum Verschülsseln der Datei>
Nun müssen Sie die Passphrase Ihres geheimen Schlüssels eingeben, daraufhin erahtlen Sei die Datei test.txt.asc. Diese enthält eine digitale signatur der Originaldatei, mti der sich die Atuhentizität beweisen lässt. Diese Datei enthält nicht die UIrsprungsdatei. Sie müssen die test.txt-Datei zusmamen mit der test.txt.asc-Datei zum Dwonloda anbieten. Interessierte Nutzer können dann die test.txt.asc-datei mit herunterladen und somit die echtzeit überprüfen.
sie können eine test.txt.asc mit oriignaldatei verschicken, indem sie die Option -b verwenden. Dann muss der Nutzer aber die Originaldatei herausfrickeln, um sie verwenden zu können.
Hat nun ihr Benutzer die Datei + Signatur geladen, kann er die sgiantur gegenprüfen
gpg --verify <signaturedatei>.asc <geladene Datei>
zusätzlich muss der öffentliche Schlüssel des Absenders im Schlüsselbund hbaen.
sie installieren gpg4win und installieren es. melden sie sich ab und wieder an. sie können ab jetzt auf beliebige Dateien rechtsklicken und im Kontextmenü signieren und verschlüsseln auswählen. Sie müssen den öffentlichen Schlüssel des empfängers auswählen, an den Sie die Datei verschicken wollen. sie erhalten wieder eien Kopie der Datei mit Zusatzendung .gpp, die nun verschlüsselt ist. Diese Datei schicken Sei nun an den Empfänger.
eine Datei, die verschlüsselt und an Sie geschickt wurde, rechtsklicken Sie und wählen Entschlüsseln und überprüfen. Wählen Sie im nächsten Fenster Entschlüsseln und Prüfen aus. Nun haben sie die entschülsselte datei im Ordner.
Im OpenPGP Schlüssel verwalten Menü rechtsklicken sie Ihren Schlüssel und wählen Auf Schlüssel-Server hochladen. sie geben die Adresse eines Schlüsselservers ein, etwa pgp.mit.edu. sie drücken erst auf OK, dann auf Abbrechen. Erst jetzt wird hochgeladen.
ist der Schlüssel auf einem Schlsüselserver hochgeladen, können Sie im openPGP-Schlsüselverwaltungstool unter Schlüssel-Server / Nach schlüssel suchen nach dem Namen des Schlüssels aufd em entsprehcenden Server suchen. Wählen sie auch heir erst OK, später Abbrechen. Wählen Sie den gefunden Schlüssel aus und laden ihn herunter.
Um E-maisl mit GnuPG signieren oder verschlüsseln zu können, benötigt man ein eigenes Schlüsselpaar. Dabei wird ein öffentlciher Schlüssel erstellt, den man ohne Bedenken öffentlich teilen kann (mit diesem Schlüssel werden Nachrichten an den empfänger, also an Sie, verschlüsselt), und ein privater Schlüssel, den man privat halten muss (mit diesem Nachricht werden an Sie gesendete und mit dem föfentlichen Schlüssel versiegelte Nachrichten wieder entschlüsselt). Der öffentliche Schlüssel ist das Bügelschloss, der private Schlüssel ist der Schlüssel für dieses schloss.
Unter windows installieren sie das programm Gpg4win. Einfach durhcinstallieren.
Mozilla Thunderbird
Im thunderbird gehen sie auf Extras / addons und installieren das addon Enigmail. In den einstellungen von gpg4win und danach in enigmail legen sie die Pfade zur gpg.exe fest.
Jetzt erstellen wir einen privaten Schülssel für uns und klciekn dazu im thunrebrid auf OpenPGP / Schlüssel verwalten / erzeugen / Neues Schlüsselpaar. Sie können beim Erzueugen des privaten Schlüssels den Haken keine Passphrase anhaken und das Kommentar kein Passwort löschen, wenn Sie sicher sind, dass Sie – und nur Sie – an dem Rechner sitzen, von welchem Sie aus E-Mails, die mit ihrem öffentlichen Schlüssel verschlüsselt wurden, gelesen werden. die Passphrase ist nämlich die Passphrase, mit dem sie ihren privaten Schlüssel sichern, also den sie eingeben müssen, wenn Sie diesen PGP-Schlüssel in ein neue Installation von mozilla Thunderbird einspeisen wollen, damit sie mit diesem Nachrichten entschlüsseln können, die über ihren öffentlichen Schlsüsel verschlsüselt und an Sie geschickt wurden. Wenn Sei ejdoch den Rechner mit anderen Personen teilen und nicht wollen, dass die anderen personen am Rechner ihre mails lesen können, dann vergeben Sie eine Passphrase. Aktivieren sie den Haken bei Schülssel läuft nie ab und klciekn dann auf schlüsselpfad erzeugen. Danach wählen Sie noch Zertifikat erzeugen. Das zertifikat ist ihr Widerrufszertifikat. Speichern Sie das zertifikat als .rev-Datei irgendwo ab. Dergeschlossene Schlüssel ist nun in der openPGP-Übersicht sichtbar. Den Schlüssel können Sie sich wegsichern, indem sie ihn im Schlüssel verwalten-Menü rehtscklicken und In datei exporiteren wählen.
Jetzt müssen Sie noch ihren kommunikationspartnern Ihren öffentlichen Schlüssel mitteilen. sie können beispieslweise im thunderbird eine neue E-Mail erstellen und dann im Menü unter openPGP / meinen föfentlichen Schlüssel anhängen diesen als Anhang mitsenden. Wenn Sie jetzt aufgefordert werden, eine Empfägnerregel anzgueben, klicken Sie diese einfach noch mit OK weg.
Alternativ können Sie, wenn Sie den Schlüssel von einem Kommunikationspartner als E-Mail-Anhang bekommen haben, auf das Anhangssymbol rechtsklicken und OpenPGP-Schlüssel importieren wählen.
Wenn Sie den Schlüssel importiert haben, müssen Sie dem Schlüssel noch vertrauen. Dazu msüsen Sie erstmal sichergehen, dass der Schlüssel auch wirklich von Ihrem kommunikationspartner stammt. Dem müssen Sie entweder blind vertrauen, oder Ihr Partner hat ihnen den fingerprint auf einem sicheren Weg zuvor mitgeteilt.Dazu im Thunderbird auf OpenPGP / Schlüssel verwlaten / Standardmäßiga lle Schlüssel anzeigen / Öffentlichen Schlüssel des Partners anweählen / Rechtsklick / Besitzervertrauen festlegen / Ich vertraue ihm absolut.
Wenn Sie jetzt einen öffentlichen Schlüssel von einem anderen kommunikationspartner importiert haben und nachrichten an diesen Partner mti dessen öffentlichen Schlüssel verschlüsseln möchten, dann müssen Sie für diesen Empfänger eine sogenannte OpenPGP-Empf#ängerregel erstellen, in deR sie den öffentlichen schlüssel des Empfängers hinterlegen. dort können Sie dann mit der option folgenden Schlüssel verwenden den Schlüssel angeben, mit dem sie künftig verschlüsseln wollen. es macht sinn, einzustellen, dass die E-Mails an diesen Empfänger in zukunft immer verschlüsselt werden.
Wenn Sie jetzt eine verschlüsselte e-Mail an einen Kommunikationspartner schicekn wollen, dann schreiben Sie die E-Mail und wählen dann OpenPGP / Nachricht verschlüsseln. Wenn der haken dran ist und unten rechts der Schlüssel hell ist, passt alles. Beim Abschicken werden sie jetzt evtl. aufgefordert, eine Empfängerregel einzustellen, falls diese noch nicht erstellt wurde. Dort wählen Sie auch den Schlüssel aus, mit dem die nachricht verschlüsselt werden soll. Gehen Sei dazu auf Auswählen… und wählen Sie den öffentlichen Schlüssel des empfängers aus.
Jetzt kann der empfänger ihrer E-mail aber noch nicht sicher sein, dass die E-Mail wirklcih von ihnen ist, obwohl Sie mit seinem öffentlichen Schlüssel signiert wurde. Deswegen sollten Sie die E-Mail zusätzlich noch signieren. Wenn der Empfänger zuvor IHREN öffentlichen Schlüssel von Ihnen bekommen hat, können Sie mit ihrem privaten Schlsüsel diese Nachricht über OpenPGP / Nachricht unterschreiben signieren. Wenn der empfänger Ihren öffentlichen Schlüssel hat, kann er die Signatur ihres privaten Schlüssels überprüfen und somti sicher sein, dass die Nachricht wirklich von Ihnen ist – da nur Sie selbst über den privaten Schlüssel verfügen können.
Verschlüsselte E-Mails, die an Sie geschickt werden, werden automatisch entschlüsselt, wenn ihr privater schlüssel in das mailrpogramm zuvor eingepflegt wurde – was wir ja gemacht haben.
Zunächst einmal wollen wir testen, ob eine e-Mail-Verschlüsselung klappt. Einen guten Service zum test bietet das Gnu Privacy Project den dienst Adele an, mit dem man eine unverschlüsselte E-M;ail mit dem eigenen öffentlichen Schlüssel an [email protected] senden kann. Der Betreff sollte „mein öffentlicher Schlüssel“ lauten. Adele antwortet dann mti einer verschlüsselten E-Mail, die wir dann mit unserem geheimen Schlüssel entschlüsseln können.
adele schickt außerdem seinen öffentlchen Schlüssel mit Namen adele_public_key.asc zurück, mit dem wir unsererseits jetzt eine verschlüsselte mail an adele senden können.
Mit dem Tool xsel können beliebige Teste ver-/entschlüsselt werden im Folgenden hier Skripte, die sie nach dem Kopieren eiens textes in die Zwsicenablage ausführen können, um diesen Text entweder zu verschlüsseln, zu entschlüsseln oder zu signieren. Vorher müssen die pakete gpg und xsel installiert werden. Für weitere Recherche empfehle ich wiki.ubuntuusers.de/GnuPG
sudo apt-get install xsel gpg
#!/bin/bash # Verschlüsseln von Text. # Erforderliche Linux Pakete: gpg, xsel usage() { cat << EOF usage: $0 options Dieses Script verschlüsselt mit OpenPGP Text in der Zwischenablage und gibt ihn in eine Datei oder die Standardausgabe aus. Damit die Ausgabe zusätzlich in eine Datei ausgegeben wird, muss das Script mit der Option -o aufgerufen werden. -m Angabe der Empfänger E-Mailadresse EOF } while getopts .hom:. OPTION do case $OPTION in h) usage exit 1 ;; o) Dateiausgabe="true" ;; m) Mail="${OPTARG}" ;; ?) usage exit ;; esac done echo "Clipboard Inhalt vor Verschlüsselung:" echo "*************************************" echo "" xsel --clipboard echo "" echo "" echo "" echo "Mit GnuPG verschlüsseln ...:" echo "****************************" echo "" xsel --clipboard | gpg --verbose --encrypt -a --recipient $Mail | xsel --clipboard echo "" echo "" echo "" echo "Clipboard Inhalt nach Verschlüsselung:" echo "**************************************" echo "" xsel --clipboard if [[ "$Dateiausgabe" == true ]]; then xsel --clipboard > encrypted.txt fi # Only works with bash (and not sh): echo "" echo "" echo "" read -s -n 1 -p "Press any key to continue…"
#!/bin/bash # Entschlüsseln von Text. # Erforderliche Linux Pakete: gpg, xsel usage() { cat << EOF usage: $0 options Dieses Script entschlüsselt mit OpenPGP verschlüsselten Text in der Zwischenablage und gibt ihn in eine Datei oder die Standardausgabe aus. Damit die Ausgabe zusätzlich in eine Datei ausgegeben wird, muss das Script mit der Option -o aufgerufen werden. EOF } while getopts .ho. OPTION do case $OPTION in h) usage exit 1 ;; o) Dateiausgabe="true" ;; ?) usage exit ;; esac done echo "Clipboard Inhalt vor Entschlüsselung:" echo "*************************************" echo "" xsel --clipboard echo "" echo "" echo "" echo "Mit GnuPG entschlüsseln ...:" echo "****************************" echo "" xsel --clipboard | gpg --verbose --decrypt -a | xsel --clipboard echo "" echo "" echo "" echo "Clipboard Inhalt nach Entschlüsselung:" echo "**************************************" echo "" xsel --clipboard if [[ "$Dateiausgabe" == true ]]; then xsel --clipboard > decrypted.txt fi # Only works with bash (and not sh): echo "" echo "" echo "" read -s -n 1 -p "Press any key to continue…"
#!/bin/bash # Signieren von Text. # Erforderliche Linux Pakete: gpg, xsel echo "Clipboard Inhalt vor Signierung:" echo "********************************" echo "" xsel --clipboard echo "" echo "" echo "" echo "Mit GnuPG signieren ...:" echo "************************" echo "" xsel --clipboard | gpg --clearsign --detach-sign -a | xsel --clipboard echo "" echo "" echo "" echo "Clipboard Inhalt nach Signierung:" echo "*********************************" echo "" xsel --clipboard echo "" echo "" echo "" echo "Signatur prüfen ...:" echo "************************" echo "" xsel --clipboard | gpg --verify -a | xsel --clipboard # Only works with bash (and not sh): echo "" echo "" echo "" read -s -n 1 -p "Press any key to continue…"
GnuPG ist eigentlich nur bei Linux verbreitet, um die Richtigkeit/Originalität von installierbaren Paketen zu verfiizieren.
Grundsätzlich ist es ja allgemein üblich, dass man die Echtheit einer Datei über eine Hashsumme der download-Datei verfiiziert.
Beispiel: microsoft stellt auf seiner Website microsoft.com ein Update zum Download bereit und schreibt auf der download-Seite den Md5-Hashwert der Datei hin. Ihr ladet euch die datei herunter und stellt mit einem Tool wie beispielsweise winmd5sum sicher, dass der MD5-hashwert dieser Datei mit dem angegeben Hashwert auf der downloadseite übereinstimmt.
diese Art der Verifikation schützt auch davor, wenn euch ein Angreifer über Manipulation eures Browsers ein falsches Update unterschieben möchte.
Diese Art der Verifizierung schützt aber NICHT davor, wenn ein Hackerdie microsoft.com-Seite hackt und eine falsche Datei inklusvie falschem Hashwert dort einpflegt.
eine sichere Variante wäre hier, sich von einer sicheren Qeulle den offiziellen öffentlichen GnuPG-Schlüssel von beispielsweise Ubuntu herunterzuladen. Wie wir wissen, funktioniert die Verifikation dabei so, dass Ubuntu als Herausgeber des öffentlichen Schlüssels ein Paket mit seinem privaten Schlüssel signiert. Wir als Besitzer des öffentlichen Schlüssels können dann im Anschluss feststellen, dass das paket mit dem privaten Schlüssel signiert wurde. da es sehr unwahrscheinlich ist, dass jemand den privaten Schlüssel von Ubuntu kompromittiert hat (und selbst wenn, hätte Ubuntu den privaten Schlüssel mit dem Widerrufszertifikat noch widderufen können, sodass wir das mitbekommen). So können wir sicher gehen, dass das paket echt ist. die meisten paketverwaltungen amchen es sogar so, dass wenn ein Paket nicht mitn dem offiziellen privaten Schlüssel des Distributionsheruasgebers signiert wurde, es sich gar nicht erst installieren lässt.
Damit diese prüfung möglich ist, muss natürlich erstmal der offizielle öffentliche Schlüssel des Distributionsherausgebers in ihren Keyring gespeichert werden. dieser offizielle Schlüssel leigt meist in der installations-DVD. sie können ihn aber auch in der Regel von Keyservern herunterladen und müssen sich dazu dann anschauen, ob es genug Vertrauenswürdige Bestätigungen der User gibt – so dass es sich eindeutig um den echten öffentlichen Schlüssel handelt.
Und genau diese Art von Verfiizierung nutzen Herausgeber von Paketen, um die Echtheit ihrer installierbaren Pakete zu beweisen. sie als Anwender sollten, wenn möglich, von dieser Möglcihkeit gebraucht machen, um immer sicher zu sein, dass Sie offizielle Pakete herunterladen und installieren, die vom Herausgeber stammen – und nicht von irgendeinem Angreifer eingeschmuggelt wurden.
Red Hat
Von der red hat installations-DVd hat können sie den Schlüssel beispielsweise in Ihren Keyring folgendermaßen importieren
rpm --import /mnt/cdrom/RPM-GPG-KEY
Der Key ist dann unter /etc/pki/rpm-gpg/ gespeichert.
Um eien Liste aller Schlüssel auszugeben, die für die RPM Verifikation installiert wurden, geben wir ein
rpm -qa gpgp-pubkey*
Um Details über einen sepziellen Key einzublenden, geben wir ein
rpm -qi gpg-pubkey-<ID>
es sit wichtig, die Signatu rder RPM-Dateien zu vergleichen ebvor man se isntalliert. somit geht man sciher, dass die pakete nicht geändert wurden. Um alle geodnwloadeten APkete auf einmal zu verfiizeiren, nutzt man
rpm -K /root/updates/*.rpm
für jedes apket, von dem der Key stimmt, kommt die Rückmeldung OK am Schluss mit dem genutzten Hashwert in klammern. Pakete, die nicht diesen Prozess mit OK bestehen,sollten nicht isntalliert werden.
Alternativ kann man mit dem tool yum erreichen, dass in Zukunft NUR NOCH signierte Pakete überhautp heruntergeladen und im Anschlsus isntalliert werden. yum aktiviert automatisch die GPGP-Verifikation für alle Paket-Repositories. Yum wird sich weigern, nicht gpg-signierte pakete zu installieren, wenn für dasjeweilige Rpository GPG-Verifikation aktiviert ist. Damit das automatishc geschieht, muss in der [main]-Sektion der /etc/yum.conf stehen:
gpgcheck=1
die pakete können dann mit yum installiert werden über
yum install <kerneldatei>
Man kann jedoch auch Pakete manuell nur dann installieren lassen, wenn sie signiert sind. Normale Pakete über
rpm -Uvh <paketdatei>
und Kernel-Pakete über
rpm -ivh <paketdatei>
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>
Um ihre Sicherheit zu erhöhen, sollten Sie weiterhin meinen Post Home-IT-Security: was Sie tun können, um Ihren privaten Desktop-PC zu härten berücksichtigen. Desweiteren ist für Ihre Privatsphäre der Post Anonyme Bezahlsysteme im Netz interessant.
Dieser post liefert einen ersten Überblick über anonymisierungsdienste im Internet. Es werden noch keine bzw. nur sehr wenige Praxistipps gegeben, diese werde ich in speziellen Postings konkretisieren. Dieser Überblick soll ein guter Einstieg für Interessierte in der Online-Privatisierung sein.
Dieser Post wird immer wieder mal aktualisiert. Dran bleiben lohnt sich also.
Lizenz-Hinweis: Für diesen Post habe ich teilweise auf Informationen aus unter der GPL stehenden Informationen wie beispielswiese Wikibooks zurückgegriffen. Ich unterstütze natürlich dieses Lizenzierungsmodell und stelle hiermit diesen Post zur freien Verbreitung und Modifizierung zur Verfügung. Sie können ihn kopieren und modifizieren, wenn Sie wollen. Ich erbitte mir lediglich eine Verlinkung des Original-Posts auf meinen Blog.
Privatisierungsdienste verschleiern Merkmale, die Sie als Person zunächst eindeutig identifzieren – sie schaffen hürden, die es aufwändiger machen, um sie zu identifzieren und ein Profil über Sie zu erstellen – wie im verlinkten Post aber erwähnt, ist es bei genügend Aufwand immer noch möglich, Sie zu identifizieren – diese Möglichkeiten haben in der Regel aber nur entsprechende Behörden.
Damit Sie sich vor Profilbildung und Identifzierung schützen, müssen Sie folgende infomrationen verschleiern
Desweiteren schützen Sie sich selbst vor einer Abhängigkeit durch eventuell zensierte Medien, denn mit den hier vorgestellten Diensten können sie die Manipulation des DNS-Systems umgehen und dadurch frei im INternet surfen. Das ist sozusagen die Verwirklichung Ihres REchts auf informationsfreiheit.
wie bereits erwähnt: Privatisierungsdienste sorgen nur dafür, dass Online-Betrüger, illegale Datensammler, Behörden und Enterprise-Unternehmen nicht so einfach an ihre Daten rankommen, da für diese der Aufwand oft zu hoch wäre,. um Sie aufzuspüren. Richtig anonym sind Sie aber im Internet mit legalen Methoden nicht! Wenn Sie eine Straftat begehen und sich der Aufwand Ihrer Zurückverfolgung lohnt, wird man Sie auch ganz sicher finden.
Als erstes sollten Sie aufführen, zu blauäugig zu sein. Die Vorratsdatenspeicherung und die Rasterfahndung sind zwie ernstzunehmende Themen. Wussten Sie beispielsweise, dass Facebook täglich IP-adressen an US-Behörden übergibt? Und dass IP-Adressen und deren aktueller Nutzer in den Usa ohne richtlicher Prüfung abgefragt werden können? Diese Daten ermöglichen US-Behörden und Drittanbietern, Ihren Standort zu bestimmen, Sie zu identifizieren, Bewegungsprofile zu erstellen und und und.
die Vorratsdatenspeicherung bei uns zu Lande schreibt das Speichern von Daten in einem gewissen Umfang vor. Doch laut Bericht des Bundesdatenschutzbeauftragen werden Internet Service Provider oft dazu angehalten, mehr Daten zu speichern als Gesetzlich vorgeschrieben.
So haben mir sämtliche Anbieter mitgeteilt, dass es recht häufig vorkomme, dass Beschlüsse nicht den formellen Anforderungen …genügen. Wenn die Anbieter in derartigen Fällen entsprechenden Auskunftsersuchen nicht nachkämen, würde ihnen oft die Beschlagnahme von Servern oder die Vernehmung der leitenden Angestellten als Zeugen angedroht, um auf diesem Wege eine Auskunft zu erzwingen.
Dabei werden von einem Internet Service Provider monatlich über 1000 Anfragen beantwortet, es ist sehr wahrscheinlich, dass bei vielen davon Daten aus der Vorratsdatenspeicherung enthalten sind.
Andere hingegen nehmen das Thema „Anonymität“ in banalen Dingen viel zu ernst, vermasseln aber dann die wichtigen Dinge. Es ist nichts verwerfliches daran, beispielsweise ein Facebook-Profil zu haben – oder eine E-Mail-Adresse auf Ihren echten Namen laufen zu lassen. Überall sieht man sie – die Pseudonym-Facebookler, die Web-2.0-Diensteverweigerer, die sich partout weigern, Google-, microsoft- und Apple-Online-Dienste zu verwenden, und alle mit lächerlichen Pseudonymen wie „[email protected]“ arbeitenden E-Mail-Versender.
Ich nenne solche Leute Daten-Idioten. Warum, werde ich im Folgenden einmal kurz erläutern.
Der Facebook-Daten-Idiot
-to be continued-
im folgenden möchte ich Ihnen Proxy-Anonymisierungsdienste vorstellen, die mehrfach geroutet und verschlüsselt sind
Was ist ein Proxy?
Ein Proxy ist ein SErver, auf dem Sie sich verbinden, um über diesen Server stellvertretend eine Anfrage an eine Website oder einen anderen x-beliebigen Rechner imm Internet zu stellen. Die Website oder der andere x-beliebige Rechner denkt dann, die Anfrage käme vom Proxy, und nicht von Ihnen. Deswegen werden von diesem auch nicht Ihre Daten, sondern die IP-Adresse des Proxys, dessen Standort, dessen Betriebssystem usw. geloggt. Man kann Sie persönlich also nicht einfach so identifzieren. Man müsste wenn dann schon den Anbieter des Proxys anschreiben und um eine Auskunft bitten, wer denn seinen Service zu diesem Zeitpunkt in Anspruch genommen hat. Das trägt schonmal zur Privatisierung bei. das hilft aber nur, wenn der Proxy
Ein Proxy allein schützt aber noch nicht ihre Privatsphäre. Sie müssen abhängig davon, welchen internet-Dienst Sie über einen Proxy-Dienst nutzen wollen, zusätzliche M;aßnahmen treffen. Wenn Sie mit einem Browser beispielsweise auf eine Website surfen, kann ihr Brwose, den Sie benutzen, auch einige infomrationen über sie preis geben – in From von cookies, HTTP-Header, ETags aus dem Browser-Cache, Flash-cookies, verbundene Online-Dienste oder über JavaScript / ActiveX. Wenn Sie mit dem proxy E-Mail nutzen, kann ihr E-Mail-Provider, Ihre E-Mail-Adresse, der Mailheader ihres Mailprogramms etc. auch informationen über sie preisgeben. Über anwendungsspezifische Privatisierungsmethoden werden wir uns später noch unterhalten.
Was ist ein verschlüsselter Proxy?
Nur, weil ein Proxy stellvertretend für Sie Anfragen stellt, heißt das noch lange nicht, dass die Anfrage an sich verschlüsselt ist. Es gibt Methoden, bei denen sich fremde in den Datenverkehr irgendwo zwischen Ihnen und dem Empfänger ihrer Anfrage einschalten und mithören. Dieser könnte dann also sensible Daten einfach so mitlesen.
Eine Verschlüsselung hilft dabei, dass ein solcher Angreifer nur die verschlüsselten Daten ölesen kann – das entschlüsseln dauert mehrere Jnahre, so dass die information beim Knacken nicht mehr interessant ist.
Desweiteren können sie ja nicht wirklich wissenm, ob nicht der Anbieter des Proxys selbst Ihren Datenverkehr mitliest. Seriöse Proxy-anbieter, wie diejenigen die ich Ihnen vorstellen werde, nutzen offene Verschlüsselungsstandards für den Datenverkehr. Das bedeutet: der Anbieter selbst kann den DAtenverkehr ebenfalls nicht mitlesen. Die offenen Verschlüsselungsstandards sind deshalb so sicher, weil ihre sicherheit nicht auf dem Verfahren beruht, wie sie eine bestimmte Nachricht verschlüsseln, sondern aufgrund des Schlüssels, der Geheim bleibt und den nur Sie als Anfrager und der empfängers ihrer nachricht kennen. Das bedeutet, das Verschlüsselungsverfahren kann nicht vom Proxy-Anbieter manipuliert werden, so dass dieser mitlesen könnte, was Sie und der empfänger austauschen.
Das gnaze funktioniert natürlich nur, wenn Sie ausschließlich verschlüsselten Datenverkehr über diesen Proxy senden. Wenn Sie unverschlüsselte Protokolle wie HTTP, FTP, POP3 etc. nutzen, müssen Sie sichergehen, dass Sie über diese Protkolle keine Logindaten senden – was sehr schwer zu kontrollieren ist. Nehmen Sie daher immer nur sichere Protokollvarianten wie HTTPS, HTPS, POP3S, IMAPS usw. her.
was ist ein mehrfach gerouteter Proxy?
Theoretisch könnte ja ein einzelner Proxy-Diensteanbieter, der zwischen ihnen als Absender einer Nachricht und dem Empfänger steht, Bescheid wissen, dass Sie den Dienst in Anspruch genommen haben, da er ihre reale IP-Adresse, ihren realen Standort usw. kennt. Das heißt: Der Proxy-Anbieter kann Sie identifizieren. Ist der Proxy-Anbietert bestechlich oder macht mit ihren Daten Geld, kann er so beispielsweise Ihre Daten an einen Online-Betrüger herausgeben.
Schwieriger wird es bei gerouteten Proxy-Netzwerken. In einem solchen Netzwerk – und solche stelle ich Ihnen hier ausschließlich vor – wird Ihre Anfrage von einem Proxy-Server zum nächsten geleitet, bis nach einer annehmbaren Anzahl die Nachricht an den Empfänger weitergeleitet wird. Der Effekt ist folgender: Der erste Proxy-Server kennt zwar ihre Quell-IP-Adresse und kennt daher Ihren Standort und ihre reale öffentliche IP-Adresse, aber nicht die Ip-.Adresse und den Standort des Empfägners, da er als Empfänger die IP-Adresse des nächsten Proxy-Servers kennt und nicht mehr. Der letzte Proxy-Server kennt zwar die Ip-Adresse des empfängers, aber nicht Ihre IP-Adresse und auch nicht Ihren Standort. Und alle Proxy-Server dazwischen kennen nur IP-Adresen und Standorte der Nachbarproxyserver. Das bedeutet: Ein einzelner Serveranbieter kennt Nie ALLE relevanten Daten, die notwendig wären, um eine Verbindungsanfrage eindeutig Ihren Daten zuzuordnen.
Manchmal jedoch setzen Leute einen sogenannten Bad Exit Node auf. Sie setzen einen Tor Server auf und schneiden dann beispielsweise den Verkehr mit. Das ist per se nicht schlimm, sofern Sie als nutzer des Bad Exit Nodes immer verschlüsselte Verbindungen verwenden – denn dann kann der Anbieter des Bad Exit Nodes Ihren Verkehr zwar mitschneiden, aber nicht lesen, da er verschlüsselt ist. Einige nutzer melden sich aber beispielsweise aus Versehen unverschlüsselt an irgendwelchen Seiten an – Passwörter werden dann unverschlüsselt übertragen und können vom Betreiber des Knotens im klartext gelesen werden. Das ist üblicherweise der Fall, wenn man Anfragen über Protokolle ohne Verschlüsselung im Tor-Netzwerk stellt – etwa FTP, HTTP (also nicht HTTPS), POP3 usw. Üblicherweise ist man als Nutzer eines Proxies so weit, dass man diese Gefahr kennt und nur verschlüsselte Protokolle benutzt, also SFTP, FTPS, HTTPS, SMTPS, SPOP3, IMAPS usw. Unerfahrene Nutzer jedoch könnten so einem Bad Exit node-Betreiber in die Falle gehen.
Darum gilt grundsätzlich: nie Proxyservices ohne Verschlüsselung einsetzen. Manche Proxy-Diesnte wie beispielsweise Tor gehen sogar so weit, dass sie für unverschüsselte Protokolle gar keinen Proxy mehr anbieten. Viele Proxydienste bieten somit keinen Service für beispielswseise SMTP auf POrt 25 oder HTTP auf Port 80 – aus gutem Grund.
Doch auf mit aktivierter Verschlüsselung kriegen es findige Hacker und Geheimdienste hin, beispielsweise auf einem Bad Exit Node SSL-zertifikate zu fälschen und dabei dem nutzer vorzugaukeln, alles würde verschlsüselt übertragen, obwohl der Exit node mitlesen kann. Hierbei müssen Sie stutzig sein, wennn ihnen beim Surfen mit Tor auf einer Domain, deren SSL-Zertifikat eigentlich öffentlich signiert sein müsste, Sie eine Fehlermeldung über ein selbstsigniertes Zertifikat bekommen.
Grundsätzlich gibt es von den Communities der Proxydienste Listen mit vertrauenswürdigen Good Exits, auf dei man im Zweifel zurückgreifen sollte.
Hinweis: Das schützt Sie vor Spionage durhc den Proxy-Betreiber selbst, macht Sie aber immer noch nicht anonym im Internet! Ist der Aufwand gerechtfertigt, können Strafverfolgungsbehörden die Verbindung vom letzten Proxy-Server bis zum ersten zu Ihnen zurückverfolgen. Denken Sie daran: Sie können im Internet nur Privatsphäre erreichen, keine Anonymität!
Tor ist das berühmteste multi-Node Proxysystem. das Netzwerk benutzt weltweit etwa 2400 Knoten. Für jede Route, die Sie per Proxy anfragen, werden 3 Knoten genutzt – das bedeutet Sie schicken ihre Nachricht über 3 verschiedene Proxies an den Empfänger. Wenn die verbindung länger bestehen bleibt, wechselt die Route zusätzlich, das bedeutet, es werden nicht immer die 3 selben Proxies benutzt, sondern ein wechselndes Trio. Um eine Route zu _Ihnen zurückzuverfolgen, muss man alle 3 Knoten kompromittieren – und um eine komplette Unterhaltung zurückzuverfolgen, 3 * X Knoten.
Nun zur Gefahr: Tor ist ein komplett freies Netzwerk nicht nur auf nutzer-, sondern auch auf Anbieterseite. Jeder kann einen Tor-Server aufsetzen und somit als Knoten für das Tor-netzwerk fungieren. Oft machen dies wirklich treue Anhänger der Internetgemeinschaft und der Tor-Community und liefern hier einen vertrauenswüridgen SErvice. Es kann jedoch wie oben ebschrieben dazu kommen, dass Bad Exit Nodes aufgestellt werden.
Das Tor Netzwerk versucht, durch die Community Bad Exit Nodes zu erkennen und diese aus dem Netzwerk zu sperren – in der Vergangenheit gibt es jedoch Berichte über fälle, in denen Bad Exit Nodes Logindaten für Dienste wie Googlemail, facebook, Maildienste usw. ausspähen konnten, weil ein Bad Exit Node nicht rechtzeitig erkannt wurde.
Man kann davon ausgehen, dass nicht nur Online-Betrüger und Cyberpunks, sondern auch Staatsbehörden und Enterprise-Unternehmen im Tor-Netzwerk tätig sind und mit Bad Exit Nodes versuchen, an Daten zu kommen.
Da das Tor-Netzwerk so offen ist, ist das tor-netzwerk ziemlich anonym. Das tor-Netzwerk wurde in der Vergangenheit auch schon von Cyberkriminellen zur Verschleierung Ihrer Tätigkeiten benutzt – denn das Netzwerk wird überwiegend von Privatpersonen betrieben – und eine Verfolgung beispielsweise durch STrafverfolgungsbehörden ist ziemlich schwer, da die Behörden raus finden müssen, welche 3 Knoten der Verdächtige benutzt hat – und alle 3 Knoten zur Herausgabe der Nutzerdaten bringen muss – das ist f+r den Betreiber schon alleine deshalb schwer, weil er keine kontrolle darüber hat, welche Tor-Nutzer seinen Service nutzen.
Das Tor-Projekt finanziert sich iun der softwareentwicklung aus Spenden von rund 1 Mio. Euro pro Jahr. Das Netzwerk finanziert sich aus den Nodes, die von den anonymen Anbietern installiert, angeboten und gestellt werden.
Fazit: das Tor-Netzwerk ist von allen hier vorgestellten Netzwerken das anonymste (wobei auch hier, wie bereits beschrieben, kenie 100%-ige Anonymität gewährleistet werden kann), birgt jedoch die Gefahr der bad Exit nodes.
Leider ist es unter ubuntu derzeit (stand mai 2015) nicht möglich, Tein funktioniertendes Vidalia mittels des Ubuntu Software Centers oder der Synaptic Paketverwaltung zu installieren. Stattdessen müsst ihr euch das passende .deb-Paket herunterladen. Solltet ihr bereits ein Vidalia-Paket vom Software center oder der Synaptics paketverwlatugn isntalliert haben, deinstalliert diese erst über
apt-get purge tor vidalia
und führt im asnchluss die .deb-datei aus, indem Sie darauf doppelklicken. Es öffnet sich nun das Ubuntu Software Center, allerdings versucht dieses nun, das funktionierende paket zu installieren. Wenn Sie jetzt Vidalia starten, sollte es funktionieren.
Als nächstes sollten sei den Tor Browser herunterladen. Extrahieren Sie das .tar.xz-Archive und gehen Sie in den Ordner. Starten sie in diesem Ordnre die Datei Tor Browser Setup. Sie verädnert sich später zu einem Icon für den Tor browser. Der tor brwoser wir dann acuhg leich das erste mal gestartet.
Der JonDoNym-Service ist kein offenes Netzwerk, sondern wird bewusst von einer der Fa. JonDos GmbH betrieben. Bzw: Es können auch öffentliche Personen einen Server im JonDo-Netzwerk aufmachen, müssen sich vorher alelrdings einer prüfung unterziehen und Ihre Kontaktdaten für alle Nutzer offen legen – Vorteil: Die Gefahr von Bad Exit Nodes wie beispielsweise beim Tor projekt ist erheblich reduziert, da sich der Betreiber eines JonDo-Exit-Nodes dann verantworten müsste. Diese betreibt Proxy-Knoten in verschiedenen Ländern und routet die Anfrage eines Nutzers über 2 oder 3 Knoten. Da hinter JonDoNym eine Firma steht, sind auf Servern in ÖLändern, die dies erfordern, Maßnahmen zum Abhören des Verkehrs eingebaut. Deswegen sollte man darauf achten, dass der Mix aus Servern, den man zum Surfen verwendet, aus Servern in verschiedenen Ländern besteht. Auch hier werden die Knoten für jede Route neu festgelegt und gewechselt. Der Service ist selbständig für die Verschlüsselung zuständig – das heißt unabhängig, ob ein nutzer des Proxy-services ein verschlüsseltes Protokoll benutzt oder nicht – JondoNym verschlüsselt die Daten auf dem Weg zum Empfänger nochmal zusätzlich – bei unverschlüsselten Protokollen wie FTP oder HTTP werden diese im letzten Knoten wieder im Klartext an den Empfänger übertragen – eine Verschlüsselung erfolgt dann nur bis zum letzten JondoNym-Knoten. Ist aber trotzdem sicherer als Tor. Alleine schon, weil hier ein Unternehmen hinter dem Netzwerk steht, ist es hier allgemein sicherer, dass keine Bad Exit Nodes in das Netzwerk eingeschleust werden, da das Unternehmen einen Ruf zu verteidigen hat und die volle Kontrolle über alle ihre Knoten hat.
Der Nachteil von JOnDonym ist, dass es die Anonymität des tor-Netzwerkes im Gegenzug nicht erreichen kann. Denn alle Knoten-Standorte der Jondonym gehören zu dieser firma – und diese kann in allen _Knoten-Standorten richterlich dazu aufgefordert zu werden, die nutzerdaten herauszurücken. Das bedeutet beispieslweise, dass eine Verfolgung durch Behörden bei JonDonym wesentlich einfacher ist als beim Tor-Netzwerk. Laut Aussage von JonDonym gab es bisher noch keine internationale zusammenarbeit der Behörden bei einer Überwachung von Jondonym-Nutzern: auch hier will sich das Unternehmen natürlich im positiven Licht darstellen.
Desweiteren steckt hinter diesem Anbieter natürlich grundsätzlich ein Unternehmen mit Gewinnabsicht, was grundsätzlich ein kritischer hinterfragungsgrund für einen Anonymisierungsdienst ist. Das sich das Unternehmen aus einem Premium-Angebot finanziert, ist aber grundsätzlich ein gutes Zeichen, denn damit ist das Unternehmen grundsätzlich nicht auf Werbung oder Datenverkauf als Finanzierungsquelle angewiesen.
Fazit: Dieses Netzwerk hat ein geringeres Bad-Exit-Node-risiko, dafür erreicht es nicht die Anonymität der anderen Proxy-Services.
Laden Sie sich jondoNym herunter udn führen Sie die .deb-Datei aus.
als nächste sollten Sie den jonDoFox herunterladen und diesen wiederum installieren.
nach der instalaltion starten Sie erst JonDo selbst

Die Frager nach dem rpemium-Code können Sie einfachüberspringen. Im nächsten Fenster sollten Sie unbedingt auf den Link zum Anonymitätstest klicken

Erst wenn hier überwigeend grüne und nur hin und wiede rorange Felder kommen, können Sei auf weiter gehen. Von dort an können Sie jondoNym ohne bedenken nutzen.
Jetzt starten Sie zum ersten mal den JonDoFox. Bei neueren Verisonen des JonDoFox stört uns noch, dass er noch die FireFox-Hello-Funktion mit beinhaltet (den Firefox Chat). Dieser kann zur Deanonymisierung genutzt werdne. wir deaktivieren Firefox Hello, indem wir in die Aresszeile des Firefox about:config eingeben und den Wert loop.enabled auf false setzen.
I2P unterscheidet sich in einem wesentlichen Punkt zwischen Tor und JonDoNym: es handelt sich hier nicht um einen Proxy-Service, der dafür zuständig ist, die Identität eines Nutzers gegenüber einem Empfänger im Internet zu verschleiern.
Das I2p-Netzwerk ist ein geschlossenes netzwerk – das bedeutet: Sowohl Absender als auch Empfänger des I2P-Proxies nutzen den Service – nicht nur eine Seite. Dies soll sicherstellen, dass sowohl Konsumenten als auch Anbieter von Diensten anonym in diesem geschlossenen Netzwerk miteinander kommunizieren können – oder beispielsweise zwei Leute anonym miteinander chatten können, ohne etwas voneinander zu wissen – das nutzen beispielsweise politische Aktivisten, die sich gegenseitig koordinieren wollen, sich aber nicht in vollem Maße gegenseitig trauen.
Um in das I2P-Netzwerk einzusteigen, muss man eien client downloaden und installieren. Ist man in das I2P-Netzwerk eingewählt, kann man erst mit den anderen Knoten im Netzwerk kommunizieren. dabei wird zwar die infrastruktur des Internets genutzt – die Kommunikation erfolgt jedoch über die Benutzer des Netzwerks selbst. Man ist immer dann, wenn man sich im I2P-netzwerk befindet, gleichzeiutig Nutzer und Anbieter der I2P-Knoten. Man kann sich am I2P-netzwerk nicht beteiligen, ohne selbst als Proxyserver für andere Nutzer zu fungieren. Das heißt: Man stellt selbst einen Knoten für das I2P-Netzwerk zur Verfügung, und darf im Gegenzug die Knoten der anderen nutzer verwenden. Wenn sich jetzt zwei Teilnehmer im I2P-Netzwerk gegenseitig unterhalten wollen, nutzen beide in der Zwischenstrecke die Knoten komplett unbeteiligter I2P-Telnehmer und verschlieern somit ihre IDentität. DA I2P-Teilnehmer in der Regel nicht über das know-How und die Ressourcen verfügen, Verbindungen zu tracken, können Sie auch keine Auskunft darüber geben, welche I2P-Teilnehmer über Ihren Knoten welche Verbindungen angefragt haben. I2P-Teilnehmer können also schlecht von Behörden richterlich zur Herausgabe von „Nutzerdaten“ aufgefordert werden. dadurch wird die beoabchtung einzelner Teilnehmer im I2P-Netzwerk durch Dritte und auch die Zurückverfolgung durhc Behörden beinahe unmöglich.
Nun stellen sich einige vielleicht die Frage: wenn ein fremder I2P-Benutzer meinen I2P-Knoten benutzt, um eine Straftat zu begehen, werde ich doch zur Verantwortung gezogen, weil er meinen I2P-Knoten und damit meine IP-Adresse benutzt hat? Nun, erstmal können I2P-Teilnehmer nur untereinander kommunizieren. Das bedeutet: ein I2P-Teilnehmer kann zwar ihren Knoten zur Verschleierung seiner Identität nutzen, er kann damit aber nur einen Dienst in Anspruch nehmen, der von einem anderen Dritten I2P-Teinehmer zur Verfügung gestellt wird. er kann sich nicht über Ihren I2P-Knoten in ein großes firmennetzwerk hacken oder Ähnliches. Es gibt im I2P zwar einzelne Gateways ins Internet, aber die laufen dann nicht über Ihren I2P-Knoten.
Desweiteren ist die Kommunikation im I2P-Netzwerk über das Netzwerk selbst immer verschlüsselt – egal welches Protokoll sie verwenden. Außenstehende können Netzverkehr, der im I2P stattfindet, also schlecht mitlesen – und damit überhaupt feststellen, ob eine Straftat vonstatten geht oder nicht.
Es wäre aber beispielsweise möglich, dass dieser I2P-Teilnehmer mit einem Dritten I2P-Teilnehmer Filesharing betreibt. Handelt es sich bei diesem Dritten I2P-Teilnehmer um einen REchtsanwalt, der einen Honeypot ausgelegt hat, und möchte dieser nun eine Abmahnung schreiben, bekommt er die Daten ihres I2P-Knotens angezeigt. Für mich als Nicht-Rechtsanwalt bleibt die Frage, ob nun Sie als Betreiber des I2P-Knotens für den Urheberrechtsverstoß unter Anklage gestellt werden können. Wäre cool, wenn sich vielleicht jemand dazu äußert, der diese Frage beantworten kann.
Das I2P hat grundsätzlich keine Finanzierungsquelle, da die Software komplett von der I2P-Community selbst entwickelt wird. Das Netzwerk finanziert sich durch die nutzer, die ja schließlich einen Knoten zur Verfügung stellen müssen.
Fazit: Das I2P ersetzt keine klassischen Proxy-Dienste wie Tor oder JonDonym, da er nicht den Service bietet, als Nutzer des Dienstes mit einem Nicht-Nutzer des dienstes privatisiert zu kommunizieren – sondern nur mit anderen nutzern des Dienstes untereinander. Dafür ist das Risiko von Bad Exit nodes aufgrund der permanenten Verschlüsselung quasi nicht vorhanden und gleichzeitig eine Rückverfolgung oder Identifizierung Ihrerseits ebenso ausgeschlossen. DAs Netzwerk bietet also die meiste Sicherheit zum Preis von Flexbilität.
Um I2P zu benutzen, benötigt man auf seinem Rechner den client, der gleichzeitig einen Knoten installiert.
Die Perforamnce von I2P verbessert sich, wenn der I2P-Router auch für andere Teilnehmer erreichbar ist. Dazu muss man ein Portforwarding auf den UDP-Port 7657 einrichten, auf welchem der Router lauscht. Desweiteren benötigt man einen DynDNS-Namen, auf dem der Rechner erreichbar ist. Ich persönlich empfehle zu diesem Zweck den Dienstleister no-ip.org.
sudo apt-add-repository ppa:i2p-maintainers/i2p
sudo apt-get update
sudo apt-get install i2p
Ihr startet nach der installation I2P ohne sudo und nicht als root, sondern mit einem normalen Nutzer über
i2prouter start
Die Kofnigurationsseite könnt ihr danach afurufen über http://127.0.0.1:7657/confignet
Damit Ihr die ganzen I2p Dienste nutzen könnt, die auf .i2p enden, müsst ihr euren lokalen I2P-Router im Browser als Proxy einrichten. Für den Firefox downloadet ihr euch dazu am besten das Addon FoxyProxy. Geht auf dei Einstellungen von FoxyProxy und wäöhlt Neuer Proxy.

Dort wählt ihr als Host localhost und als Port 4444. Im Reiter URL-Muster geht ihr auf Neues Muster, gebt ihm den Namen I2P und das Muster *.i2p*. Alle anderen Einstellungen lasst ihr auf Standard. Danach müsst ihr nur noch im Hautpfenster von FoxyProxy den Modus abändern auf Verwnede Prioxes entsprehcend ihrer kofnigurierten Muster und Prioritäten.
Weitere sinnvolle Einstellungen für FoxyProxy, um einzustelrlen, wann der I2P-proxy genutzt werden soll sind Domains die auf .to, .am, .me und .sx enden.
Auf Services im I2P-Netzwerk greift man über URLs mit der top Level Domain .i2p zu. Die zuordnung zu diesen Domainnamen übernimmt der interne Service SusiDNS. Dieser enthält eine Liste beispielsweise aller bekannten eeepsites, das sind sozusagen Websites in I2P. Um neue eeepsites in das Adressbook einzufügen, verwendet I2P sogenannte subscriptions., Um auf dem Laufenden zu bleiben, ist es sinnvoll, neue Subscriptions hinuzzufügen. Für SusiDNS findet man die Einstellungen dafür unter der Adresse http://localhost:7657/susidns/subscriptions.jsp – heir kann man neue Subscriptions einfügen.
Gute subscritipjns für neuerscheinungen sind bespielsweise
Mit Susimail können Mitglieder im I2P-Netzwerk anonym Mails miteinander austauschen. Als allererstes muss man unter http://hq.postman.i2p oder falls das nicht geht unter 172.0.0.1:7657/susimail/susimail einen Susimail-Account anlegen.

Falls ihr biem Klicken auf den Link Konto anlegen einen Fehler bekommt, dass die Seite nicht geladen werden kann, müsst ihr eure Einstellungen unter 127.0.0.1:7657/confignet checken. Eventuell habt ihr außerdem aus dem Kapitel installation vergessen, über FoxyProxy den I2P als Proxy für den Browser einzurichten.
Nun kann es bis zu 5 Minuten dauern, bis unser Postfach erreichbar ist. Hinweis: Wenn Ihr euren Mailaccount für 100 Tage nicht benutzt, wird er automatishc gelöscht.
Dabei kann man einerseits ein einfaches Webinterface nutzen, welches unter der Adresse http://localhost:7657/susimail/susimail erreichbar ist.Dabei kann man die nachrichten selbst jedoch noch nicht verschlüsseln. Deswegen wird empfohlen, einen Mailclient zu benutzen.
Sie können beispeilsweise den Thunderbird konfigurieren. Dazu legen Sie erst einen SMTP-Server unter Extras / Konten / postuagsangs-Server (SMTP) / HInzufügen an. Port localhost:7660 Sie müssen sich mit den Daten ihres Susimail-accounts verifizieren. Dann können Sie ein neues POP3-Konto anlegen – Port localhost:7659, welches diesen SMTP-server nutzt. SSL- und TLS-Verschlüsselung müssen Sie dekativierne. Der I2p-router übernimmt die abhäörsichere Übertragung für Sie. Sie sollten in den Server-einstellungen „alle x minuten auf neue Nachrichten prüfen“ deaktivieren, da Admins bitten, den Service nicht unnötig zu belasten. Rufen Sie Ihre Mails manuell ab.
Das ganze sieht so aus: beim einrichten des kontos fliegt Thunderbird erst auf die Nase und sagt ihne,n dass er keine Einstellungen für das E-mail konto finden konnte. Danach setzen Sie die einstellungen wie hier beschireben

Nachdem Sie die einstellugnen für das mail.i2p-Konto so eingestellt haben, gehen Sie nicht auf den Button ERneut testen, sondern gleich auf Fertig. Danach müssen Sie noch eine Sicherheitswarnung bezüglich des selbstsingierten SSL-Zeritfikats bestätigen.
Wenn es nach fünf minuten immer noch nicht klappt, obwohl Sie die einstellungen wie oben gestzt haben, ist das I2P-Netz eventuell gerade überlastet oder der Susimail Dienst wird gewartet. probieren Sie einfach mla, auf andere SErvice Domains wie forum.i2p drauf zu kommen. Wenn das nicht geht, ist das Netz wohl grade nicht ausreichend verfügbar. Warten Sie einfach mla eine Nacht. Das hat in meinem fall geholfen.
Susimail mit Tor
Sie können den Susimail-Dienst auch mit dem Tor-proxydienst benutzen. Die folgenden Hidden Services bieten ein SMTP-gateway auf Port 7659 und POP3 7660
v6ni63jd2tt2keb5.onion 5rw56roal3f2riwj.onion
Diese hidden Service-Adressen müssen Sei als SMTP- und POP3-Server im E-Mail Client für das i2p-Mailkonto an Stelle von localhost eintragen. außerdem ist der Mailclient für Tor als zu verwendenden Proxy zu konfigurieren.
Bring tder Mailclient ständig einen TIMEOUT-fehler, ist es hiflreich, den Hidden Service erst mal mti dem Webbrowser aufzurufen.
Praxis-Tipps
Wenn Sie mit ihrem I2P-Mailaccount anonym bleiben wollen sollten Sie keine E-Mails an Freunde, Bekannte, Geschäftspartner oder sich selbst schicken, wenn diese die E-Mail Ihnen zuordnen können sollen. Es macht keinen Sinn, beispielsweise ein BEwerbungsschreiben mit Lebenslauf und Lichtfoto über die I2P-Adresse zuzustellen.
Nutzt den Dienst nicht, um Beleidigungen oder Drohungen zu schrieben.
Belastet den Dienst so wenig wie es geht. Ihr dürft euch für Mailinglisten und Newsletter anmelden, aber bei Desinteresse solltet ihr diese wieder abbestellen.
Bote ist ein zweiter Mail-Dienst im I2P-Netzwerk. Dieser wird nicht über einen Server berietgestellt, sondern über das geasmte I2P-netzwerk. Alle am Netzwerk teilnehmenden Knoten verbrieten die Mail-Daten redundant und verschlüsselt. Die Verschlüsselung stellt dabie sicher, dass nur der empfänger die Mails lesen kann.
Bei aktuellem Stand kann der Mailservice jedoch nur über Webinterface gneutzt werden, noch nicht über Mailclient.
Um Bote zu nutzen, ist die Installation eines Plugin für den I2P-Router nötig. Auf der Seite I2P-Dienste http://localhost:7657/configclients.jsp findet man ganz unten den Abschnitt für zusätzliche Plguins. Dabei einfach I2PBote installieren. Der I2P-Deinst „sichere.Mail“ taucht dann auf. Ein Klcik afu den Link öffnet die Weboberfläche.
I n dieser weboberfläche kann ganz einfach ein neuer Mailaccount über Identitäten / Neue Identität erzeugt werden. Irgendein Fantasiename muss dbaie in das Pflcihtfeld eingegbeen werden. Die Verschlüsselungsart belässt man bei 2256Bit-ECC.
Diese kryptische Bote-Adresse muss man an alle Partner verteilen. Wenn man auf die idenittät klickt, sieht man die vollständige adresse. Die Adressen der Partner können in einem Adressbuch gespeichert werden.
Derzeit habe ich noch keine Erfahrungen, inwieweit man Bote-Mails in das öffentliche Internet oder an I2P Susimail-Accounts hinausschickt.
Mit I2P IRC wird im Netzwerk ein Chat-Service angeboten. Das I2P-Netz bietet zwei anonyme chat-Server, die direk tüber den I2P-router erreichbar sind. Man konfiguriert dazu einfach einen Client wie mirc mit dem Chatserver localhost auf den Port localhost:6668. Keine Proxy-einstellungen notwendig.
Nachdem man sich am I2P IRC chatserver eingeloggt hat, registriert man sich mit
/msg nickserv register <Passwort> <fake-mail-adresse>
Um diesen registrieren Namen dann zu nutzen, muss man bei jedem erneuten Login eingeben
/msg nickserv identify <Passwort>
Empfehlenswerte Channels zum Besuchen:
Praxistipps
Veröffentlichen Sie nichts im normalen Internet, während Sie in einem anonymen chat sind
Verbinden Sie sich nicht täglich zur gleichen zeit mit dem chat
Liefern Sie keine Anhaltspunkte im chat über reale Merkmale von Ihnen
Verwenden Sie keine Sonderzeichen im Chat, die nur in ihrer Sprache verfügbar sind.
Posten Sie keine Links von sozialen Netzwerken im Chat.
Der i22P-Bittorrent service ist ein interner Service zum Austausch von Torrents und Daten unter nutzern des I2P-netzwerks. Dies ist die einzige Form des Bittorrents, die anonym ist – dank dem I2P-Router, der den Datenverkehr verschlüsselt.
Man kann grundsätzlich das I2P Bittorrent über ein Webinterface nutzen http:/7localhost:7657/i2psnark
Die von Ihnen für andere Nutzer friegegebenen oder von anderen Teilnehmern heruntergeladenen Dateien finden Sie im Unterverzeichnis i2psnark der i2p-Installation. Torrents, die sie normalerweise über öffentlcihte Torrent Tracker suchen würden, suchen Sie im i2p-Netzwerk auf speziellen eepsites wie beispielsweise tracker2.postman.i2p, crstrack.2ip/tracker oder tracker.welterde.i2p.
Es gehört beim Bittorrent-Filesharing zur Netiquette, dass sie heruntergeladene Dateien für mindestens 2 Tage selber zum Upload bereitstellen oder zumindest die 2,5-Fache Datenmenge des Downloads seeden.
Natürlich könnte man auch das öffentliche Bitttorrent mit dem I2P-Proxy in den einstellungen des Torrent-Clients nutzen, aber wie wir bereits wissen, ist dies nicht wirklich anonym.
auch im öffentlichtne kann man dank Webgateways mit I2P surfen. Für das surfen im Invisible internet Project sollte man generell ein eigenes Profil erstellen. Im Firefox kann man dieses leider nicht über das grafische Profil anlegen. Stattdessen mus sman miut [Win]+[R] einen Ausführen-Dialgo starten und dort eingeben firefox.exe -P. In dem Dialgo legt man ein neues Profil an und vergibt die Proxy-Einstellungen. Stnadardmäßig Host localhost und Port 4444 für HTTTP und 4445 für HTTPS. Bei jedem Start fragt Firefox ab jetzt, welches Profil genutzt werden soll. halten sie sich an die anderen Tipps im Bereich anonymes Websurfing, die Sie im Artikel nochf inden werden.
Es ist m,öglich, mit dem I2P Susimail-Account e-Mails in das Web zu versenden und auch unte rder Adresse <username>@i2pmail.org zu empfangen. Der Versand einer e-Mail an 1 bis 20 Empfänger dauert jedoch mitunter bis zu 24 Stunden. Man kann öhhere Kontingente mit Hashcahs kaufen, falls man höhere Kapazitäten braucht.
Dabei kann man einerseits ein einfaches Webinterface nutzen, welches unter der Adresse http://localhost:7657/susimail/susimail erreichbar ist. Dabei kann man die nachrichten selbst jedoch noch nicht verschlüsseln. Deswegen wird empfohlen, einen Mailclient zu benutzen.
Sie können beispeilsweise den Thunderbird konfigurieren. Dazu legen Sie erst einen SMTP-Server unter Extras / Konten / postuagsangs-Server (SMTP) / HInzufügen an. Port localhost:7659 Sie müssen sich mit den Daten ihres Susimail-accounts verifizieren. Dann können Sie ein neues POP3-Konto anlegen – Port localhost:7660, welches diesen SMTP-server nutzt. SSL- und TLS-Verschlüsselung müssen Sie dekativierne. Der I2p-router übernimmt die abhäörsichere Übertragung für Sie. Sie sollten in den Server-einstellungen „alle x minuten auf neue Nachrichten prüfen“ deaktivieren, da Admins bitten, den Service nicht unnötig zu belasten. Rufen Sie Ihre Mails manuell ab.
Das Freenet Project funktioniert ähnlich wie das I2P-netzwerk. Auch hier stellt jeder nutzer gleichzeitig einen Knoten zur Verfügung. Im unterschied zum I2P werde die inhalte von Anbietern (downloads, Websiten usw.) im Freenet redundant über alle Nutzerknoten verteilt: das bedeutet, dass sogar der Standort von Dateien und Websiten, die in diesem netzwerk angeboten werden, nicht genua ermittelt werden kann – nicht nur die nutzer, die darauf zurgeifen. DAfür sind hier auch entsprehcende anforderungen an die nutzer des Freenet project gegeben: Ein Nutzer des Freenet Projects sollte über eine gute Leitung verfügen und viel Speicherplatz auf seiner Platte zur Verfügung haben, da er mitunter mehrere GByte pro stunde na andere Nutzer verteilen muss.
Der zugriff auf dei inhalte erfolgt nicht über eifnache URLs, wie wir sie aus dem Webbrowser gewohnt sind, sondern über komplexe Schlüssel. Einmal veröffentlichte Inhalte eines autors (Websiten, Files usw.) können nach einmaligem Posten im netzwerk nicht mehr mpodifiziert werden – er kann aber eine aktualsiierte Version hochladen und diese dann mit einem Schlüssel an andere nutzer freigeben.
Das Freenet project eignet sich noch viel mehr für Internetaktivisten, Geschäftskollegen und Freunde, die möglichst anonym ein privates Netzwerk aufbauen wollen, das gut vor der Spionage durch Dritte geschützt ist.
Wie bei I2P auch leigt der fokus beim Freenet project nicht auf der kommunikation mit öffentlichen Internetknoten. Es gibt auch hier Gateways ins normale internet, die laufen aber auch hier nicht über Ihren Freenet project knoten.
Fazit: Wie bei I2P maximales Maß an Sicherheit – sogar noch bessere Sicherheit – zum Preis von hohen Ressourcenanforderungen (Leitung/speihcerplatz/Know How) sowie Mangel an Flexibilität
TOR hidden Services ist ein Bereich des Tor-Netzwerkes mit dem Ziel, ein ähnliches Netzwerk wie bei I2P und Freenet project aufzubauen. Das Netz funktioniert ähnlich wie bei I2P und Freenet project. Auch hier können inhalte wie Websiten, Files und Ähnliches gehostet und angeboten werden.
wie I2P und Freenet Prject ist auch Retroshare ein Friend-2-Friend-netzwerk. auch hier wird die infrastruktur des internets als Basus genutzt – jedoch die Nutzer des systems als Knoten genutzt. Jedoch ist hier nicht das gesamte retroshare-netz über ein zentrales Netzwerk verbunden – sondern es gibt viele kleinere Netzer. Sie bauen beispielsweise mit ihrem Freund oder Geschäftskollegen ein Retroshare-netz auf, indem Sie zuvor Schlüssel austauschen.
Wie oben breits schonmal erwähnt, trägt ein Proxy alleine noch nicht zur Privatisierung bei, solange man in der Anwendungsverwendung noch fehler macht. Viele unerfahrene nutzer beispielsweise nutzen Proxy-Dienste wie Tor über unverschlüsselte Protokolle wie FTP und HTTP und riskieren damit, dass Ihre Logindaten oder Nachrichten von Bad Exit nodes abgegriffen werden.
Jeder Proxy hilft außerdem nichts, wenn bereits ihr Browser Informationen über Sie mitteilt. Wenn Sie beispielsweise über einen Proxy mit einem Browser surfen, der ihre Idnetität per Cookies, Flash-Cookies, ETags im Brwoser Cash, über den HTTP-Herader etc. mitteilt, hat mit dem Proxy nichts erreicht. Desweiteren können grundsätzlich die Browser goolge chrome, iCap, Safari und andere Webkit-Brwoser nicht anonym eingesetzt werden, da diese durch FTP-links nachweislich deanonymisiert werden können. Wer außerdem in seinem Webbrowser lediglich die Proxy-einstellungen anpüasst, um Proxy-dienste wie Tor oder JonDoNym zu verwenden, ist auch nicht sicher anonym, da eine Deanonymisierung mittels flash- oder Java-Applets möglich ist.
Deswegen müssen Proxy-Dienste immer mit speziell darauf zugeschnittenen Webbrowsern verwendet werden, beispielsweise mit dem Torbrowser für das Tor-Netzwerk oder JonDoFox für das Jondonym-Netzwerk. Grundsätzlich kann ma von JonDonym einen anonymisierungstest machen, der testet, ob alles richitg funktioniert
Wer anonym instant Messaging betreiben möchte, kann beispielsweise bei Jabber einen Fehler machen, denn die meisten Jabber-Cleints anonymisieren DNS-Requests nicht. Wenn sie die URL von einem JAbber-Server oder Kontkatpartner aufrufen, erkennt dessen DNS-Server ihre DNS-Anfrage, die mit ihrer öffentlichen IP gestellt wurde – und kann Sie anhand dessen identifizieren. Außerdem gibt esbekannte probleme mit Voice- und Video-Cahts sowie Voice-Chat-Einladungen, die zur Deanoynsmisierung genutzt werden können.
Bittorrent ist auch mit Proxy grundstäzlich nicht anonym, da der Anwendungsheader des Anwendungsprotokolls für Bittorrent im Header die IP-Adresse des eigenen Rechners enthält. Wer Bittorrent nutzt, kann sich nicht wirklich anonymisieren, wenn das Gegenüber weiß, wie es geht.
Desweiteren nützt die ganze Privatisierung nichts, wenn Sie sich zu einem Online-dienst mit einer e-Mail-Adresse registrieren, die Sie bei einem E-Mail-Anbieter ohne Proxy und ggf. mit Angabe ihrer echten Daten registriert haben.
Schlussfolgerungen
Nutzen Sie wann möglich immer nur verschlüsselte anwendungsprotokolle wie SFTP, POP3S, IMAPs und HTTPs, wenn Sie über einen Proxy-Surfen. Nutzen Sie wann möglich bevorzugt Proxy-Dienste mit hoher Anonymität, also I2P, Tor, Freenet project usw.
Wenn Sie auf ein unverschlüsseltes protokoll zurückgreifen MÜSSEN, weil der Empfänger ihrer Anfrage nur unverschlüsselte protokolle anbietet, nutzen Sie bevorzugt einen Proxy-dienst mit geringer Gefahr für Bad Exit Nodes – also beispielsweise JondoNym.
Generell sollten Sie veruschen, Server manuell über eine Liste von vertrauenswürdigen good Exit nodes auszusucehn. Für das TorProjekt sind das beispielsweise folgende Listen
https://www.privacyfoundation.de/service/serveruebersicht/
https://www.torservers.net/services.html
Die Server des Chaos computer Club.
Die gewünschtne Exit Nodes können Sie in der Tor Konfigurationsdatei torrc konfigurieren. Diese werden dann ausshcließlich verwendet, wenn Sie die Option StrictExitNodes in dieser Konfigurationsdatei auf 1 stellen.
Nutzen Sie oft wie es geht im web Proxy-Dienste mit speziell darauf zugeschnittenen Browsern wie dem Tor Browser oder dem JondoFox.
Erst, wenn sie beim Surfen mit diesen Browsern auf Hürden stoßen (weil Sie bestimmte inhalte nicht betrachten können beispielsweise), verwenden Sie einen normalen Browser, der nicht auf der Webkit-Technologie basiert (also keinen Google Chrome oder Safari bspw.), und richten dort Ihren Proxy ein. Dabei können sie diese Grenze weit hinauszögern. sie können beispielsweise Cookies nur für bestimmte Websiten kurzfristig über die Sicherheitseinstellungen des Browsers oder mit Addon swie beispielsweise CookieMonster erlauben, wenn Sie gerae kurzfristig Cookies erlauben wollen, um bestimmte Features zu nutzen. Im JondoFox können Sie Youtube-Videos ansehen, indem Sie sie zuvor mit dem integrierten Addon Unplug lokal herunterladen und anschileßend ansehen.
Nutzen sie wann möglich immer einen Proxy. Erst, wenn Sie eine hohe Datenrate brauchen, weil Sie beispeilsweise ein Video ansehen wollen oder beispielsweise einen großen Download starten, surfen sie ohne Proxy.
In Brwosern die jonDoFox ist ein Service integriert, mti denen Sie temporäre E-Mail-dressen zur Anmeldung in Foren o. ä. nutzen können. So müssen Sie sich nicht mit einer unsicheren E-Mail, die Sie irgendwann mal registriert haben, anmelden. Im jonDoFox geht das im E-Mail-Adress-Eingabefeld über Rechtsklick – E-Mail-Adresse generieren (temporäre) / Anbieter auswählen . Es wird ein neuer Tab mit dem temporären postfach geöffnet und gleichzeitig die E-Mail-Adresse in das Eingabefeld kopiert.
Die Browser JonDoFox und Tor Browser sind von natur aus schon gut vorbereitet, man kann sie aber noch ein bisschen tunen. Sie sollten beim Tor Brwoser beispielsweise JavaScript deaktivieren oder ein Addon wie NoScript integrieren. Denn JavaScript kann grundsätzlich dazu verwendet werden, ein System eindeutig zu identfiizieren. Wenn man das System mit ihnen in Verbindung bringen kann, khat man Sie identifziert.
Der torBrwoser lässt stnadarmdäßig im Gegensatz zum JonDoFox Cookies zu. Diese kann man grdunstäzlcih kopieren lassen – oder regelmäßig löschen.
Es empfiehlt sich, ind en Einstellungen von Vidalia die Option Fortgeschritten / Konfigruiere den Kontroll-Port automatisch zu deatkivieren.
Am besten ist es natürlich, Sie nutzen Privatisierungsdienste wie Tor oder Jondonym nicht auf Ihrem Desktop-Betriebssystem, sondern über ein Live-System. Ein Live-System ist ein Betriebssytsem, welches von einer CD oder einem USB-Stick gebootet wird und welches per se keinen Zugriff afu die Daten ihres normalen Betriebssystems hat. DAdurch befinden sich auf diesem Live-System keinerlei auf Sie zurückzuführende Daten, die irgendein Angreifer potentiell auslesen kann. Natürlich ist es nicht immer möglich oder inpraktikabel, jegliche Online-Aktivität auf einem Live-System durhczuführen, da Sie auf einem solchen nur beschränkt neue Software installieren können und bei einem Neustart des Systems Änderungen am Live-System verloren gehen. Aber für besonders kritische Vorgänge wie beispielsweise online-Banking empfiehlt es sich, auf ein Live-System auszuweichen.
Empfehlenswerte Live-Systeme sind beispielsweise
Neben den hier gezeigten Services können Sie sich auch mit Drittanbeiterosftware eine eigene proxy-Chain bauen. Die Software kümmert sich darum, dass Ihre Anfragen über mehrere Proxydienste wietergeleitet werden. DAs ganze funktioniert so, dass Sie ein Tool installieren, in welchem Sei die Adressen der zu nutzenden Proxies eintragen.
Das Chaining Tool übernimmt quasi die Rolle der tor.exe, wenn sie beispielsweise Tor/Vidalia auf Ihrem Desktop-Rechner installiert hätten. Nur, dass Sie diesmal selbst konfiguriert haben, welche Proxies Sie verwenden wollen. Grundsätzlich funktioniert Ihre eigene Custom-Chain aber genau so wie das Chaining von Tor/Vidalia, I2P und Co.: Sie verbinden sich auf den ersten Proxy, von dort auf den zweiten Proxy, von dort auf einen dritten usw., bis Sie beim letzten Proxy angekommen dann eine Verbindung zum Ziel herstellen. Kein Proxy innerhalb der Kette weiß alles über die zustandegekommene Verbindung (sofern Sie mindestens 3 verwenden).
Der Vorteil einer eigenen Proxy Chain kann sein, dass Sie selbst bestimmen, welche proxies innerhalb einer Chain verwendet werden können. Je nachdem wie gut Sie rehcerchiert haben, haben Sie nur Proxies in Ihrer Liste, die in der Communtiy einen guten Ruf haben und eine geringe Wahrscheinlichkeit darauf haben, dass es sich um einen Bad Exit Node handelt. Desweiteren können Sie mehr als 3 Proxys verwenden, was eine höhere Wahrscheinlichkeit mit sich bringt, dass Sie auch rpoxys in verschiedenen Ländern erwischen, was das Zurückverfolgen der Verbindung deutlich schwieriger macht, selbst wenn einer der Proxys ein Bad Exit Node oder ein Honeypot ist. Das Problem ist eben, dass Sie die Liste der proxy-Server selber pflegen müssen und eventuell darauf reagieren müssen, wenn einmal sehr viele Proxies down sind und die Anzahl der noch online befindlichen Proxies nicht mehr ausreicht, um eine anständige Kette herzustellen.
Unter Linux können Sie das tool proxychain verwenden, unter Windows gibt es Tolls wie WinGate, SocksChain oder proxifier.
auf dem Rechner, auf welchem Sie anonym surfen wollen,ist es empfehlenswert, desweiteren folgende Regeln in die hosts-Datei einzufplegen, damit Sie die Tracking-Dienste von Google und Facebook umgehen:
127.0.0.1 www.google-analytics.com 127.0.0.1 google-analytics.com 127.0.0.1 ssl.google-analytics.com 127.0.0.1 doubleclick.net 27.0.0.1 www.facebook.com 127.0.0.1 facebook.com 127.0.0.1 static.ak.fbcdn.net 127.0.0.1 www.static.ak.fbcdn.net 127.0.0.1 login.facebook.com 127.0.0.1 www.login.facebook.com 127.0.0.1 fbcdn.net 127.0.0.1 www.fbcdn.net 127.0.0.1 fbcdn.com 127.0.0.1 www.fbcdn.com 127.0.0.1 static.ak.connect.facebook.com 127.0.0.1 www.static.ak.connect.facebook.com
Web-proxy mit HTTPS-Verschlüsselung mute zunächst als eine Alternative zu Proxydiensten an, wenn man nur privatisiert im Webbrwoser surfen möchte. Jedoch bieten sie nicht den selben Schutz wie ein Proxydienst. Wie bereits aus em oberen abschnitt bekannt, können HTMl-elemente, Cookies, Flash-cookies, Etags, Javascript, Java-applets und andere elemente dazu beitragen, Sie zu dientifzieren. Diese schwächen werden mit Web-proxies nicht umgangen. Desweiterne findet bei vielen Web-proxys kein routing zwischen mehreren Knoten statt, so dass der Anbieter des Web-proxies ihre Adrese und die des Empfängers kennt. Desweiterne haben Sie keine Kontroll eüber die seriösität des Anbieters. Diese ist meist nicht vertrauenswürdig, denn Web-proxys finanzieren sich oft durch Werbeeinnahmen oder den Verkauf von nutzerdaten. Sie erhalten keine Spenden, werden nicht von Communities entwickelt und gwartet und machen acuh keinen Gewinn durch Premium-Accounts.
Ebenso abzuraten ist von Proxy-Listen, die angeblich Adressen von verschiedenen Proxies zur Verfügung stellen – oder Tools, die ein wechselndes nutzen unterschiedlicher Proxies angeblich autmatisiert.
installieren sie auch keine modifizierten Versionen von den oben besprochenen Proxy-diensten. Diese bieten oft nicht den selben Schutz wie die Originalwerke.
auf einem System, auf dem Sie anonymisiert arbeiten wollen, hat üpbrigens ein Antivirenprogramm nichts zu suchen. antivirenprogramme schalten sich als Proxy zwischen Ihren Client-proigrammen (Browser, FTP-Client usw.) und dem Server und kann den Verkehr im Klartext mitlesen (Link mit Erklärung). Es ist davon auszugehen, dass die Antivirenhersteller in diesem Zusammenhang eventuell mit Geheimdiensten zusammenarbeiten und Ihre durch diesen Mechanismus abgefangenen Daten weitergeben.
Das problem, was Sie bisher trotz Proxy-Anonymisierung haben, ist: dass Ihre DNS-Anfragen nicht anonymisiert werden. das heißt: der Betreiber der Website, die Sie ansurfen, sieht nun zwar nicht ihre richtige IP, Ihre richtige Herkunft usw., das haben Sie bereits erreicht. Aber Ihr internet Service Provider und evenutell jemand, der den Netzverkehr zwsichen Ihrem Hausanschluss und dem ersten Knoten Ihres internet-Providers – also den Netzverkehr in der sogenannten „letzten Meile“ – abhört, kann ihre DNS-Abfragen mithören. Diese DNS-Abfragen, die er da mithört, sagen ihm im Klartext (und auch Ihrem Internet SErvice provider übrigens), welche Seiten Sie wann ansurfen, sofern Sie diese in Form von FQDNS, also beispielsweise www.google.de – aufrufen, anstatt IP-Adressen zu benutzen.
Für ihren Internet Service Provider und mögliche angreifer in der Mitte ist also weiterhin ersichtlich, wo Sie sich befunden hbaen. Ihr Internet Service Provider kann zwar aufgrund des Proxys nicht über Ihre normalen Anragen, jedoch über ihre DNS-Anfragen anchvollziehen, wo Sie wraen – und diese Daten evenutell an Dritte herausgeben. Der mögliche Angreifer hingegen weiß dann auch, mit wem Sie gerade kommunizieren.
für die meisten ist es ausreichend, wenn der Kommunikationspartner und mögliche Mithörende irgendwo aus dem Internet außerhalb der letzten Meile den Verkehr aufgrund des Proxys nicht nachvollziehen können, aber DNS-Verschülsselung wäre nun ein Weg, sicherzustellen, dass auch der Internet Service Provider und Mithorcher auf der letzten Meile nichts vom Datenverkehr mtibekommen.
eien gute lösugn dazu ist dnscrypt. Unter Windows entpacken sie das Archiv und starten dnscrypt-winsvcmgr.exe und wählen die Netzwerkschnittelle(n) aus, mti der(denen) Sie ins internet gehen. Als Standardanbieter können Sie DNScrypt.eu stehen lassen.
Das ganze läuft dann so: die DNS-Anfrage, die Sie zuvor im Klartext von Ihrem Heim-PC an den DNS Servers des DSL-routers und im klartext vom DSL-Router zum DNS-Server des Internet SErvice Provider geschickt haben, wird jetzt im Klartext an den Loopback-Adapter ihres PCs geschickt. auf ihrem PC läuft mit dem Starten von DNSCrypt ein modfiizeirter DNS-Server, der eingehende Klartext-DNS-Anfragen in eine verschlüsselte DNSCrypt-Anfrage umwandelt, die an den Diensteanbieter geschickt wird, den sie vorher ausgewählt haben. Der DNS-Server auf Ihrem Rechner stellt nun eine DNS-Anfrage an den DSL-Router, um die aktuelle IP-Adresse dieses Diensteanbieters herauszufinden, dieser schickt die anfrage wieter an den Internet Service Provider. Ihr Internet Service Provider weiß also nur, dass Sie sich mit einem DNSCrypt-diensteanbieter unterhalten haben, liefert aber irgendwann anstandslos die gewünschte IP zurück. Nun, da Sie die IP-Adresse des DNScrypt-diensteanbieters haben, wird die eigentliche, verschlüsselte DNS-Anfrage an diese IP geschickt. Der DNSCrypt-Anbieter empfängt die Anfrage, löst diese über seine eigenen DNS-Server auf und schickt dann die Antwort mit der gewünschten IP-Adresse an Sie verschlüsselt zurück. Der modifizierte DNS-Server auf Ihrem PC erhält diese Anfrage und liefert Ihnen nun schlussendlich auf Ihre Klartext-DNS-Anfrage die Klartext-IP, die sie vorhin aufgerufen haben.
Das einzige, was dabei Ihr internet Service Provider mitkriegt, ist, dass Sie sich mit de DNSCrypt unterhalten haben, da nur diese DNS-Anfrage im Klartext stattgefunden hat. die eigentliche, wichtige DNS-Anfrage, wurde dann verschlüsselt auf der gleichen Art und weise übertragen, als hätten Sie eine verschlüsselte Website über HTTPS aufgerufen.
Hierbei geht es vordergründig darum, ein legitimes E-Mail-Konto möglichst privat zu verwenden – also beispielswweise Ihre E-Mail-Adresse [email protected]. Ich brauche glaube ich nicht erwähnen, dass es grundsätzlich noch besser wäre, eine komplett anonym erstellte E-Mail-Adresse zur Kommunikation zu verwenden. Doch das ist meist inpraktikabel, weil Sie ja auch ihre bestehenden E-Mails beispielsweise auf googleMail etc. weiterverwenden wollen – hierbei aber auch eine größtmögliche Privatsphäre wahren wollen.
Grundsätzlich verbessert es ihre Privatsphäre, wenn Sie ihren bisherigen mailaccount mit Anonymisierungsdiensten wie Tor oder JonDonym und vorkonfigurierten Browsern nutzen, wenn Sie über den Webbrowser auf Ihre e-Mails zugreifen. Empfehlenswerter ist es grundsätzlich, einen E-Mail-Client zu verwenden, da der Anbieter dann noch weniger infomrationen über Sie hat.
Als Mailclient der Wahl nehmen wir den Mozilla Thunderbird. Sie können grundsätzlich das aktuelle Profil, dass sie vielleicht gerade schon im thunderbird eingerichtet haben, weiter nutzen. Denn: Ganz anonym wird Ihre Mailkommunikation ohnehin nicht mehr – das wollen wir aber gar nicht, wri wollen unsere Casual-E-Mail lediglich privatisieren. Wenn Sie zusätzlich eine möglichst anonyme Mail-Adresse wollen, lesen Sie einfach im nächsten Abschnitt weiter.
Wir erstellen nun eine komplett neue Adresse, mit der wir möglichst anonyme E-Mails verschicken wollen.
Zur Anmeldung für eine E-Mail bei E-Mail-Anbietern nutzt man am besten einen Anonymisierungsdienst wie JonDonym und Tor, die oben bereits beschrieben wurden. Es gelten alle Tipps bie der anmeldung einer e-Mail wie beim normalen Browsen im Web. Diese wurden im vorigen Kapitel bereits ausführlich beschribeen.
Grundsätzlich verbessert es ihre Privatsphäre, wenn Sie ihren neuen mailaccount mit Anonymisierungsdiensten wie Tor oder JonDonym und vorkonfigurierten Browsern nutzen, wenn Sie über den Webbrowser auf Ihre e-Mails zugreifen. Empfehlenswerter ist es grundsätzlich, einen E-Mail-Client zu verwenden, da der Anbieter dann noch weniger infomrationen über Sie hat.
als Mail-Client unserer Wahl nehmen wir den mozilla Thunderbird. Für unsere neue anonyme E-Mail-Adresse benutzen wir ein anonymes Thunderbird-Profil. Dieses können wir zusätzlich zum Profil für unsere gewöhnliche Casual-E-Mail-Adresse erstellen. Auf keinen Fall sollten wir jedoch unsere Casual-E-mail und unsere neue anonyme E-Mail zusammen in einem Profil nutzen. So ein neues Profil können wir im Thunderbird nicht über das grafische Menü erstellen. Wir müssen mit der Tastenkombination [Win]+[R] einen Windows-ausführdialog starten und dort eingeben thunderbird.exe -P
Daraufhin erscheint ein Dialog in dem wir ein neues Profil erstellen können. Wir deaktivieren dabei die Option Beim starten nicht nachfragen. Ab jetzt werden wir von Thunderbird zukünftig bei jedem Start immer gefragt, welches Profil wir nutzen wollen.
Das neu erstellte thunderbird-Profil rufen wir jetzt beim nächsten Thunderbird-Start gleich mal auf. Ein nützliches Addon ist das Addon TorBirdy. Die installation ist grundsätzlich empfehlenswert. Nach der installation muss Thunderbird neu gestartet werden.
Nun müssen wir nur noch Thunderbird mit einem Anonymisierungsdienst nutzen, beispeilsweise Tor oder JonDonym, und haben schon einen wichtigen Schritt geschafft.
EMails verschlüsseln
Nun verschlüsseln wir noch die E-Mails selbst. Viele werden jetzt vielleicht meinen: Die Datenübertragung ist doch bereits verschlüsselt, wenn ich Protokolle wie SMTSP, POP3S und IMAPS verwende? Ja, aber nur die Datenübertragung! Die E-Mails, die Sie einem Empfänger schicken, landen erstmal im posteingang dieses Empfängers. Und dieser Posteingang befindet isch auf dem Mailserver des E-Mail-Anbieters des Empfängers. Und dieser Anbieter kann die e-Mails des Empfängers ebenfalls einsehen. Genau so könnte ihr eigener e-Mail-Anbieter die E-Mail lesen, die in IHrem Posteingang liegen. Sie haben darüber keine Kontrolle, es sei denn Sie selbst sind Ihr eigener Mailanbieter.
Desweiteren können unverschlüsselte e-Mails über Leute, die am selben PC arbeiten wie der empfänger, geöffnet werden, wenn der Empfänger seine Betriebssystem-Sitzung nicht sperrt oder kein Passwort frü seinen Benutzeraccount benutzt.
Deshalb ist es sinnvoll, auch die E-Mail selbst zu verschlüsseln. Dazu brauchen Sie das Addon Enigmail für den Thunderbird, welches sie installieren.
Damit Sei eine verschlüsselte e-Mail öffnen können, brauchen Sie einen OpenPGP Key. So einen bekommen Sie entweder direkt vom Absender der e-Mail oder von einem openPGP Keyserver, bei dem der absender seinen Key hinterlegt hat. Wenn Sie JondoNym als Anonymisierungsdienst verwenden, werden Ihre Anfragen zu einem solchen KEyserver gleich mitverschlüsselt. Bei Tor müssen sie einen Trick verwenden, da Anfragen an einen solchen KEyserver über HTTP passieren. Tor hat aufgrund der oben vorgestellten Thematik mit den Bad Exit nodes gar keinen HTTP-proxy mehr, es wird nur noch HTTPS per Proxy übertragen. Wenn Sie über Tor ihre Anfragen zu OpenPGP Keyservern verschlüsseln wollen, müssen Sie den Hiddenservice http://qtt2yl5jocgrk7nu.onion/ mt dem Torbrowser nutzen. Dort können Sie im torBrwoser nachd em Schlüssel des Absenders suchen.
Wie bereits wieter oben erwähnt, bieten viele Proxydienste keinen Service mehr für unverschlüsselte Protokolle wie SMTP auf Port 25 an. Deswegen müssen Sie in den Konteneinstellungen dsa Versandprotokoll Ihres SMTP-Servers für ein E-mail-Konto auf Port 465 oder 587 ändertn, um eine verschlüsselte Übertragung per SSL oder TLs zu wählen. Das addon Torbirdy, welches wir ja bereits installiert haben, erwzignt sicher SSL/TLS-Verbindungen. Einige Mailprovider sperren Tor-Nutzer zum Versenden von e-Mails aus. hier gilt nur ausprobieren, ob der gewünschte e-Mail-Anbieter Ihrer Wahl Sie aussperrt oder eben nicht.
Crypto Cat ist ein Chat, den Sie als Browser-Addon aufrufen können. Der Chat ist verschlüsselt. Anonymisieren müssen Sei sich aber selbst. Das heißt, Sie sollten eienn Proxy und am besten einen Browser wie JondoFox oder TorBrowser nutzen.
Torchat ist ein instant messenger, bei welchem jeder Account als Tor hidden Service rleaisiert ist. Die kommunikation erfoglt direkt zwischen den Beteilgiten, es gibt keinen Serverdienst wie beispielsweise bie jabber. Die Verschlüssellung wird durch Tor durchgeführt.
Der instant Messenge rPidgin ist für das anonymae chatten über das Jabber-PRotokoll geeignet (und über kein anderes Protokoll, also kein ICQ, Yahoo, AOL usw.).
Als erstes müssen wir ienen Jabber-Account erstellen. Damit dieser anonymbleibt, müssen wir vor Registrierung des Accounts im Browser tor oder jonDo-Premium als Proxy eintragen.
Anschließend müssen wir in Pidgin bei Tor den Tor/Privacy-Proxy localhost:9050 und bei JonDonym den HTTP-Proxy localhost:4001 eintragen.
Wenn sie über Jabber dateien austauschen wollen, müssen Wir in den erwieterten Kontoeinstellungen eie Dateitransferproxy angeben. dabei muss ein Jabber-Server genutzt werden, der Datie Transfer Proxys anbietet – diesen Dateitranfserproxy mus sman dann eintragne. Beim Server Siwssjabber wäre dieser etwa proxy.swissjabber.com, bei draugr.de wäre er proxy.draugr.de
Desweiteren laden wir uns das Programm off-the-Record Messaging, um den privatisieren datenaustausch über Google Talk zu ermöglichen. Nunja, ganz privat ist der talk nicht, da Google selbst weiß, wer mit wem chattet. Der Download über den Browser ebenfalls anonymisiert über tor / JondoNym o. Ä. durchführen. Das pluigin dann im Pidgin-Plugin-Menü aktivieren und in den Einstellungen des plugins den rpivatne anchrichtenversand erzwingen. Generieren Sie sich einen Schlüssel und gehen Sie auf fertig. Ihr Gesprächspartner muss dann ebenfalls Off the record messaging aktivieren, einen Schlüssel generieren und den rpviaten anchrichten versand erzwignen. Wenn Sie jetzt eine Unterhaltung über google talk mit ihrem Gesprächspartner öffnen, haben Sie rechts oben im Menü ein Symbol mit einem Warndreiekc. Behen Sie drauf und klicken sie auf Buddy authentifzieren. Geben Sie eine Frage und Antwort ein – und er antwortet dann mit der entsprehend eingegebenen Antwort. Ihr Gesprächsparnter macht nun das gleiche mit Ihnen. Nun können Sie auch relativ anonym über goolge talk chatten.
Wie bereits erwähnt, ist es nicht möglich, BitTorrent anonym zu verwenden, da die öffentliche IP-Adresse des Verwenders im Anwendungsprotokollheader von Bittorrent mitverschickt wird. Da hilft auch kein Proxy. Jedoch sollte man im Zweifel Bittorrent mit Proxy benutzen, da evenutelle Angreifer nicht über das Know-How verfügen, um die öffentliche IP-Adresse herauszulesen. Eine Alternative ist das dezentrale fielsahring-netz Anomos. es kombiniert das Bittorrent protokoll mit einem Layer für verschlüsselung. Dabie können normale Torrent-Dateien genutzt werden, die aber auf einem Anomos-Tracker bekannt sein müssen – man kann also nicht alle x-beliebigen Torrent-Dateien über dieses Netz nutzen.
Grundsätzlich ist es möglich, bie einem 1-Click-Hoster wie beispielsweise Rapidshare über einen Proxydienst wie Tor oder Jondonym Daten hochzuladen. Das ist sogar ziemlich sicher. Rapidshare wurde im Jahr 2009 dafür bekannt, die Daten seiner Premium-Uploadern wietergegebn zu haben. Empfehlenswert sind Hoster wie https://storage.anonymous-proxy-servers.net, share-now.net, filefacotry.com, turboupload.com, wikisend.com und senduit.com
Desweiterne gibt es Anonyme Peer 2 Peer Netze. Wie oben bereits bekannt geworden, bietet I2P beispeilsweise anonymen Datenaustausch zwischen N uztern. Der dienst nennt sich I2P Snark.
Eine weitere Möglichkeit ist das GNUnet. Dabei handlet es sich um ein Filesharing ohne zentrlae server. Alle teilnehmer letien Daten für andere teilnehmer witer und stellen selbst Dateien bereit – ähnlich wie bei eMule und bitttorrent, jedoch ist nicht heraussehbar, ob die Dateien nun bloß von einem Nutzerknoten weitergeleitet wurden – oder von diesem selbst stammen.
ein weiteres dezentrales filesharing Netzwerk ist das Stealthnet.
–to be continued–
Eventuell haben Sie interesse daran, anonym Texte oder Webinhalte zu veröffentlichen. Internetaktivisten beispielsweise wollen oft anonym bloggen, um interne Informationen aus Ihrem Land oder von einem Unternehmen preiszugeben. Desweiteren wollen Sie vielleicht Dateien und Dokumente im Web veröffentliche, die Sie vorher anonymisieren müssen.
Zunächst einmal gibt es drei grundsätzliche Konzepte, im Internet Inhalte zu veröffentlichen: Anonymes Veröffentlichen im Wordl Wide web, im Deep Web oder in einem DarkNet. das World Wide Web bezeichnet das ganz normale „InterneT“, das heißt ihre Veröffentlichungen können von jedermann ohne irgendwleche Hürdena ufgerufen werden und werden von Suchmaschinen indiziert. Das heißt, man kann ihre veröffentlichten Inhalte auch über eine Suchmaschine finden. Manchmal wollen Sie das nicht, weshalb ich Ihnen dann acuh andere Konzepte vorstelle.
Das Deep Web bezeichnet Websiten, die nicht von einer regulären Suchmaschine wie beispielsweise Google indiziert sind. Wenn Sie eine Website so konfigurieren, dass Sie nicht von einer suchmaschine indiziert wird, können Sie besser (aber nicht zu 100%)sicher stellen, dass eine Website nur von einer bestimmten Zielgruppe gefunden wird. Nur weil Ihre Website jedoch nicht von einer suchmaschine indiziert wird, heißt das noch lange nicht, dass Sie auf dieser Website anonym veröffentlichen – es heißt nur, dass Ihr Webangebot weniger Aufmerksamkeit von der unerwünschten Öffentlichkeit bekommt. Wenn Sie anonym veröffentlichen wollen, haben Sie oft vielleicht eine andere intention – nämlich dass die Öffentlichkeit zwar auf das Angebot aufmerksam wird, sie als Autor jedoch anonym beliben.
Das Darknet unterscheidet sich vom Deep Web in der Hinsicht, dass die Inhalte nicht nur von keiner öffentlich zugänglichen Suchmaschine indiziert werden, sondern desweiteren auch nicht von jedermann aufgerufen werden können. Darknet-Veröffentlcihungen verstekcne scih hinter einem Anonymisierungsnetzwerk, wie es beispieslweise von den oben bereits vorgestellten Projekten FreeNet, Tor Hidden Services oder von I2P aufgebaut wird. Beim Darknet handelt es scih also um ein Konzept, Veröffentlichungen und Dienste in einem P2P-Netzwerk ausschileßlich für Teilnehmer dieses Netzwerks bereitzustellen, wobei als Infrastruktur für dieses P2P-Netzwerk nicht das lokale Netzwerk, sondern das Internet genutzt wird. Wie das ganze technisch funktioniert, habe ich ja weiter oben in den Posts zu I2P, FreeNet und co. bereits erläutert. I2P, FreeNet und Co. sind dabei verschiedene Produkte oder Projekte wenn man so will, die das Konzept eines Darknets umsetzen.
Manchmal möchten Sie, dass ihre inhalte nur für besucher ines Darknets lesbar sind, weil Sie die inhalte vor der Öffentlichkeit besonders schützen wollen. Manchmal jedoch, ebsipeislweise wenn Sie ein Internetaktivist sind, wollen Sie ja gerade, dass die Öffentlichkeit ihre inhalte lesen kann. In letzterem Fall ist dann das Darknet-Konzept nicht das richtige für sie.
Es gibt zwei MÖglichkeiten anonym zu bloggen:
Wir werden hier das erste Szenario durchsprehcen. Das zweite szenario finden Sie im Unterkapitel Anonymer Webspace, den ich erst im späteren Verlauf einmal ansprechen werde.
Als allererstes brauchen Sei für die registrierung bei einem Blogging-Dienst eine anonyme E-Mail-Adresse. Dafür können Sie beispielsweise die I2P-E-Mail-Adresse des I2P-Proxydienstes nutzen (siehe dazu das entsprechende Kapitel im i2P-Dienst), eine E-Mail eines Anbieters die sie anonym registriert haben (siehe dazu entsprechendes Kapitel unter Anonyme Kommunikation), oder sie können eine 10-Minuten-Wegwerf-E-Mail verwenden. Für das Kontakt-formular auf ihrer E-Mail oder für Nachrichten, die ihnen ihr Blogging-dienst schickt, können Sie selbstverständlich keine Wegwerf-E-Mail nehmen.
Zur Anmeldung sollten Sie ein möglichst anonym eingerichtetes System nutzen. Dazu ist gurndsätzlich eine Live-CD wie etwa TAILS oder die JonDonym-LiveCD/DVD geeignet. Und Sie sollten mit einem für das anonyme Surfen optimierten Brwoser die den Tor Browser oder den JonDoFox nutzen.
Wenn Sie Premium-Features eines blogging-dienstes nutzen wollen, muss dieser blogging-Dienst die Bezhalung mit anonymen Bezahlmitteln erlauben, also beispielsweise Paysafecard oder Ukash. Das ermöglcihen beispieslweise WordPress.com oder Twoday.net
Das Registrieren und die Verwaltung sowie das Posten im Blog können Sie komplett in einem Browser wie TorBrowser oder JonDoFox übernehmen. Dabei sollten Sie immer asynchron, also nie zur selben Zeit posten – nutzen Sie dazu die Terminierungsmöglichkeiten der Blog-Software zum Posten eines Blogs.
Desweiteren sollte ihnen gewahr sein, dass man mit der sogenannten Stilometrie einen Autor eines Posts anhand seines Schreibstils deanonymisieren kann. Sie sollten ihren Schreibstil bei anonymen Veröffentlichungen manchmal etwas verstellen.
Falls Sie außerdem wollen, dass Ihr Blog nicht von der Allgemeinheit so einfach gefunden wird, können Sie ihren blog im DeepWeb veröffentlichen – also eine nidizierung von einer suchmaschine verhindern. Diese indizierung können Sie jedcoh in der Regel nicht auf einem Blogging-Service wie beispielsweise wordpress.com oder blogger.de abschalten, da diese die indizierung erzwingen. Wenn Sie also im Deep Web veröffentlichen wollen, müssen Sie einen Webspace anonym gemietet haben.
Die Suchmaschine google verweigert ihren Dienst, wenn man mit Anonymisierungsdiesnten surft. Gott sei Dank gibt es Alternativen, die nicht so knauserig sind, wie etwa DuckDuckGo, ixquick, Startpage und Metager2
Jetzt haben Sie viele Praxistipps erhalten, wie Sie im Internet annähernd anonym oder zumindest privatisiert surfen, Dienste nutzen, und Inhalte veröffentlichen können. Nun möchte ich Ihnen zum Abschluss noch ein empfehlenswertes Konzept mitgeben
Sie müssen Ihre Aktivitäten im echten Leben und im Internet in drei Zonen einteilen:
In der vertrauenswürdigen Zone agieren Sie mit den Karten auf dem Tisch: sie nutzen E-Mail-Adressen, in denen Ihr wirklicher Name enthalten ist, geben bei Formularen Ihren echten Namen an usw. Das machen Sie, weil Sie auf Dienste zugreifen, die ihre Identität zur notwendigkeit mach. Die informationen, die Sie hier preis geben, wollen Sie nicht gegen ihren Gesprächspartner schützen, sondern nur gegen Dritte.
Das bedeutet: In dieser Zone müssne Sie darauf achten, dass Ihr Rechner sicher ist, dass die Kommunikation nicht von fremden Leuten abgehört werden kann, und Sie wollen Ihrem Gesprächspartner nur das minimal erforderliche Maß an informationen übermitteln, welches er für die Erbringung seiner dienstleistungen ermöglicht. Das bedeutet: Sie achten auf verschlüsselte Übertragungen. Sie müssen eigentlich keinen Proxy-Dienst nutzen, weil Ihr Gesprächspartner derart vertrauenswürdig ist, dass er ihre IP-Adresse und Ihre Geolokation erfahren kann. Ich empfehle aber nur das Nutzen bestimmter Proxy-dienste, denn: In dieser Zone übermitteln Sie infomrationen, die niemand außer Sie und der Gesprächspartner bekommen darf. Das Risiko, dass ein Bad Exit Node beispielsweise im Tor-Netzwerk Ihre information bspw. beim Login ins Online-Banking abfängt, ist dabei wesentlich höher als dass das deutsche Finanzamt weiß, von welchem Rechner und mit welcher Ip-Adresse aus Sie ihre einkommensteuererklärung eingereicht haben. Sie können desweiteren die oben erläuterten technischen Maßnahmen zur Deanonymisierung von Dokumenten so weit befolgen, dass einige Details wie beispielsweise Ihre verwendete Programm-/Betriebssystemversion, Ihre IP-Adresse, die eingestellte Sprache, und evtl. GPS-Koordinaten oder Ähnliches aus den Daten von PDF-/Office-dokumenten oder Fotos verschwinden. Anonym werden Sie dadurch jedoch aufgrund des Inhaltes nicht. Auch hier geht es also wieder nur um das Vergebergne von Details.
Sie können aber einen solchen Dienst verwenden, um ihre IP-Adresse und Ihren geografischen Standort zu verschleiern – das ist beispieslweise nützlich, damit Hacker nicht per Social Engineering diese Angaben aus einer unbedarften mitarbeiterin am Telefon entlocken, oder damit bei behördlichen Ermittlungen diese informationen nicht gleich zur Verfügung stehen. Ihnen muss aber bewusst sein: Anonym macht Sie das nicht. Denn auch wenn Sie eine E-Mail an eine Behörde mit einem Proxy senden, der ihren Standort und Ihre IP verschleiert: der inhalt der Nachricht lässt ja allgemein auf Ihre Person zurückschließen. Deswegen verbergen Sie nicht Ihre Identität, sondern nur Details davon. Es steht definitiv fest: Sie waren das.
in der vertrauenswürdigen Zone übermitteln Sie in der Regel sehr sensible Daten von sich – Geburtsdaten, Ausweiskopien, wichtige Unterlagen usw. Das bedeutet: Sicherheit steht hier an oberster Stelle. Sie sollten wann immer möglich diese Vorgänge auf einem gesonderten Live-System abwickeln (beispielsweise Online-Banking mit einem Livesystem wie beispielsweise c’t Bankix, Einreichen der Einkommensteuererklärung vielleicht mit einem Live-System wie Tails, Erstellen von dokumenten wie Bewerbungen/Lebensläufen/steuererklärungen vielleicht sogar auch), falls nicht sollten Sie einen möglichst „sauberen“ PC verwenden, auf dem Sie sonst keine dubiosen interentseiten besuchen, nutzen Sie auch nicht unbedingt einen öffentlichen PC wie beispielsweise aus einem internet-Cafe, und nicht mal unbedingt Ihren Arbeitsplatzrechner. Setzen Sie bei diesen Vorgängen nicht Anonymität, sondern Sicherheit an oberste Stelle: Achten Sie daher hier auf verschlüsselte Übertragung von Nachrichten (IMAPS, SMTPS, POP3S, HTTPS usw.), schauen Sie sich SSL-Zertifikate an, verschlüsseln Sie E-Mails, erstellen Sie die Dokumente nur auf sauberen Systemen, und verschlüsseln Sie wichtige Daten vielleicht sogar! Nutzen Sie nicht unbedingt einen Proxy-Dienst – nur wenn dieser allgemein kein Risiko auf Bad Exit Nodes aufweißt – nutzen Sie hier im Zweifel lieber einen VPN-Anbieter Fazit: In der vertrauenswürdigen Zone spielt Privatsphäre eine moderate und Sicherheit eine sehr hohe Rolle!
Die nächste Zone ist die teilvertrauenswürdige Zone. In dieser Zone verkehren Sie größtenteils mit anbietern von Dienstleistungen – seien es online-Shops wie Amazon, Ebay, Zalando – seien es Soziale Netzwerke wie Facebook, Twitter oder Google Plus, seien es organisatorische Online-Dienste wie Evernote, Google Calendar, Ihr Android-, Winodws-Live- oder iOS-Konto, Ihr E-Mail-Anbieter, Datensynchronisationsdienste wie beispielsweise Dropbox, GoogleDrive oder oneDrive, Instant Messenger und Online-Chats wie beispielsweise WhatsApp, ICQ, Skype – die Accounts für ein Online-Spiel wie Guild Wars, League of Legends sowie das Surfen auf vertrauenswürdigen Websites, denen Sie allgemein vertrauen. Grundsätzlich also alles, welches Sie gerne nutzen würden, ohne dass man Sie kennt, was aber grundsätzlich so ohne weiteres nicht möglich ist.
Grundsätzlich gilt: Versuchen Sie, bei diesen Diensten so anonym wie möglich zu sein. Versuchen Sie wenn möglich, sich zu solchen Diensten unter Zuhilfenahme von Proxy-Diensten anonym anzumelden und anonym zu bezahlen – in der Regel werden Sie aber diesen Versuchen scheitern. Denn die meisten dieser dienste sind derart fest mit Ihrem System vernetzt, dass man genügend Informationen über sie auslesen kann, um Sie zu identifizieren. wenn sie sich beispielsweise jemals von Ihrem Heim-Rechner aus ohne Zuhilfenahme eines Proxy-Dienstes bei Facebook eingeloggt haben, können Sie meinetwegen als E-Mail „[email protected]“ nutzen und sich in Facebook „Rote Saftige Ananas“ nennen – Facebook kann theoretisch trotzdem feststellen, wer sie in wirklichkeit sind. Deswegen sollten Sie diesen Diensten. Desweiteren korrespondieren Sie mit idesen diensten ja auch mit Leuten, die Sie kennen. So kopieren Sie beispielsweise Termine, die ihnen ihr Arbeitskollege schickt, als .ics-Datei in den Google-Kalender, Sie stellen Kollegen auf Dropbox eine Datei zur Verfügung, die sich dieser ohne Proxy einfach runterlädt – daher kann man über Ihn eine Beziehung zu ihnen herstellen, Sie schreiben per WhatsApp oder Skype mit Kontakten über private dinge – da können Sie noch so sehr einen Proxy nutzen – man wird trotzdem theoretisch wissen, wer Sie sind. Sie vertrauen diesen Diensten Ihre allgemeinen Daten an, sie sind also grundsätzlich vertrauenswürdig. Sievertrauen diesen Diesnten nur nicht ganz so sehr wie beispielsweise offiziellen Behörden oder Ihrem Arbeitgeber, weil diese Unternehmen beispielsweise den Patriot Act unterzeichnet haben und daher den us-amerikanischen Spionagediensten zuarbeiten usw. Ihre Stammdaten, die Sie bei diesen Diensten hinterlegt haben, klönnen sich diese Dienste sowieso auf Wunsch von überall her holen. Wichtig ist also nicht, dass Sie diese dienste anonym verwenden, sondern dass Details im Verborgenen bleiben.
Versuchen Sie – so weit wie möglich, beim Verwenden dieser Dienste Details über sich zu verbergen. Das heißt nicht, dass sie sich wie ein Datenidiot bei Facebook „An Dy“ nennen sollen, um Ihren Nachnamen zu verstecken. Das ist bescheuert. Diese Dienste sind dafür gemacht, dass man grundsätzlich weiß, wer Sie sind. Man kann veruschen diese Dienste anonym zu verwenden, schafft es jedoch in der Regel nicht. Deswegen verbirgt man auch hier nur Details über sich. Nutzen sie hier einfache Anonymisierungsfunktionen wie beispielsweise einen nicht-Webkit-Browser wie beispielsweise Firefox, kümmern Sie sich um Cookies, Flash-Cookies, halten Sie Ihre Software und Ihren Rechner auf dem aktuellen Stand. Einige dienste werden Sie unter Umständen sogar mit Proxydiensten oder per VPN nutzen können. Wenn das geht – nutzen Sie das – wenn nicht: Nutzen Sie sie trotzdem. Grundsätzlich können Sie alle diese Services auf Ihrem normalen Betriebssytsem und Ihrem normalen Desktop verwenden. Die besonders wichtigen Vorgänge aus der komplett vertrauenswürdigen Zone haben Sie ohnehin abgeschottet.
Mit dem Verbergen von Details meine ich übrigens nicht, dass Sie auf Facebook beispielsweise nicht mehr posten sollen, wo Sie im Urlaub waren – oder Bilder von sich reinstellen sollen. Klar kann man theoretisch somit nachvollziehen, wo sie sich in den letzten Monaten überall aufgehatlen haben. Theoretisch kann man das anhand von Ticketverkäufen, Hotelbuchungen, Aufnahmen von Kameras in Tankstellen oder an Bankautomaten aber ohnehin meistens.Und Sie schützen ja auch nicht unbedingt ihre Termine vor Ihren Arbeitskollegen, sondern teilen Sie sogar mit Ihnen. Hier geht es also nicht darum, diese Details vor Leuten zu schützen, die Sie lesen können dürfen – sondern Sie vor fremden zu schützen. Und dazu reichen in der Regle die Mittel, die diese dienste zur Verfügung stellen, sowie verschlüsselte Übertragung aus. Auf Facebook benutzen Sie die Privatsphäre-Einstellungen, im Google Kalender nutzen Sie die Freigabeeinstellungen für einen Termin usw. Diese infomrationen sind außerdem nicht so heikel, dass Sie sie wie beispielsweise eine Online-Banking Transaktion abschotten müssen – diese können Sie also ganz normal auf Ihrem Desktop ausführen und brauchen kein abgeschottetes Live-System dafür. Sie können also ganz normal auf dem Desktop Surfen – Facebook und Skype benutzen und sich in ein Spiel einloggen. Fazit: Bei der teilvertrauenswürdigen Zone spielt Privatsphäre und sicherheit eine moderate Rolle.
die letzte Zone ist die vollanonyme Zone – sie verkehren hier mit Diensten, den Sie grundsätzlich nicht vertrauen. Das sind Websiten, die Sie nicht kennen oder denen sie nicht vertrauen, das sind Online-Dienste wie beispielsweise Erotik-portale, Filesharing-Dienste usw. Also Anbieter, die möglichs tnichts über sie wissen sollen. Desweiteren verkehren sie hier im Filesharing mit fremden Leuten, kommunizieren hier mit Internetaktivisten wie beispielsweise Wikileaks, um geheime Dokumente freizugeben, unterhalten sich über Missstände in Ihrem Land usw. Hier kommen allgemein alle Aktivitäten rein, die Sie nicht jemand anderem erzählen würden und die nur sie selbst wissen sollen. Gleich vorweg: die vollanonyme Zone ist die kritischste Zone, weil hier sowohl Privatsphäre als auch Sicherheit eine sehr wichtige Rolle spielen. Sie wollen nicht, dass Daten von Ihrem Desktop-PC in die Hände dieser Gesprächspartner fällt, und Sie wollen beim Kommunizieren auch nicht von idesen erkannt werden. DAs bedeutet zunächjst einmal, dass Sie diese Aktiviten – genau wie Ihre Aktivitäten aus der vertrauenswürdigne Zone – abschotten müssen. Also beispielsweise durch ein Live-System. es ist grundsätzlich möglich,auf einem sauberen Rechner, auf dem sich keine persönlichen Datne von Ihnen befinden, auch im Desktop-Betrieb diese Dienste in anspruch zu nehmen – viele Hacker machen das tatsächlich. Diese haben entsprechende Mühen investiert, um dieses System streng von Ihrem Privatleben abzuschotten. Für den Alltagsmenschen empfehle ich grundsätztzlich ein Live-System. nur wenn es anders nicht geht, sollten Sie hier auf einen anderen Rechner ausweichen als den, auf dem Sie sich tagtäglich in Ihren E-mail-Account, Ihr Facebook Profil, auf Youtube oder in World of Warcraft einloggen.
Sie müssen hier den höchsten Standard an Sicherheit und Privatsphäre einhalten. sie müssen hier immer anonym bleiben: Anonymes anmelden, anonymes bezahlen, anonymes nutzen von Diensten, anonymes kommunizieren. Hier müssen Sie wirklich alle Tipps berücksichtigen, die ich ihnen in diesem Posting gegeben habe. Ich habe Ihnen in der vertrauenswürdigen zone den Tipp gegeben, eher einen VPN-Anbieter zu nutzen als einen Proxy-Service, da erstere nicht die GEfahr des Bad Exit Nodes haben. Das Problem ist aber, dass Sie bie einem VPN-anbieter eigentlich nie wirklich anonym sind – der VPN-Anbieter weiß immer die Ip-Adresse seiner Kunden – er hat in der Regel keine unbahängigen vermaschten Knoten, die immer nur einen Teil der Kommunikationsstrecke kennen. Hier sollten Sie also eher einen Proxy-Dienst statt einen VPN-Anbieter nutzen, wenn die Bandbreite es erlaubt. Aber auch hier sollten Sie auf Proxy-dienst mit minimalem Risiko auf Abhörgefahr nutzen. Internetaktivisten nutzen hier beispielsweise meist Proxydienste wie I2P. Wen ihre Tätigkeit für Proxy-Dienste zu bandbreitenintensiv ist, bleibt Ihnen nichts anderes übrig, als einen VPN-Anbieter zu nutzen. Hier kommt es auf Ihr Vertrauen zum VPN-Anbieter an. Sie müssen auf jeden Fall Dokumente vor der Veröffentlichung anonymiseren und Sie müssne anonyme Veröffentlcihungsmethoden wählen – wie beispielsweise I2P-eeepsites oder die Tipps im Kapitel Anonymes blogging.
Denken Sie immer daran: Im Internet gibt es nie wahre Anonymität – wenn sie im Internet Mist bauen, gibt es immer Wege, Ihnen auf die schliche zu kommen – es sei denn Sie sind ein langjähriger Meister in der Datenverhütung, dann brauchen Sie aber diesen Post nicht. Im Internet gibt es keine Anonymität – nur Privatsphäre!
Als abschließendes Fazit kann ich Ihnen noch auf dem Weg geben, dass Sie immer daran denken müssen, die drei Zonen voneinander abzuschotten: Führen sie niemals Tätigketien in der vertrauenswürdigen Zone auf dem selben System durch, auf dem sie ihre teilvertrauenswürdigen oder vollanonymen Tätigkeiten durchführen. nutzen dafür entweder komplett eigenständige Rechner oder schotten Sie die vertrauenswürdigen und vollanonymen Tätigkeiten mit Live-Systemen von Ihrem Desktop-System ab.
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>
die Wahrheit ist: wirklich anonym sind Sie im Internet nicht, auch nicht wenn Sie Proxies wie tor oder jondonym, anonyme Bezahlmethoden wie Bitcoin oder Paypal, oder einen VPN benutzen. Jeder dienst hat immer mindestens eine infomration die dazu dient, die Nutzer voeniandner zu unterscheiden. Bei Proxies und VPNs ist die es die Ip-Adresse des Kunden, bei anonymen Bezahlsystemen oft ebenfalls eine IP oder ein Wallet (Bitcoin). Diese infomrationen haben zwar noch keine persönlichen Daten des Nutzers, aber im Endeffekt kann man Sie in der Regel mit ausreichend aufwand trotzdem aufspüren. Denken Sie doch nur mal nach: Nehmen wir an Sie verwenden einen VPN-anbieter und machen einen riesigen Firmenhack, beispielsweise bei Sony. Der VPN-Anbieter mit Sitz in den USA wird vom FBI befragt und dieser schützt Sie nun als Verbrecher, indem er keine Logs herausrückt? bleiben Sie realistisch! VPN-Anbieter müssen Daten über ihre Kunden speichern, die einer Identifizierung führen können. Wie will den der VPN-Anbieter beispielsweise feststellen, ob Sie innerhlab ihres Datenvolumens bleiben, dass Ihnen womöglich auferlegt ist? Er allein muss doch schon feststellen können, welcher nutzer wie viel Datenvolumen verbraucht. Und wie will sich der Anbieter gegen Angriffe auf seine eigenen Server schützen, wenn er überhaupt keine Daten auf seinem Server loggt? Absolut unrealistisch.
Die Daseinsberechtigung von Anonymisierungsdiensten ist die, dass man sie in erster Instanz anonymisiert – und für alle weiteren Nachforschungen haben Ihre „Gegner“ keine rechtliche Handhabe. Wenn Sie ganz legal (!) anonym eine Datei downloaden, hat der Anbieter der Datie keine rechtliche Handhabe, Sie als Downloader rechtlich zu verfolgen. Jetzt sind Sie gegenüber dem Anbieter anonym, da er nicht ihre richtige IP-Adresse, nicht ihre richtige e-mail und nicht ihre richtigen Kontodaten hat, wenn Sie die tipps aus meinem Post Anonym in Webdiensten anmelden und surfen befolgt haben.
Anders sieht es aus, wenn ihr „Gegner“ eine rechtliche Handhabe gegen Sie hat. Downloaden sie eine Datei illegal, kann man Sie mit den meisten Anonymisierungsdiensten mit ausreichend aufwand zurückverfolgen. Entweder muss der VPN-Anbieter das Log rausrücken, oder der Internet Service Provider des VPN-Anbieters hat eine Massendatenspeicherung, welche Ihre normale IP-Adresse als Nutzer des VPNs zu dem Zeitpunkt enthält, als die IP-Adresse, die ihnen der VPN-anbieter zugewiesen hat, zum Tatzeitpunkt genutzt wurde.
Nur wenige VPN-Anbieter sind rechtlich derart vogelfrei, dass sie Sie auch bei rechtlicher Straftatsverfolgung schützen könnten. Diese VPN-Anbieter arbeiten meist allerdings selbst mit nichtkoscheren mitteln und haben ihren Firmenstandort deshalb manchmal nach Korea o. Ä. ausgelagert.
Jetzt fragen Sie sich bestimmt, wie Cyberkriminelle, vom bloßen Filesharing-Uploader bis zum Firmennetzwerk-Hacker, denn ansonsten anonym bleiben?
Nun, das Geheimnis zur Anonymität ist nicht die, dass man Sie nicht zurückverfolgen oder finden kann! Das Geheimnis zur Anonymität ist, dass der Aufwand, sie zu finden, zu groß ist. Cyberkriminelle, die einen großen Firmenhack unternehmen, kombinieren beispielsweise mehrere VPN-Anbieter und Proxies und verbinden dadurch die Zurückverfolgung des Angriffs mit einem Zeitaufwand von mehreren Jahren – da die Logs von mehreren VPN-Anbietern, Internet Service Providern usw. gecheckt werden müssen.
Sie können das ungefähr so vergleichen wie ein verschlüsseltes Passwort. Natürlich kann man ein kompliziertes Passwort mit 40 Zeichen Länge, bestehend aus Sonderzeichen, Groß- und Kleinbuchstaben sowie Zahlen irgendwann per Brute Force attacke herausfinden – nur dauert das unter Umständen eben Jahrzehnte.
Um Online-Verbrechen anonymisiert durchzuführen, kombinieren Hacker VPN-dienste, Proxies, gehackte Server die zum Angriff genutzt werden, gehackte Privatrechner und ganze Botnetze – um ihre wahre Identität zu verschleiern. Sie investieren also jede Menge Ressourcen (Geld, Zeit, REchenpower), um dies zu bewerkstelligen. Einen derartigen Aufwand brauchen sie nicht, solange Sie nur sich selbst schützen wollen und niemand anderem schaden wollen.
Was heißt das nun für Sie? Wenn Sie aus sicherheitsgründen anonym im rechtlich legalen Rahmen anonym bleiben wollen, weil Sie beispielsweise sicher online surfen wollen und dabie verhindern wollen, dass ihnen Online-Betrüger beispielsweise eine Mahnung oder ein Inkassoschreiben nach Hause schicken, oder nicht wollen, dass sie versehentlich auf irgendeinen Werbebanner klicken und der Anbieter Ihre Ip-Adresse, ihre reale Adresse oder ihre reale E-Mail oder sonstiges rausfindet, oder wenn sie nicht wollen, dass ein Online-Shop, bei dem Sie sich schämen würden, als offizieller Kunde mit Ihren Realdaten „gespeichert“ zu werden, oder wenn Sie anonym bezahlen wollen, damit eventuelle Scammer nicht ihre Kreditkarte einscannen und abgreifen – dann sind Sie mit einfachen Anonymisierungsdiensten wie einem VPN, Proxy, Wegwerf-E-Mail-Adressen, anonymen Bezahlsystemen usw. genau richtig.
Wenn Sie in einer rechtlichen Grauzone operieren und Ihr Gegner hat Anspruch darauf, sie zurückzuverfolgen, kann es eventuell sein, dass ihm der aufwand der zurückverfolgung zu hoch ist und er deshalb von ihnen ablässt. Das könnte beispielsweise der Fall sein bei Anwälten, die Honeypots auf Bittorrent-Seeds auslegen und alle Downloader als mutmaßlichen Raubkopierer abmahnen wollen. ist ihre IP-Adresse und Ihre herkunft verschleiert, lohnt sich meist der aufwand nicht.
Wenn Sie jedoch ein richtiger Bad Boy sind und haufenweise Mist im Internet anstellen, dann können Sie einfache Anonymisierungsdienste nicht vor der gerechten Strafe retten -denn bei einem ausreichend groß angesiedelten Vergehen wird man Sie um jeden Preis zurückverfolgen. Sie können sich dann nur durch entsprechende Maßnahmen retten, die eine Zurückverfolgung nur unter unzumutbarem Aufwand möglich machen – und das geht nur, wenn Sie Zeit und Ressourcen investieren.
Aus diesem Grund spricht man im Internet nicht von Anonymität – sondern von Privatsphäre. Mit den von mir besprochenen Tools können Sie sich vor online-Betrügern, Gewerblichen Datenspionen die ihre Daten weiterverkaufen und gegen die Datensammelorgien von Behörden oder Enterprise-Unternehmen, schützen. Nicht mehr und nicht weniger.Privatisierungsdienste machen Sie nicht zum Superschurken.
Sehr aufklärend (und witzig) finde ich ja den Artikel von Goldfrog zu diesem Thema.
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!]]>