Security – DaFRK – Online Brainnailing At It's Best http://dafrk-blog.com Servers, Foods and Other Nerd-Stuff Tue, 12 Apr 2016 22:49:03 +0000 de-DE hourly 1 https://wordpress.org/?v=4.4.2 Meine Favorites aus der Embedded World http://dafrk-blog.com/?p=4362 http://dafrk-blog.com/?p=4362#respond Thu, 25 Feb 2016 23:26:21 +0000 http://dafrk-blog.com/?p=4362 Meine Favorites aus der Embedded World weiterlesen →]]> Die Embedded World in Nürnberg geht allmählich zu Ende und ich möchte hier nur kurz meine Favoriten niederschreiben, die ich als freizeitinteressierter Consumer für erwähnenswert halte. Dieser Post ist einfach nur ein kleiner Überblick für Interessierte wie mich, die selbst nicht im Embedded Business arbeiten, aber einfach mal wissen wollen, was abgeht.

Transparente elektrolumineszente Displays

diese Displays, in meinem Beispiel am Stand von Lumineq gesehen, machen sich meiner Ansicht nach besonders Hübsch im Schaufensterregal bei Juwelieren, Autohäusern oder anderen Prestige-Verkäufern, Selbstverständlich gibt es aber auch technische Anwendungsszenarien, etwa in der Luftfahrt. Mit dieser Art von Displays wäre es auch grundsätzlich schon einmal möglich, ein realistisches HUD-Display in Helme einzuarbeiten.

2016-02-25_22h17_49

Das Display enthält seine Informationen über Steuersignale von einem Mikrocontroller. Diese ändern die verschiedenen Werte im Display, etwa Geschwindigkeiten und Entfernungen oder Preise im Ausstellungsschrank. Die Anzeigen müssen vordefiniert sein, das heißt man muss beispielsweise jede Ziffer der Anzeige mit extra Steuersignalen versorgen und diese abändern.

Einziger Nachteil bei der ganzen Angelegenheit meiner Recherche nach: die Displays können einzig und allein vom Hersteller angefertigt werden. Die Ideen und Vorlagen können zwar als Zeichnung, Vektorgrafik oder sonstiges zugeschickt werden, diese kann der Hersteller jedoch selbst nur indirekt in das Display einarbeiten. Man selbst kann derzeit leider nicht einfach so ein Display einer vordefinierten Größe nehmen und den Inhalt dann selbst entwickeln. Da sehe ich persönlich noch Nachholbedarf.

LVDS Displays sind auch für Raspberry pi Bastler interessant

auf der Messe habe ich mich für LVDS-Displays mit schwarzem Rahmen interessiert, da man diese grundsätzlich in Verbindung mit einem LVDS-to-HDMI-Adapter als Bilderrahmen mit Hilfe des Raspberry Pi verwenden kann.

aufmerksam gemacht haben mich die Produkte von Ampire, Flat display technology (FDT) und von Bressner. Ob es auf diesem Blog in Zukunft ein Tutorial zum Anbinden eines LVDS-displays an die HDMI-Schnittstelle des Raspberry Pi geben wird, hängt von den erzielbaren Preisen für mich als Consumer und Blogger ab.

wolfSSL – Alternative zu OpenSSL

für mich interessant war die Verschlüsselungsbilbiothek wolfSSL. Grundsätzlich verspricht wolfSSL einen schmaleren Footprint der Verschlüsselungsbilbiothek im Hauptspeicher des Systems und somit eine bessere Systemperformance als OpenSSL. Desweiteren konkurriert wolfSSL auf dem Embedded Markt mit der Bibliothek yaSSL und verspricht hier eine Unterstützung von TLS 1.2, während yaSSL bisher nur TSL in der Version 1.1 anbietet. Eigentlich gab es einen Stand für das Produkt, weil sich die Bibliothek somit für das Verschlüsseln von Firmware-Updates eignet. Ich als Webserver-Admin habe aber natürlich nach den Einsatzszenarien in der Serverweelt gefragt. Zwar gibt es derzeit noch keinen Port für beispielsweise Apache oder Nginx, diese sind jedoch in Planung und man kann WolfSSL bereits jetzt zur Verschlüsselung von MySQL-Datenbanksessions verwenden, was ich vielleicht demnächst mal in einem Tutorial ausprobieren werde. Der mySQL-Port wird derzeit jedoch nicht öffentlich herausgegeben. Stattdessen soll man sich als Tester bei [email protected] vorstellen, um die Module als Beta-Tester zu bekommen.

Event Driven Equipment Security mit MOXA

Aufgefallen ist mir der Moxa Stand, weil ich die Netzwerkgeräte des Unternehmens am Stand gesehen habe und ich zunächst der Ansicht war, es handelt sich um Konkurrenzprodukte zu den Netzwerkgeräten von Cisco und HP. Falsch gedacht. Der Hauptanwendungsbereich der MOXA-Produkte liegt natürlich im industriellen Bereich, vor allen Dingen zum Vernetzen mobiler Einheiten, wie es ja der Trend des Internet of Thinggs (IoT) in der Branche derzeit vorgibt. Die Geräte von MOXA sind beispielsweise für das Vernetzen von Bahnzügen oder von Marinestreitkräften geeignet, da sie die für diese Umstände benötigten Zertifikate wie Stoßsicherheit, Temperaturunempfindlichkeit u. Ä. mit bringen.

Interessant für mich waren jedoch eher die Überwachungsprodukte von MOXA, die eventgesteuert Signale über gewöhnliche Netzwerkschnittstellen senden klönnen (egal ob Ethernet oder Lichtwellenleiter). Somit wäre es mit Kameras oder Lichtschranken des Unternehmens beispielsweise theoretisch möglich, bei unerlaubtem Eindringen in die Serverräume automatisch einen Shutdown oder eine Abriegelung/Verschlüsselung der gemounteten Daten und der Hardware-Schnittstellen vorzunehmen, Türen abzuriegeln und einen Alarm auszulösen.

Kaspersky Lab Security System for connected Cars

Schön für mich zu sehen war, dass Kaspersky derzeit an einer herstellerunabhängigen Security-Lösung für verbundene Fahrzeuge arbeitet. Somit nähert man sich der Nutzung verschiedener Netzwerkschnittstellen – und der Anbindung von Automobilen an das öffentliche Internet – an. Hersteller wie Audi und BMW werden zwar kaum von ihrem proprietären Modell abrücken – es geht jedoch darum, einen Security-Standard für alle Hersteller zu schaffen, die diese ohne die nötige Inhouse-Expertise einfach über Kaspersky zukaufen können. Hat mich persönlich auf der Messe sehr interessiert.

biegsame Displays

Die hier im Foto gezeigten Displays sind nicht nur biegsam, sondern ihr Inhalt lässt sich über einen Mikrocontroller – auch über den Raspberry Pi – verändern. Dieser Inhalt wird auch nach Entfernen der Stromzufuhr noch über mehrere Jahre gehalten und kann dann auch nachträglich wieder verändert werden.

IMG_0622

Somit wäre es beispielsweise auch für uns Endanwender möglich, Nutzen daraus zu ziehen. So können Sie beispielsweise Webartikel in schwarz weiß als „E-Zeitung“ mitnehmen oder wechselnde Motive auf einem iPhone-Case anzeigen. Stellen Sie sich beispielsweise vor, Sie haben auf Ihrem PC eine Liste mit Dingen, die in einer Kiste enthalten sind. die Liste übertragen Sie mit einem Raspberry Pi auf das Display und dieses wiederum befestigen Sie an der Kiste. Der Inhalt des Displays wird auch nach Abstecken des Raspberry Pis erhalten. Wenn Sie etwas aus der Kiste permanent entnehmen oder hinzufügen, können Sie die Liste mit Ihrem Raspberry Pi wieder aktualisieren.

Bilderkennung im Automotive-Bereich noch nicht serienreif

Auf der Embedded World gab es auch Ausstellungen vom aktuellen Stand der Bilderkennung in Fahrzeugen zu sehen. Die Aussteller haben hier keine Scheu gehabt und die aktuelleen Probleme der Technik aufgezeigt. So werden Personen beispielsweise anhand von Farbverläufen erkannt, was bei einer stehenden Person mittlerweile wunderbar funktioniert, bei einer liegenden Person, die ja in der Realität etwa gestürzt sein könnte, jedoch noch ein Problem darstellt. die Zukunft wird zeigen, ob es gelingen wird, solche Probleme in den Griff zu bekommen.

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=4362 0
Paypal Phishing Mail fordern zur Kontoentsperrung auf http://dafrk-blog.com/?p=3556 http://dafrk-blog.com/?p=3556#respond Tue, 20 Oct 2015 07:49:35 +0000 http://dafrk-blog.com/?p=3556 Paypal Phishing Mail fordern zur Kontoentsperrung auf weiterlesen →]]> Aktuell gehen wieder Paypal-Phishing-Mails mit dem Betreff Paypal Sicherheitshinweis umher, bei denen auf einen Link geklickt werden soll, um sich mit seinem Paypal-Konto einzuloggen und dieses zu entsperren. Dabei ist die Mail sehr authentisch gestaltet und auch der Absender verweist auf [email protected]. Die Zieldestination des Links ist eine mit einem URL-Shortening-Service gekürzte Adresse.

2015-10-20_09h41_37

Hier ist gesunder Menschenverstand gefragt. Der Shortlink sollte bereits einen gewissen Grundverdacht hervorrufen. Bitte gehen Sie nicht über den Link, sondern selber über die Browser-Adresszeile auf Paypal und loggen, um sicherzugehen, dass Sie nicht auf einer Phishing-Seite landen. Überprüfen Sie dann Ihren Account. So sind Sie auf der sicheren Seite. In den meisten Fällen sinde solche Paypal-Sicherheitsmails Fakes und stellen sich als Fehlalarm heraus.

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=3556 0
Desktop-Firewall-Empfehlungen für Windows http://dafrk-blog.com/?p=2984 http://dafrk-blog.com/?p=2984#respond Mon, 13 Jul 2015 19:57:51 +0000 http://dafrk-blog.com/?p=2984 Desktop-Firewall-Empfehlungen für Windows weiterlesen →]]> Eine Desktop-Firewall ist eine sinnvolle Ergänzung zu den restlichen Sicherheitsmaßnahmen, die ich in meinem Post Home IT Security Part 1 geschildert habe. Im Gegensatz zu meinem Post über Freeware-Antivirenlösungen brauchen Sie aber in Sachen Firewall  nicht auf eine Drittanbieterlösung ausweichen, sondern können getrost die bereits implementierte Windows-Firewall nutzen. Denn wie diverse Artikel und Berichte bereits umfangreich darstellen, schneidet die Windows-Firewall im Vergleich mit Drittanbieter-Desktop-Firewalls immer mit Top-Plätzen ab. Und dabei macht es dann auch sinn, auch wirklich bei der Windows-Firewall zu bleiben, da diese von Haus aus mitgeliefert wird und daher bei jeder Betriebssysteminstallation sofort zur Verfügung steht. Bei einer Neuinstallation können Sie die Regeln ihres alten Rechners einfach mitnehmen und Sie haben keine Zusatzsoftware, die Sie als lästigen Overhead in Ihr System installieren müssen. Desweiteren ist die Windows-Firewall aufgrund Ihrer guten Integration in das Betriebssystem einfach zu benutzen und beeinträchtigt dabei nicht so sehr die Performance des Systems wie viele Drittanbieterlösungen.

Leider vermisst man bei der Windows-Firewall die Benachrichtigungen, wenn ein neues Programm eine Verbindung mit dem internet herstellen möchte. Sie werden nämlich evenutell feststellen, dass Sie nicht für jedes Programm, welches Zugriff auf das Inteernet benötigt, auch unbedingt eine Ausnahme in der Windows Firewall hinzufügen müssen. Schauen Sie doch einfach mla nach und schauen Sie über der Systemsteuerung / Windows-Firewall / Erweiterte einstellungen / Überwachung / Firewall auf die Liste der Programme, für die Sie derzeit eine Ausnahme hinzugefügt haben.

2015-07-13_21h50_11

Ich persönlich stelle mir hierzu einige Fragen. Z. B. weiß ich ganz sicher, dass ich z. B. beim Starten des Tools putty, welches ich täglich zum Administrieren entfernter Linux-Systeme verwende, noch nie gefragt wurde, ob ich eine Verbindung zu lassen möchte oder nicht. Deswegen gibt es das Programm auch nicht in der Liste der erlaubten Ausnahmen. Und: Alle Firewall-Regeln betreffen derzeit lediglich eingehenden Verkehr. Regeln für ausgehenden Verkehr werden in der Windows-Firewall nicht automatisch eingestellt.

Paranoide Power-User wie ich empfinden dies als eine kleine Nachlässigkeit der windows-Firewall und würden daher gerne etwas nachrüsten, um hier etwas restriktiver auf die Verbindungen von Anwendungen auf dem System einwirken zu können. Natürlich könnten Sie jetzt in den erweiterten Einstellungen der Windows-firewall manuell die Reglen festlegen, die Sie vermissen. Jedoch wäre es viel komfortabler, wenn man einfach wie bie vielen Drittanbieterprogrammen nebenbei gefragt wird, wenn man gerade ein neues Programm verwenden möchte.

Eine sehr gute Möglichkeit, diese Funktionalität nachzurüsten, bietet das Tool Windows firewall notifier. das Tool ist ein Wrapper um die Window und läuft also nicht ständig als Dienst im Hintergrund. Statdesen stellt es die windows-firewall standardmäßig so um, dass diese ausgehenden Verkehr standarmdäßig blockiert. Sobald ein Blockvorgang eintritt, wird ein Log in die windows-Ereignisanzeige geschrieben, was dann erst dazu führt, dass der windows Firewall notifier gestartet wird und in Aktion tritt: Wir bekommen eine Anzeige in der wir entscheiden können, ob wir die Verbindung erlauben wollen oder nicht. Einen sehr guten Artikel über den Windows Firewall notifier finden Sie auf HowToGeek.

Eine Drittanbieterlösung, die ich Ihnen als Alternative ans Herz legen möchte, ist die Desktop-Firewall GlassWire. Diese hat erweiterte funktionalitäten wie beispielsweise eine anzeige über die Netzwerkaktivität und eine Erkennung von Dateiänderungen und Änderungen in den Gerätelisten des windows-Gerätemanagers – und das bereits in der Free-Version.

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=2984 0
Freeware-Antivirenprograme: Vergleichen lohnt sich http://dafrk-blog.com/?p=2980 http://dafrk-blog.com/?p=2980#respond Mon, 13 Jul 2015 19:33:41 +0000 http://dafrk-blog.com/?p=2980 Freeware-Antivirenprograme: Vergleichen lohnt sich weiterlesen →]]> Wenn Sie auf Ihrem Windows-Desktop eine kostenlose Antivirenlösung einsetzen, lohnt sich der Vergleich, wie Ihre Auserwählte im Vergleich zur Konkurrenz abschneidet. Obwohl wir alle wissen, dass Antivirenprogramme alleine keine Sicherheit gewährleisten können, sondern nur ein zusätzlicher Schild sein können, ist es doch empfehlenswert, die besten Kandidaten für diese Position auszuwählen.

Sie sollten dazu allgemein einfach jährlich eine Recherche starten, welche Free-Antivirenprogramme derzeit am besten abschneiden. Wenn Sie beispielsweise aktuelle Testergebnisse aus dem Jahr 2015 ansehen, werden Sie aktuell feststellen, dass etwa die Microsoft-Lösungen kein ausreichendes Schutzniveau bieten („Microsofts Windows- Defender bietet nur einen Grundschutz gegen Malware. Selbst die kostenlosen Versionen der Konkurrenz liefern bessere Ergebnisse.“ – quelle) ( „. When it comes to malware protection, it (Microsoft Security Essentials) tested below every other antivirus program tested.“- Quelle) und auch hin und wieder den ein oder anderen Hinweis finden, dass die kostenlosen antivirenlösungen den kostenpflichtigen Platzhirschen meist in nicht viel nachhängen, sofern Sie einen der besser abschneidenden Kandidaten auswählen.

Aktuell empfehle ich Ihnen persönlich die kostenlose Version von BitDefender Free Antivirus. Das kann sich natürlich von Jahr zu Jahr ändern. Im Endeffekt müssen immer Sie selbst recherchieren.

Strittig ist, ob Antivirenprogramme die Sicherheit von SSL-verschlüsseltenen Verbindungen abschwächen (Link). Deswegen sollten Sie zur Sicherheit nach der installation des Virenprogramms eine SSL-geschützte Seite wie beispielsweise https://www.google.com aufrufen und prüfen, ob das Programm das Zeritfikat austauscht und falls ja, das HTTPS-Scanning deaktivieren. Unter Avast geht das beispielsweise über einstellungen / Aktiver Schutz / Web-Schutz / Anpassen / grundeinstellungen / HTTPS-Scanning.

Wie ich bereits in meinem großen Privatisierungspost geschrieben habe, hat ein Antivirenprogramm natürlich nichts auf einem System zu suchen, auf welchem Sie vorhaben über Anonymisierungsdienste wie JonDo, Tor oder I2P zu surfen. Das sollten Sie im Hinterkopf behalten.

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=2980 0
Sicher Mails abrufen: Verschlüsseln Sie das Profil Ihres E-Mail-Clients http://dafrk-blog.com/?p=2198 http://dafrk-blog.com/?p=2198#comments Fri, 01 May 2015 17:55:04 +0000 http://dafrk-blog.com/?p=2198 Sicher Mails abrufen: Verschlüsseln Sie das Profil Ihres E-Mail-Clients weiterlesen →]]> In meinem Post über Datenverschlüsselung habe ich Ihnen erklärt, warum es wichtig ist sensible Daten auf seinen Datenträgern zu verschlüsseln und vor allem habe ich Ihnen auch erklärt, wie das ganze funktioniert.

Dabei denken viele Nutzer daran, die Betriebssystemplattform selbst zu verschlüsseln sowie in einzelnen Verschlüsselungscontainern die Ordner zu verschlüsseln, die beispielsweise die Urlaubsbilder, Kontoauszüge, dokumentenscans usw. enthalten.

Viele Nutzer vergessen dabei jedoch den E-Mail-Ordner. Wenn Sie Ihre E-Mails über einen Mail-Client wie den Mozilla Thunderbird oder Microsoft Office Outlook abrufen, dann werden die E-Mails dort im klartext in Ihrem profilordner gespeichert. Fremde Nutzer, die am gleichen PC arbeiten wie Sie, oder Diebe, welche die festplatte entwenden, können diese E-Mails dann im klartext lesen, wenn Sie nicht weitere sicherheitsmaßnahmen eingeleitet haben, um dies zu verhindern.

Im Folgenden zeige ich Ihnen, wie Sie Ihren Thunderbird-Profilordner verschlüsseln.

  • Legen Sie einen neuen TrueCrypt-Container mit einem starken Passwort und NTFS-Dateisystem an, wie bereits im oben genantnen Post gezeigt
  • Mounten Sie den Container in einen Laufwerksbuchstbaen ihrer Wahl.
  • Kopieren sie das thunderbird-profil in dieses Laufwerk. Das Thunderbird-Profil liegt normalerweise unter %APPDATA%\Thunderbird\Profiles.
  • Das neu kopierte Thunderbird-Profil liegt nun im verschülsselten TrueCrypt-container
  • Löschen Sie jetzt das alte, unverschlüsselte Thunderbird-Profil mit einem Tool wie beispeilsweise Eraser oder – besser noch: sdelete
  • Profil umstellen über Start / ausführen / thunderbird -profilemanager
    • Löschen Sie das aktuelle Profil. Aktivieren Sie die checkbox Don’t delete files, da Sie das profil im vorangegangenen Schritt ja bereits gelöscht haben
    • Erstellen Sie ein neues Profil und wählen Sie Choose folder
    • wählen Sie den kopierten profilordner in Ihrem TrueCrypt-Laufwerk aus
    • Starten Sie Thunderbird neu

In Zukunft mounten Sie einfach immer zuerst den TrueCrypt Container und rufen dann erst Ihre E-Mails ab. So sind Sie ein Stück weit sicherer unterwegs.

 

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=2198 1
Datenverschlüsselung http://dafrk-blog.com/?p=2016 http://dafrk-blog.com/?p=2016#respond Mon, 20 Apr 2015 09:53:49 +0000 http://dafrk-blog.com/?p=2016 Datenverschlüsselung weiterlesen →]]> grundsätzlich muss man bei der Datenverschlüsselung zwei Arten von Verschlüsselungstools unterscheiden zwischen einer Betriebssystem-Verschlüsselung/Partitionsverschlüsselung und einer Dateiverschlüsselung.

Bei einer Dateiverschlüsselung verschlüsseln Sie Dateien und Ordner, die auf einem Datenträger liegen. Diese Dateien können Sie rechner- und betriebssystemunabhängig auf jedem anderen Gerät, unter dem das Entschülsselungstool lauffähig ist, wieder entschlüsseln-  und nach einer Änderung auch wieder beliebig neu verschlüsseln. Eien Dateiverschlüsselung bietet sich an, wenn nur ein geringer Bruchteil der Daten auf einer Datenpartition wirklich vertrauenswürdig ist und es ein totaler Overkill wäre, eine gesamte Datenpartition zu verschlüsseln. DAmit kann man Ressourcen sparen. Desweiteren ist es bei Dateiverschlüsselung möglich, auch bei einem laufenden Systemn, wo die Daten ja unverschlüsselt vorgehalten werden, damit Sie im laufenden Betrieb geleesen und bearbeitet werden können, immer noch einen teil der Daten verschlüsselt zu halten. Bei einem laufenden System wären nämlich grundsätzlich alle Daten durch den derzeit angemeldeten Benutzer lesbar. Wenn Sie jedoch einzelne Dateien extra verschlüsselt haben, muss der derzeit angemeldete Benutzer diese Daten nochmal extra durch ein Passwort entschlüsseln lassen, bevor er mit Ihnen arbeiten kann. Das verschafft zusätzliche sicherheit. Eine Dateiverschlüsselung eignet sich auch dazu, um Dateien im verschlüsselten Zustand zum Download anzubieten und den Usern dann über einen sicheren Weg das Passwort zur Entschlüsselung mitzuteilen.

Bei einer Betriebssystemverschlüsselung werden nicht einzelne Dateien und Ordner, sondern gesamte Datenpartitionen auf einem Datenträger verschlüsselt. Das bedeutet: nicht nur die Daten, sondern auch das darunterliegende Betriebssystem wird verschlüsselt. Das bringt etwas mehr Sicherheit zum preis von Flexiblität. Eine Betriebssystemverschlüsselung schützt Sie davor, dass jemand vertrauenswürdige Daten liest, wenn das System offline ist – also wenn er beispielsweise die festplatte ausbaut, stiehlt und bei seinem eigenen System anschließt. Jetzt werden sie vielleicht sagen: Ja aber wenn die einzelnen vertrauenswürdigen Daten selber verschlüsselt sind, kann er die Dateien doch eh nicht lesen? Ja, das schon. Sie können aber nicht garantieren, dass wenn Sie die Dateien zum bearbetien oder Lesen kurzzeitig entschlüsseln, es keine Kopie dieser Daten im klartext irgendwo auf der Festplatte des Systems gibt. Wenn Sie beispieslweise eine verschlüsselte Word-Datei kurz entschlüsseln, um sie zu bearbeiten, kann es sein, dass von dieser Word-Datei eine Kopie im TEmp-Ordner des Betriebssystems existiert. diese kopie könnte dann ein Angreifer theoretisch lesen, wenn er die Festplatte entwendet.

Dateiverschlüsselung

Dateiverschlüsselung ist für foglendes da: Während Sie ihr betriebssystem nutzen dringt ein Hacker über eine Sicherheitslücke in ihr System ein und liest die dort abgelegten Dateien – oder kopiert sie sich sogar über das Internet. Oder Sie haben eine Malware / einen Trojaner auf dem PC, der Dateien ausliest und analysiert oder an seinen Besitzer versendet. Die Verschlüsselung verhindert, dass der Angreifer oder die malware die datei im kalrtext lesen kann. er hat zwar die Datei, kann jedoch nichts mit den informationen anfangen, da sie verschlüsselt vorliegen.

Damit man die Dateien lesen kann, müssen sie vorher entschlüsselt werden. Das msüsen Sei entweder als nutzer der Dateien vorher manuell machen – oder es geschieht automatisch vom Betriebssystem, wenn Sie die Datei öffnen. Die erste Varainte ist sicherer und verlangt meist die eingabe eines Passwortes. Die zweite Varainte ist zwar bequemer, verlangt jedoch nur, dass ein Zertifikat installiert ist, anstatt die Eingabe eines Passwortes. Zur installation des Zeritfikats braucht man zwar wiederum ein Passwort – ist das Zertifikat jedoch installiert und der Eindringling befindet sich mit dem berechtigten Benutzerkonto bereits auf ihrem Rechner, kann er die Dateien trotzdem lesen.

EFS

EFS steht für Encrypting file System und ist ein alter Standard von Windows, um Datenträger zu verschlüsseln. diese Option war jedoch nicht praktikabel, da es bei EFS nicht möglich ist, die Daten auf anderen PCs wiederherzustellen als auf dem, unter dem die Daten verschlüsselt wurden. Und nicht nur von eienm fremden PC geht es nicht mehr, sondern auch nach einer Neuinstallation des Betriebssytems. Denn: die Verschlüsselung setzt auf die windows-internen Benutzerkonten auf, die lokal auf der Windows-installationf estgelegt sind.  Desweiteren funktioniert EFS nur auf NTFS-formatierten Datenträgern.

Desweiteren verschlüsselt EFS nur Dateien und Ordner – keine ganzen Datenträger. Eine Pre-Boot-Authentification ist also nicht möglich. Und: es werden nur die inhalte der Dateien verschlüsselt. die Dateinmane sind weiterhin sichtbar. Kann man ihnen nachweisen, dass bestimmte Dateien existieren, müssen sie in bestimmten Ländern per gesetz eventuell das Passwort dafür herausrücken.

die Entschlüsselung und Verschlüsselung funktioniert automatisch. Das heißt: wenn sie mit einem Benutzerkonto angemeldet sind, welches die Datei öffnen kann, wird diese beim Öffnen auatomatisch entschlüsselt und beim erneuten Speichern automatisch entschlüsselt.

Vor was schützt also die EFs-Verschlüsselung? die EFs-Verschlüsselung schützt vor zwei Sachen:

  • jemand baut die Festplatte oder den Datenträger aus und schließt ihn an einen fremden PC an – die Daten können nicht gelesen werden, sofern sich der Fremde nicht mit dem berechtigten Windows-Benutzer einloggen kann. Baut der nutzer hingegen die Festplatte aus, bootet das windows-Betriebssystem und kennt ihr windows-Passwort des berechtigten Benutzers,kann es unter Umständen gehen. Er kann jedoch nicht mit einem fremden Betriebssystem auf die Daten zugreifen.
  • jemand legt eine Live-CD wie etwa die Hirens Boot Disk ein und resettet das Windows-Passwort des Systemadministrators. Damit loggt er sich als Administrator ein.  Er kann jedoch nicht auf die Daten zurgeifen, die verschlüselt wurden, selbst wenn er das Passwort eines berechtigten Benutzers ändert und sich damit einloggt.
  • ein PC wird von mehreren Benutzern genutzt. Sie verhindern, dass andere windows-Benutzer ihre daten lesen könne, selbst dann, wenn sie auf NTFs-Ebene zugriff darauf haben.
  • sie nutzen einen PC, auf dem Sie selbst nicht Admnistrator sind und wollen aber nicht, dass der Administrator Ihre Daten sehen kann.

EFSm schützt nicht vor:

  • jemanden, der ihr windows-Benutzerpasswort weiß und sich daher in den Account einloggen kann, der zur Entschlüselung berechtigt ist.
  • Wenn Sie kurz aufstehen, ohne ihre windows-Sitzung zu sperren, und sich jemand anders an den Rechner sitzt. Da der berechtigte benutzer angemeldet ist, kann er die Daten ohne Probleme lesen.
  • Malware, die sich installiert und dann unter ihrem Windows-benutzernamen ausgeführt wird. Die amlware kann dann die daten ganz normal lesen und beispielsweise an einen Hacker per Mail schicken, da der berechtige Bneutzer ja bereits angemeldet ist.

EFs kann desweiteren nicht:

  • Daten verschlüsseln auf Datenträgern, die mit einem anderen DAteisystem als NTFs formatiert sind
  • Daten auf mobilen Datenträgern verschülsseln,d ie von Benutzer zu Benutzer weitergereicht werden
  • Daten verschlüsseln, die beispielsweise über das LAN oder das Internet zwischen zwei Benutzern ausgetauscht werden.

EFs kostet außerdem im laufenden Betrieb Performance, da bei jeder Operation mit den verschülsselten Dateien Ent- und Verschlüsselungsvorgänge stattfinden, die automatisch durch das Betriebssystem gestartet werden und vom Benutzer nicht beeinflusst werden können.

Aufgrund dessen sparen wir uns das ganze und gehen auf EFS auch nicht weiter ein.

Advanced File Security

Bei Advanced file Security müssen Sie Dateien manuell ver- und entschlüsseln. Das heißt, es wird jedesmal ein Passwort verlangt. Das hat den Vorteil, dass eine Malware oder ein Angreifer, die mit ihrem Benutzerkonto angemeldet sind, trotzdem das Passwort kennen müssen, um die Datei lesen zu können.

Nach der installation rechtsklicken Sie einfach auf Dateien oder Ordner, die sie verschlüsseln wollen und wählen Advanced file Security 3 / verschlüsselni. Neben der unverschlüsselten Quelldatei bekommen Sie nun eine verschlüsselte version der datei, die sie ab sofort nur noch mit dem Programm Advanced file Security in der selben Version öffnen können. diese Datei ist einfach nur eine verschlüsselte version mit andere Dateinendung. Überlegen Sie sich also gut, ob Sie die unversclüsselte Quelldatei löschen möchten. Denn wenn es das Programm mal nicht mehr zum download gibt und sie keine Kopie davon mehr haben, können Sie die dateien nicht mehr entschlüsseln.

AxCrypt und Sophos free Encryption

AxCrypt bietet zum einen die selbe funktionalität wie das weiter oben bereits behandelte Advanced file Security. Das heißt es wird wieder eine verschlüsselte version der Dateien erstellt, die jedes mal manuell mit der selben Programmversionw ieder entschlüsselt werden köpnnen.

Vorteil bei AxCrypt: sie können aber auch die option wählen, dass Sie eine Datei als .exe verschlüsseln. In dieser variatne müssen Sie axcrypt nicht mehr installieren, um die Datei später wieder zu entschlüsseln, da das Programm in der .exe integriert ist. soalgne Sie die .exe behalten, können Sie die Dateien immer entschlüsseln, auch wenn es Axcrypt mal nicht mehr zum downloaden gibt oder sie das Programm selber mal nicht mehr isntallieren können. jedoch msus die .exe-Datei auf ihrem betriebssystem aluffähig sein. Das heißt auf einem Linux-Betriebssystem können Sie die Dateien nicht entschülsseln. Es ist außerdem fraglich, ob künftige windows-Versioenn axcrypt weiterhin unterstützen – und ob die damti erstellte .exe-Datei auf neueren Windows-Versionen noch läuft.

eine Alternative zu Axcrypt ist weiterhin Sophos Free Encryption. mit diesem Tool können Sie ebenfalls Dateien enwteder in Verbindung mit dem Tool oder alleinstehend als .exe-Datei verschlüsseln. Auch diese container lassne sich ejdoch nicht unter Linux entschlüsseln.

ich persönlich kann jedoch diese verschlüsselungslösungen wie axcrypt jedoch nicht empfehlen. axcrypt verschülsselt die Daten genau wie das packprogramm WinRar lediglich mit AES-128. Sogar der packer 7zip ist da mit ASES-256 besser – und bei 7zip kann man sich sicher sein, dass man dessen verschülsselte dateien auch unter Linux und vor allem zukunftssicher entschlüsseln kann. desweiteren fügt ihnen axcrypt adware hinzu.

sophos free encryption versclüsselt zwar wie 7zip in AES-256, aber auch hier gibt es keinen Grund, warum man das tool gegenüber 7zip vorziehen sollte, da es auch hier

Archivierungs- und Packprogramme

Packerprogramme sind, wenn man die guten verwendet, spogar besser als die weiter oben vorgestellten verschlüsselungsprogramme.

Nutzen sie aber unbedingt ein professionelles Packprogramm wie WinRar oder winZip. Einige packprogramme verschlüsseln die Daten, die sie mit einem Passwort schützen, nämlich nicht, sondern setzen nur ein Flag, dass diese passwortgeschützt sind und speichern das Passwort im Header der Archivdatei. Das bedeutet aber, dass jemand, der die daten mit einem Hexeditor betrachtet, die Daten trotzdem auslesen kann.

Wenn Sie nun einen Packer verwenden wollen, sollten Sie bevorzugt 7zpi verwenden. Dieser verschlüsselt mit AES-256. WinRar verschlüsselt nurmit AES-128.

Swoohl 7zpi als auch Winrar sind genau so sicher wie die oben erwähnten verschülsselungstools und haben dabei noch den Vorteil, dass sie unter allen gängigen betriebssystemen entpackt und entschlüsselt werden können.

Es gibt diverse Entschlüsselungstools für beide Packer. Das berühmteste Tool ist das Jpassword Recovery tool. Andere Derivate sind 7z Cracker oder crark. Diese Tools sind aber nicht wirklich Crakcing-Tools. Das bedeutet, sie nutzen nicht irgendeine lücke im verschülsselungsalgorithmus von winrar oder 7zip, sondern sie versuchen, das passwort über brute force bzw. wörterbuchattacken zu erraten. Das kann ihnen bei JEDER Verschülsselung passieren. Was Sie tun müssen, ist, eins icheres Passwort mit einer Mischung von Groß-, Kleinbuchstbaen, Zahlen und sonderzeifchen mit minimum 20 Zeichen länge zu wählen. Dann brauchen diese Cracking-Tools auch bei einem per 7zip-versclüsselten Container lange. Und zwar so lange, dass die Dokumente von einem normalen Hacker und amlware-lösungen, der von zu Hause aus / auf ihrem infizierten Computer arbeitet – ohne große Botnetze oder Serveranlagen im Hintergrund – die Dateien nicht mehr zu Ihren Lebzeiten knacken können wird.

Es ist also durchaus legitim, seine Dateien mit normalen Packprogrammen zu verschlüsseln. Dabei sollten Sie wie bereits erwähnt 7zip bevorzugen, da jhier der verschlüsselungsalgorithmus etwas stärker ist.

Der vorteil bei Packprogrammen ist, dass man bei ihnen recht sicher sein kann, dass es sie immer zum downloaden gibt und dass sie auf aktuellen betriebssystemen immer lauffähig sind, da sie eine riesige community haben.

TrueCrypt (Dateiverschlüsselung)

TrueCrypt sit eigentlich größtenteils wegen seiner fähigkeit bekannt, ganze Laufwerke zu verschlüsseln. Es ist aber auch mgölich, lediglich Dateien und ordner zuv erschlüsseln. Diese Dateien und Ordner werden wie bei den weiter oben geannnten Tools als container gespeichert. Diese container liegen wieder als Datei vor. Diese öffnen Sie jedoch nicht einfach mit TrueCrypt, um sie zu verschülsseln, sondern Sie hängen diese container wie ein Laufwerk in ihr betriebssystem ein. Sie können also einen TrueCrypt-container beispielsweise mit dem Laufwerksbuchstbaen F:\ versehen und im Windows dann unter diesem Laufwerksbuchstbaen ansprechen.

Grundsätzlich empfehle ich Ihnen TrueCrypt über allen anderen Dateiverschlüsselungsvarianten, weil TrueCrypt sogar noch ein wenig sicher ist als Packprogramme. Gute Begründungen finden Sie beispielsweise heir.

sie sollten TrueCrypt in der version 7.1a verwenden. für die Version 7.2 gibt es erüchte, dass hier die US-Behörden die Finger im spiel haben.

Woleln wir das mal probieren? wir haben auf unserem Desktop einen Testordner mit einigen Testdateien drin. Deiose wollenw ir verschlüsseln. Wir starten TrueCrypt, wählen einen freien lafuwerksbuchstaben und wählen Create volume.

wir wählen im foglenden Fenster reate an encrypted file container

2015-04-15_15h28_04

wir wählen im nächsten Fenster zunächst einfach mal ein Standard TrueCrypt Volume. wozu ein Hidden Volujme gut ist, lernen wir später.

2015-04-15_15h28_38

den verschlüsselten Ordner wollen wir auf dem Desktop unterdem Namen testencrypt speichern.

2015-04-15_15h29_35

Als Algorithmus benutzen wir AES und als Hash Algorithm RIPEMD-160. die Größe des volumes geben wir einfach mal mit 1 GB an. DAs heißt, wir können Daten in der gesamtgörße von1  GB in dieses Laufwerk verschieben, um sie verschlüsselt abzulegen. als Dateisystem wählen wir NTFS aus – zu übungszwekcen. Denn es kann jaauch sein, dass ihr irgendwann aml ein größeres Laufwerk erstellen wollt, in welches Dateien > 4 GB reinpassen.

2015-04-15_15h31_42

Danach gehen wir auf die Schaltfläche Format. Das TrueCrypt-Volume wird auf unserem Desktop erstellt als Datei mit 1 GB größe (die Datei ist immer 1 GB groß, ganz egal, wie viele versclüsselte Daten eltztendlichd arin abgelegt sind). Wir verlassen den Assistenten mti Exit und binden nun das trueCrypt-Volume als Windows-laufwerk ein, indem wir in der übresicht den Laufwerksbuchstbaen auswählen und Select File wählen.

2015-04-15_15h33_09

wir wählen unsere testencrypt-datei, die auf dem Desktop liegt, und gehen dann auf Mount. Nun werden wir aufgefordert, das Passwort enizugeben, welches wir ursorünglich angeben mussten. Danch wird der TrueCrypt-contaienr als Laufwerk F:\ in unser Windows-system eingebunden. Wir öffnen des Laufwerk und kopieren nun den Ordner mit den testdateien, die wir verschlüsseln wollen, dort rein.

Wenn die Dateien in dem Datenträger drin sind, wählen wir im TrueCrypt-Fenster dismount.

sie sehen jetzt, dass niemand auf die Daten in dem TrueCrypt-container zugreifen kann, solange die Datenträger dismountet sind. Erst, wenn wir wieder die Datei testencrypt als Laufwerk mounten, können wir auf die Dateien wieder zugreifen.

sie haben un die Wahl. Sie können beispielsweise die Originaldateien behalten und diese auf einem Laufwerk lassen, auf welches ausschließlich Sie und niemand anders zugriff hat (auch kein Systemadministrator, Arbeitskollege, Kumpel oder familienmitglied) und die Sie nie an ihrem PC in Betribe nehemn (sonst könnte ja Malware die Original-daten noch auslesen) – sowie  die verschlüsselten Daten im verschülsselten TrueCrypt-Container nun auf Festplatten lassen, auf die andere Zugriff haben. Dabei sollten Sie die Daten in den verschlüsselten TrueCrypt-container immer nur dann mounten, wenn Sie sie gerade brauchen, und das volume danach wieder dismounten (das verhindert, dass außerhalb dieses kurzen Zeitfensters malware oder Hackerauf die Daten im truecrypt-Container zurgeifen können).

Oder zweite möglichkeit: Sie behalten nur noch die verschlüsselten Daten und löschen die Originaldaten restlos. Davor brauchen Sie grundsätzlich keine Angst zu haben, solange sie nie das Passwort für den TrueCrypt-container vergessen. Dabei können Sie sich grundsätzlkich mit einem Passwortmanager wie KeePass behelfen. Dabei sollten Sie aber ebenfalls von den verschlüsselten Containern immer ein Backup machen, da beschädigte Bits in verschlüsselten Zustand noch kritischer sind als bei unverschlüsselten Dateien.

Wenn eine unverschlüsselte Datei teilweise beschädigt ist, weil beispielsweise einer der Sektoren afu der festplatte, auf denen Teile der Datei liegen, schadhaft ist, dann kann es mal sein, dass bei einem Bild beispielsweise ein Pixel falsch dargestellt wird oder eine Audio-datei einen Aussetzer oder Hänger hat. Wenn ihnen das bei einer verschlüsselten Datei passiert, kann die gesamte Datei nicht mehr entschlüsselt werden und diese ist nun gänzlich verloren.

Backups sind also sehr sehr wichtig bei verschlüsselten Daten. Sie können sich auch ein Skript schreiben, mit welchem die im Klartext gemounteten TrueCrypt-container im gemounteten Zustand, nach jedem neustart, vor jedem unmounten des TrueCrypt-Containers oder vor jedem Runterfahren des Systems, auf einen Netzwerkspeicher gesichert werden, in welchem die daten im Klartext gesichert werden. Danach können Sie den TrueCrypt-container unmounten, so dass die Dateien auf ijhrem Live-System wieder im verschlüsselten Zustand sind.

Den verschülsselten TrueCrypt-Container können Sie nun auch auf USB-Sticks mitnehmen und ihn auf einem fremden PC auch jederzeit mounten, solange auf diesem PC auch eine TrueCrypt-Version installiert ist, die eine neuere oder gleiche Version hat wie die Installation, mit der der Container angelegt wurde. Dank der verschülsselung könenn Sie den USB-Stick auch mal verlieren – ohne das Passwort kann ein Fremder die Daten nicht lesen.

Und bei TrueCrypt brauchen Sie eigentlich keine Angst haben, dass es das Tool irgendwann nicht mehr zum Download gibt. Die Community ist selbst heutzutage nochrecht groß. Desweiteren sit TrueCrypt auch auf Linux-Systemen lauffähig – ein weiterer vorteil meienr Meinung nach.

in dieser funktionalität eignet sich TrueCrypt beispielsweise auch, um Daten verschlüsselt auf einem Server abzulegen und den Usern, die die Datei downloaden, auf sicherem WEge ein Passwort für dieses archiv zuzuspielen. So können Hacker beispielsweise selsbt dann die Daten nicht lesen, wenn Sie sich Zugang zu den Daten verschafft haben – beispielsweise über eine Lücke in der Serverkonfiguration.

Den besten Schutz haben Sie, wenn Sie die Daten nicht dauerhaft in einen Laufwerksbuchstaben mounten. Nehmen wir beispielsweise an, Sie haben eine externe Festplatte, auf der sie besonders vertrauenswürdige Daten wie beispielsweise Kontoauszüge, Rechnungen, Steuerunterlagen usw. verschlüsselt in einem TrueCrypt-Ordner abgelegt haben. Solagne diese Dateien nur in diesem TrueCrypt-Ordner drinliegen, sind Sie selbst dann geschütztr, wenn sich ein Hacker oder eine Malware auf ihrem PC einnistet.

Keinen Schutz haben Sie, sobald Sie den TrueCrypt-Container mounten. Denn dann sind diese Dateien entschlüsselt über den Laufwekrsbuchstbaen erreichbar und können jederzeit gelesen werden.

sie sollten Sie Dateien daher zunächst einmal nur dann entschlüsseln, wenn Sie sie wenig später brauchen – und Sie nach dem Betrachten bzw. bearbeiten sofort wieder unmounten.

Wenn die daten auf einem Server oder einem Netzwerkspeicher liegen, sollten Sie nie den TrueCrypt-Ordner direkt auf dem Server oder dem Netzwerkspeicher dauerhaft mounten, so dass Sie über ihren PC auf die entschlüsselten Daten zugreifen können. denn dann kann sich ein Eindringling sowohl über den Server – als auch über Ihren PC Zugang zu den Daten verschaffen. Wenn Sie die Dateien auf dem Server verschlüsselt in einem TrueCrypt-Ordner liegen lassen und die Daten immer vom Server auf Ihren PC herunterladen, um sie dort zu entschlüsseln und zu bearbeiten, dann kann der Angreifer immer nur über Ihren PC Zugriff zu den Daten erhalten. Wenn er den Server gehackt hat, bringt es ihm nichts, wenn sie die Dateien dort nicht entschlüsseln, sondern das immer auf Ihrem Heim-PC erledigen. Nach dem Bearbeiten können Sie dann den TrueCrypt-Container mit den aktualisierten Daten wieder auf den SErver hochladen.

Weitere Dateiverschlüsselung unter Linux

Neben TrueCrypt und Packprogrammen haben sie unter Linux noch andere Möglichkeiten, Daten zu verschlüsseln.

verschlüsseln von /home

Einige Linux-distributionen wie beispielsweise ubuntu haben standardmäßig eine privates Verzeichnis im /home-Verzeichnis eines jeden Benutzers. diesse Verzeichnis ist immer zu finden unter $HOME/Private. Alle Daten, die in diesme verzeichnis abgelegt werden, werden verschlüsselt abgelegt. die verschlüsselten Daten werden in $HOME/.Private gespeichert und dann im entschlüsselten Zustand nach $HOME/Private gemountet. Wenn das System live ist, liegen auch diese Daten unverschlüsselt vor – sie werden automatisch nach einem Login des Benutzers entschlüsselt und sind also nur dann geschützt, wenn das System offline ist. die konfiguratio für dieses private Verzeichnis leigt unter $HOME/.ecryptfs.

Einige Distributionen machen es hingegen möglich, das gesamte Home-Verzeichnis zu verschlüsseln, indem man die Desktop-Cd zur installation oder nachkonfiguration des Betriebssystem nutzt. Dabnei kann man im User setup auswählen, ob man einstellen möchte, dass der User ein apsswort eingeben muss um sich einzuloggen und gleichzeitig das Home-Verzeichnis zu entschlüsseln. Die Funktionsweise ist dabei genau so wie beim private-verzeichnis: sie loggen sich ein, die Dateien werden im entschlüsselten Zustand gemountet. Das System geht offline oder Sie loggen scih aus – die Dateien liegen verschlüselt vor. dabei wird auch die swap-Partition verschlüsselt, da im swap ja Klartext-kopien ihrer Dateien liegen könnten, selbst wenn das System assugeschaltet ist. die Dateiverschlüsselung von Linux hat in dieser hinsicht also den weiter oben genannten Dateiverschlüsselungsmethoden etwas voraus, swenn Sie nicht extra ihre Betriebssystempartition verschlüsselt haben.

Wenn Sie diese Option aktiivert haben, können sie jederzeit einen User mit einem verschlüsselten Home-Verzeichnis hinzufügen über

sudo adduser --encrypt-home

Dazu müssen Sei vorher das Paket cryptfs-utils installiert habnen.

Wenn Sie bereits schon vorher einen User ohne verschlüsseltes Home-Verzeichnsi erstellt haben, müssen Sie auf ein verschlüsseltes home-Verzeichnis „umziehen“. führen Sie dazu folgende Schritte druch:

  • loggen sie sich von der graphischen oberfl’che aus und auf der tty1 ein, indem sie im Linux System Strg+Alt+F1 drücken.
  • erstellen Sie einen neuen adminuser in der Gruppe admin
    sudo adduser –ingroup admin deleteme
  • loggen Sie sich als user deleteme ein
  • sichern Sei die Dateien des alten Users weg
  • löschen sie das übrige homeverzeichnis des alten users
    mv /home/<alter user> /home/olduser
  • benennen sie den alten user um
    usermod –home /home/olduser –login olduser <alter user>
  • der user ist nun umbenannt worden in den Namen olduser mit dem home-Verzeichnis /home/olduser
  • sie erstellen nun einen neuen User mitn dem alten Usernamen mit verschlüsseltem home-Verzeichnis
    adduser –home /home/<alter user> –ingroup admin –encrypt-home <alter user>
  • exit
  • loggen Sie sich als der neue User in die graphische Oberfläche und kopieren Sie die weggesicherten Dateien in ihr neues, verschlüsseltes Home-Laufwerk
  • ändern sie das chown der Dateien, damit sie dem neuen User gehören.
  • entfernen sie ggf. die Admin-rechte vom neuen nutzer.
  • nach einigen Tagen ohne probleme können Sie olduser und dessen Homevezreihcnis löschen.

Wenn Sie ihr Home-directory auf diese Art und weise verschlüsseln, kann SSH public key authentication nicht funktionieren, wenn Sie die Schlüssel im ordner $HOME/.ssh speichern. Diese müssen Sie dann aus dem home-verzeichnis raus bringen. Außerdem können sie den PC nicht in den Ruhezsutand versetzen, da der swap ja verschlüsselt ist und somti der speicherinhalt nicht gelesen werden kann.

Dateiverschlüsselung mit dm-crypt

sudo apt-get install cryptsetup

Mit dm-crypt können Sie unter Linux wie bei TrueCrypt auch verschlüsselte Datei-Container erstellen. Nachteil: diese sind nicht unter Windows lesbar, was auf TrueCrypt-container wiederum zutreffen würde.

Als erstes erstellen wir einen veschülsellten container

dd if=/dev/urandom of=/bigsecret bs=1M count=10

Jetzt haben wir den container bigsecret erstellt mi10 Megabyte Größe

Jetzt erstellen wir einen Loop Device, so dass wir unseren container darin mounten können

losetup /dev/loop0 /bigsecret

Wenn Sie den Fehler bekomemn /dev/loop0: no such file or directory, müssen Sie erts das kernelmodul mit modprobe loop laden. Jetzt verschlüsseln wir den Container mit

cryptsetup --cipher aes-xts-plain64 --key-size 512 --hash sha512 --iter-time 5000 --use-random luksFormat /dev/loop0

Jetzt holen wir uns über den Device mapper zugriff auf die verschlüsselte Partition

cryptsetup open /dev/loop0 <name>

Das Gerät ist nun unter /dev/mapper/<name> verfügbar. Nun erstellen wir ein Dateisystem auf dem Datenträger

mkfs.<dateisystem> /dev/mapper/<name>

jetzt mounten wir den verschülsseletn datenträger in eienn beliebigen ordner unserer Wahl

losetup /dev/loop0 bigsecret
cryptsetup --type luks open /dev/loop0 <name>
mount -t <dateisystem (empfehlenswert /-Dateisystem des Linux-Systems)> /dev/mapper/<name> <mountpoint>

unmounten des containers über

umount <mountpoint>

cryptsetup close <name>

losetup -d /dev/loop0

tipps zum Vergörßern und Verkleinern eines solchen Containers über https://wiki.archlinux.org/index.php/Dm-crypt/Encrypting_a_non-root_file_system

weitere Linux-Alternativen zur Dateiverschlüsselung

Kurz erwähnt seien die beiden Linux-Alterantiven EncFS, FreeOTFE und eCryptfs

TrueCrypt

eine komplette externe Festplatte / einen USB-Stick verschlüsseln

Hier zeigen wir, wie Sie eine komplett Festplatte, auf der nicht ihre Windows-Installation gespeichert ist, verschlüsseln.

Installieren Sie TrueCrypt ganz normal über den Assistenten. als Test haben wir eine 500 GB Festplatte mit NTFS formatiert.

wir starten TrueCrypt und wählen den Button iSelect Device.

2015-04-19_18h42_56

Im darauffolgenden Fenster wählen wir die Festplatte aus, die wir verschlüsseln wollen.

2015-04-19_18h43_57

danach wählen wir oben einen freien Laufwerksbuchstaben aus und gehen auf Create volume.

im folgendne Fenster wählen wir Encrypt a non-system partition/drive

2015-04-19_19h02_57

ium nächsten Fenste rwähglen wir STandard TrueCrypt volume. Danach müssen wir die zu verschlüselnde Partition im Fnester Volume Location auswählen.

Im näcshten Fenster müssen wir auswählen, ob wir entweder eine neue, leere Partition erstellen wollen (alle aktuell auf der Partition befindlichen Daten gehen verloren!) oder ob wir die Daten auf der aktuellen Partition behalten und m itverschlüsseln wollen. Im ersteren Fall wählen wir Create encrypted volume and format it, anderenfalls wählen wir Encrypt partition in place.

Als algorithmus empfehle ich AES-Twofish-Serpent mit Whirlpool als Hashg Algorithmus. Bei der Frage nach LArge Files wählen wir Yes. im nächsten Fenster wird die Verschlüsselung / formatierung vorgenommen.

Nachdem der Datenträger verschlüsselt wurde, können Sie ihn standardmäßig nicht mehr öffne. Wenn Sie jetzt im Betriebssystem versuchen, auf den Datenträger zuzugreifen, sollten Sie eine fehlermeldung bekommen. sie können den Datenträger jetzt nur noch über TrueCrypt entschlüsslen und daurch lesen. sie wählen dadurch in TrueCrypt einen freien Laufwerksbuchstaben und wählen dann den Button Select device, wählen das – jetzt verschlüsselte – Medium, und geben das Passwort ein. erst jetzt können sie das Medium im Betriebssystem mit dem Laufwerksbuchstbaen, welches Sie in TrueCrypt gewählt haben – öffnen.

Was bringt Ihnen jetzt die verschlüsselung? Die V erschlüsselung schützt Sie davor, dass jemand den Datenträger stiehlt, an seinen PC anschließt und dann die darauf befindlichen Daten liest.

Die Verschlüsselung würde nicht davor schützen, wenn Sie den Datrnträger an ihrem PC über TrueCrypt dauerhaft als Laufwerksbuchstaben gemountet haben, jemand in Ihren PC eindringt und von dort aus dann die Daten liest oder kopiert. Daher eignet sich dies Verschlüsselung beispielsweise nicht dafür, um Daten auf einen Server abzulegen und diese dann zum Download anzubieten, da der Datenträger dazu erstmal über truecrypt gemountet werden muss – dann sind die Daten aber entschlüsselt und könne von Angreifern gelesen werden. Für diesen Fall sollten Sie den oben erwähnten TrueCrypt-Container wählen.

Die Daten sind solange verschlüsselt, bis sie durch die Passworteingabe entschlüsselt werden.

Wenn Sie nun ein Laufwerk verschlüsselt haben, macht es sinn, den Laufwerksbuchstaben, unter dem dads Betriebssystem ursprünglich die unverschlüsselte Variante angebunden hatte, zu entfernen, damit Sie diesen laufwerksbuchstaben nicht versehentlich bei irgendwelchen DAteioperationen benutzen – sondern immer nur den Laufwerksbuchstaben, den Ihnen TrueCrypt zur Verfügung stellt. Unter Windows gehen Sie hierzu in der Datenträgerverwlhaung mit REchtsklick auf den zu entfernden Laufwerksbuchstaben – Laufwerksbuchstaben und -pfade ändern… / Entfernen.

truecrypt unter linux verwenden

Eventuell wollen Sie einen durch Truecrypt-verschlüsselten Datenträger  – etwa eine externe Festplatte oder einen USB-Stick – unter einem Linux-Betriebssystem mounten – oder selber eigens verschlüsselte container / Partitionen unter Linux erstellen.

Zunächst muss man TrueCrypt installieren. das geht entweder über die Paketverwaltung

sudo apt-get install truecrypt

über vorkompilierte Binärdateien (beispielsweise von TCnext herunterzuladen)

archiv entpacken

sudo sh verzeichnis/zur/Datei/truecrypt-VERSION-linux-ARCHITEKTUR

die installation erfolgt in diesem falle mit grafischem Assistenten. in diesem Fall muss eine grafische oberfläche installiert sein.

oder man kompiliert truecrypt aus dem Quelltext

sudo apt-get install build-essential nasm libgtk2.0-dev libfuse-dev

#quellcode archiv entpacken:

tar -xvzf archiv.tar.gz

#wxwidgets bilbiothek herunterladen und entpacken

http://www.wxwidgets.org/downloads/#latest_stable

#die PKCS#11 headerdateien pkcs11.h pkcs11f und pkcs11t.h von http://www.emc.com/emc-plus/rsa-labs/standards-initiatives/pkcs-11-cryptographic-token-interface-standard.htm herunterladen

cd ~/truecrypt/truecypt-<version>-source

make WX_ROOT=~<ordner-zu-wxWidgets>wxWidgets-<version> wxbuild 

cd ~/truecrypt/truecypt-<version>-source

make PKCS11_INC=~/truecrypt/pkcs11 VERBOSE=1 WXSTATIC=1

Danach erhält man eine TrueCrypt binary, die man afurufen kann.

Für die Bedienung von Truecrypt ist eine grafische oberfläche empfehlenswert. Wenn Truecrypt also auf einem entfernten Server ausgeführt werden soll, den man per SSH administriert, muss X11-Forwarding eingerichtet werden. Grundsätzlich kann truecrypt jedoch für erfahrene Anwender auch gänzlich über die kommandozeile bedient werden.

Man kann auf kommandozeilenebene ein Truecrypt-Laufwerk mounten, welches man auf einem anderen PC erstellt hat

truecrypt  --fs-options="utf8" /dev/sd<x>

der verschlüsselte Datenträger ist nun unter /dev/mapper/truecrypt0 verfügbar. Die option –fs-otpions=“utf8″ wird bei Laufwerken genommen, die parallel auch desöfteren unter Windows verwendet werden, um die korekte darstellung von Sonderzeichen zu ermöglichen.

Unmounten kann man so ein Laufwerk wieder mit

truecrypt -d /dev/sd<x>

Wenn sie beim unmounten einen Fehler bekommen im format

device-mapper: remove ioctl failed:

dann geben Sie vor truecrypt-d ein:

sudo umount <mountpoint>

dann sollte es gehen.

einen verschlüsselten Container wiederum mountet man mit

truecrypt <pfad-zum-container> <ordner in den gemountet werden soll>

den container kann man wiederum mit hilfe von

truecrypt -t -d <ordner in den gemountet wurde>

wieder aushängen.

Man kann auf kommandozeilenebene auch Truecrypt-container erstellen.

truecrypt -t -c

im Anschluss muss man auf kommandozeilenebene sich durhc die selbe menüführung hangeln, die man ansonsten grafisch angezeigt bekommen hätte.

Dabei wird euch auffallen, dass ihr bei truecrypt unter Linux im Gegensatz zu TrueCrypt unter Windows kein NTFS auswählen könnt, um einen Datenträger zu verschlüsseln. Ihr könnt jedcoh einen Datenträger ohne Dateisystem (none auswählen) frisch verschlüsseln, den datenträger mounten

truecrypt --filesystem=none /dev/sd<x>

und dann ein NTFs-Filesystem nachträglich draufmachen

mkntfs --quick /dev/mapper/truecrypt0

#gerätedatei aushängen

truecrypt -d /dev/sd<x>

#truecrypt-laufwerk einhängen

truecrypt /dev/sd<x> <ordner in den gemountet werden soll>

verschlüsselte Truecrypt-Laufwerke beim systemstart einbinden

Eventuell wollen Sie jetzt noch, dass die verschlüsselten Partitionen automatisch beim Linux-Systemstart gemountet werden. Hinweis: Grundsätzlich ist dies ein Sicherheitsrisiko, da die Dateien auf dieser Partition dann nach jedem neustart automatisch unverschlüsselt im Mountpoint bereitgestellt werden. Hat der Angreifer sich unberechtigterweise zugriff afu den Rechner verschafft, kann er die Dateien im klartext lesen. Bevor Sie allerdings eine Partition mit sensiblen Daten gar nicht verschlüsseln, weil Sie auf den Komfort des automatischen Mountens nicht verzichten wollen/können, dann machen Sie es eben so und gehen einen Kompromiss ein. Dann kann man immerhin die Festplatte nicht ausbauen, wo anders anstecken und die Daten auslesen.

Als erstes müssen Sie sicherstellen, dass die festpaltte nach jedem Systemstart immer am selben Punkt unter /dev erscheint. Standardmäßig kann man sich darauf leider nicht verlassen. Die selbe Festplatte, die zuvor unter /dev/sda2 erreichbar wra, kann nach einem neustart unter Umständen als /dev/sdb2 eingebunden werden.

Linux bietet hier eine lösung an, indem unter /dev/disk/by-id/ Dateien an, welche eine eindeutige Bezeichnung von an das System angeschlossenen Festplatten enthalten. sie beinhalten dabei die modellbezeichnung und die eindeutige seriennummer des geräts. diese haben das Format <Anschluss>-HERSTELLER_Modell_Seriennummer-part<partitionsnummer>

sie können herausfinden, auf welche gerätedatei diese jeweilige eindeutige Festplatte verbunden ist über

ls -l <Datei>

anstatt mit dieser Gerätedatei können Sie einen link auf diese Datei machen. Anstatt dann dauernd den Dateinamen rauszusuchen können Sie dann mti dem einfacheren Namen des Symlinks arbeiten.

ln -s /dev/truecrypt-platte /dev/disk/by-id/ata-xxxxx

In Zukunft können Sie die festplatte nun über /dev/truecrypt-platte ansprechen.

Jetzt müssen Sie das Gerät einmal in ein Verzeichnis mounten, mit

sudo chmod go+w <mountpoint>

ausführbar machen und das Laufwerk dann mittels

truecrypt <Gerätedatei> <mountpoint>

mounten. Damit Sie in Zukunft das Gerät automatisch einbinden können, müssen Sie es zu den TrueCrypt-Favoriten hinzufügen.

Dazu wählen Sie im TrueCrypt-Fenster den mountpoint aus, rechtsklicekn und wählen Add to System Favoritesi.

Jetzt müssen wir uns um das automatische Einbinden selbst kümmern. Aktuell bindet Truecrypt beime rsten Start die Laufwerke noch nicht automatisch ein, wenn man symbolische Links verwendet. Da hilft ihnen auch der lange Dateiname im Format <Anschluss>-<HERSTELLER>_<MODELL>_<SERIENNUMMER>-part<Partitionsnummer> unter /dev/disk/by-id nichts, da dies auch nur ein symbolischer Link ist. Was sie machen müssen ist, zunächst alle angeschlossenen Datenträger im system einmal ganz normal zu mounten und im Anschluss wieder auszuhängen. Von dem moment an können Sie mit symbolischen Links arbeiten. Aus dembereits bekannten Problem ehraus, dass sich jedoch die Nummerierung der festplatten und Partitionen ändert, können Sie nicht einfach in einem Skript schreiben, dass immer die Gerätedatei /dev/hda2 gemountet werden soll, weil diese beim nächsten Systemstart ja theoretisch /dev/hdb2 heißen könnte – und es kein /dev/hda2 mehr gibt, weil es auf der aktuellen /dev/hda wiederum nur eine Partition gibt.

Deswegen müssen wir auch hier tricksen.Die einfachste lösung ist, sie verpassen den Partitionen jeweils ein Label und mounten die Geräte dann mit Hilfe dieser Label.

Eventuell hat eine Festplatte bereits ein Label. dies können Sie überprüfen mit

e2label <Gerätedatei>

Sie können mit dem Kommando e2label aber auch ein Label für die Platte setzen.

e2label <Gerätedatei> <Label>

#oder

tune2fs <Label> <Gerätedatei>

Jetzt können Sie entweder über ein skript

mount -L <Label> <mountpoint>

#oder

mount /dev/disk/by-label/<Labelname> <mountpoint

Oder über die datei /etc/fstab

LABEL=<label> <mountpoint> <dateisystem> users,guid=1000,gid=users,umask=0002,utf8=true 0 0

die Partition bei jedem Neustart mounten lassen. Danach müssen Sie über ein Skritp die Partition wieder unmounten, da Ihr System sowieso nichts damit anfangen kann ohne Truecrypt (da die Partition ja verschlüsselt ist).

Von diesem Punkt an können Sie nun die platte über ein Skript den symbolischen Link unter /dev/disk/by-id mounten.

Jetzt haben wir alles zusammen, um unser skript zu schrieben. Als erstes brauchen wir einen User, der mit TrueCrypt umgehen kann. sie können entweder ihren eigenen Benutzer verwenden – Truecrypt wird dann automatisch die Datenträger mounten, sobald sie sich einmalig n der shell nach einem neustart einloggen, indem sie ihr Passwort eingeben.

Sie können aber auch einen extra Benutzer anlegen, der kein Passwort hat, und diesem lediglich das Mounten über truecrypt erlauben und alle anderen Aktionen mit Truecrypt verbieten.

groupadd truecrypt

useradd -G truecrypt truecrypt

#alle naderen user, die truecrypt benutzen sollen,e benfalls in die gruppe truecrypt reinschieben (und den user root)

chown truecrypt:truecrypt /bin/truecrypt

chmod 640 /bin/truecrypt

sudo visudo

#foglende Zeilen einfügen:

truecrypt ALL=NOPASSWD: /bin/truecrypt --auto-mount=favorites --load-preferences

<dein_linux_user> ALL=(truecrypt) NOPASSWD: /etc/init.d/run-truecrypt.sh /etc/rc.d/run-truecrypt.sh

Jetzt darf der User truecrypt ohne Passworteingabe den Befehl

/bin/truecrypt --auto-mount=favorites --load-preferences

ausführen und sonst nichts.

Nun erstellen wir ein skript namens ~/bin/mount-truecrypt.sh mit folgendem inhalt

#!/bin/bash

truecrypt --auto-mount=favorites --load-preferences;

und machen das Skript ausführbar

chown truecrypt:truecrypt /home/truecrypt/bin/mount-truecrypt.sh

chmod +x /home/truecrypt/bin/mount-truecrypt.sh

Jetzt brauchen wir noche in skript, mit dem es uns möglich ist, als User truecrypt das Skript mount-truecrypt.sh beim Systemstart auszuführen. Dazu erstellen wir in /root/ die Datei run-truecrypt.sh mit folgendem Inhalt

sudo -u truecrypt /home/truecrypt/bin/mount-truecrypt.sh

#oder altenativ probieren:

su -c /home/truecrypt/bin/mount-truecrypt.sh -c /bin/sh truecrypt

und machen das Skript ausführbar

chown root:root /root/run-truecrypt.sh

chmod +x /root/run-truecrypt.sh

Nun sorgen wir dafür, dass das Skript jedesmal beim Systemstart ausgeführt wird.

ln -s /root/run-truecrypt.sh /etc./init.d/run-truecrypt.sh

ln -s /home/truecrypt/bin/run-truecrypt.sh /etc/rc.d/run-truecrypt.sh

#alternativ können wir das skript auch direkt in die Datei rc.local schreiben

# alternativ können wir auch über crontab -e #einen Eintrag anlegen:

#@reboot /root/run-truecrypt.sh

 

verschlüsselte TrueCrypt-laufwerke beim Anstecken unter Linux neu mounten

Wenn Sie verschlüsselte TrueCrypt-Laufwerke sporadisch an ein Laufwerk an- und abstecken und diese bei jedem Anstekcen autoamtisch mounten wollen, dann müssen Sie auf das apket mounttruecrypt zurückgreifen. das paket können Sie als .dev-paket herunterladen und einspielen. Sie müssen dann noch sichergehen, dass sie die /usr/bin/mounttruecrypt als der benutzer, der seine paltten atuomatisch gemountet haben möchte, ausführen dürfen.

in meinem post Festplatten beim Neustart oder beim Anstecken immer unter dem selben Gerätenamen mounten hatte ich Ihnen als Lösung zum automatischen Mounten von angesteckten festplatten das Tool udev vorgestellt. Dieses Tool brauchen wir auch hier.

Die udev-Regel unter /etc/udev/user.rules könnte so aussehen, wenn Sie die <x>-te Partition einer bestimmten USB-Festplatte beim Einstecken mounten wollen:

SUBSYSTEM=="usb",ACTION=="add", KERNEL=="sd?<x>", ATTRS{serial}=="<Seriennummer>", SYMLINK+="<Symlinkname>", RUN+="/usr/bin/mounttruecrypt -u <Benutzer> /dev/<Symlinkname>"

Wenn es die Datei /etc/udev/user.rules noch nicht gibt, weil Sie nicht automatisch angelegt wurde, dann führen Sie aus:

sudo touch /etc/udev/user.rules

sudo ln -sv /etc/udev/user.rules /etc/udev/rules.d/80-user.rules

Auf dei SEriennummer der Festpaltte kommen Sie folgendermaßen, wenn Sie sie einmal manuell eingebunden haben und die platte beispielsweise als /dev/sdc eingebunden ist:

udevadm info -a -p `udevadm info -q path -n /dev/sdc` | grep ATTRS{serial}

an den richtigen Wert für SUBSYSTEM bzw. BLOCK bekommen Sie so:

udevadm info -a -p `udevadm info -q path -n /dev/sdc` | grep SUBSYSTEM=

nach der einstellung der user.rules müssen wir udev neu starten

/etc/init.d/udev reload

 

eigene Betriebssytempartition verschlüsseln

mit TrueCrypt können Sie ganze Betriebssystempartitioenen verschlüsseln. Führen Sie die TrueCrypt-Installation als Administrator aus. in der Menüleiste klicken Sie dann auf System und dann auf System-partition / Laufwerk verschlüsseln. wählen Sie normal / Gesamtes Laufwerk verschlüsseln. Damit werden auch Daten geschützt, die auf anderen Partitionen als der systempartition, aber auf dem selben Datenträger, liegen. Daraufhin werden alle Partitionen des Datenträgers inklusive Betriebssystemdaten verschlüsselt, bis auf den ersten Datenblock, der den sogenannten TrueCrypt Bootloader bildet. mit diesem ist es mögölich,d as Betriebssystem und die anderen Daten zu entschlüsslen, wenn sie vom Datenträger booten oder ihn sonst irgendwie lesen möchten.

sie sollten TrueCrypt in der version 7.1a verwenden. für die Version 7.2 gibt es erüchte, dass hier die US-Behörden die Finger im spiel haben.

Sie starten TrueCrypt und wählen den Button Create volume. Im nächsten Fenster wählen Sie Encrypt the system partition or entire system drivei. als Verschlüsselungsartn nehmen wir Normal. im nöächsten Fenster sollen wir auswählen, ob nur die Windows Systempartition oder die gesamte Festplatte verschlüsselt werden soll. Die gesamte Platte sollten Sie nicht verschlüsseln, wenn Sie ein Notebook / Netbook / Tablet haben. denn dann hat Ihnen der Hersteller womöglich eine versteckte Rettungspartition angelegt, ohne die es nicht mehr möglich ist, das Gerät in den Auslieferungszustand zu versetzen. DAher sollten Sie diese Partition nicht mit verschlüsseln. Bei einem Tower-PC können Sie getrost die gesamte Festplatte verschlüsseln.

Die Verschlüsselung des host-geschützten Bereichs sollten Sie generell deaktivieren. Dies bringt zwar ein Plus an Sicherheit, kann jedoch bei der verwnedung von RAID-Controllern zu Problemen führen.

in der nächsten Version wählen Sie aus, ob auf dem Datenträger entweder nur ein einziges betriebssystem, oder mehrere installiert sind.

Danach legen Sie die Verschlüsselungseinstellungen fest. Vergeben Sie ein langes Passwort von mindestens 20 Zeichen.

Danach sollen sie gemäß TrueCrypt eine Wnidows-rettungs-Disk erstellen, damit das Betreibssystem bei einem boot-Problem trotzdem hochfahren kann. Dazu speichert TrueCrypt eine .iso-Datei, die se brennen können, damit TrueCrypt fortfährt. Bereits beim näcshten neustart des Betriebssystems müssen sie hr gewähltes passwort für den verschlüsselten Datenträger eingeben. Dies nennt sich Pre-Boot-authentiication. nur mit dieser rettungs-CD, die Sie hier erstellt haben, können Sie die Daten wiederherstellen – nicht mit einer anderen! Heben Sie die .iso-Datei also gut auf.

Nun sollen Sie auswählen, wie oft die vor der Verschlüsselung  bereits existierende Daten überschrieben werden sollen, um eine wiedehrerstellung zu verhindern.

Danach wird ein Test der verschlüsselung gefharne. Dort wird festgestellt, ob eine Verschlüsselung möglich ist. Nach einem neustart sollen Sie bereits zum ersten aml das Passwort eingeben und können danach erst das Betriebssytem booten.

Nun sollten Sie nach dem neustart über TrueCrypt / Extras / volumen-Header sichern… den TrueCrypt-Header auf dem Datenträger sichern, damit Sie den Datenträger wiederherstellen können.

Was bringt ihnen nu die Verschlüsselung? nun, die Verschlüsselung verhindert, dass jemand ohne das Passwort das Betriebssystem booten kann – das bringt schonmal etwas, wenn jemand unbeaufsichtigt an ihren PC geht. Zum anderen kann jemand, der die Festplatte ausbaut und als externe platte an ein anderes System anschließt, die Daten nicht lesen, da sie verschlüsselt sind.

 

Hidden Volumes

Hidden Volumes sind verschlüsselte container in verschlüsselten Containern. Diese wurden eingeführt, weil es die Rechtssprechung in manchen Ländern hergibt, dass man Sie zur Herausgabe eines Kennwortes zwingt. Mit einem Hidden Volume können Sie das Kennwort für das erste Volume herausgeben. Hier sollten Sie, damit es nichta uffällt, einige vertrauliche Daten wie beispieslweise rechnungen, informationen zu Krankheiten, reinschaufeln. diewirklich wichtigen Daten hingegen legen sie in das Hidden Volume, das sich nur öffnen lsäst, wenn das zweite Passwort eingegbeen wird. Die Existenz eines Hidden Volumes lässt sich niht nachweisen. Nur Sie wissen, dass es neben den bereits angezeigten Dateien für das erste Passwort noch einen inneren Container gibt, der weitere Daten enthält.

nun könnten Sie vielleicht sagen: aber fällt das nicht auf? Die Dateine im Fake-Volume, in welchem nicht die vollstädnigen Daten enthalten sind, müssten doch insgesamt kleiner sein als die Gesamtgröße des Containers. Ja, aber Sie können ja einen TrueCrypt-Container beliebig groß machen – beispielsweise 1 GB groß, aber nur 200 MB an Daten darin ablegen. Niemand würde auf die Idee kommen, das zu hinterfragen, weil Sie halt einen Puffer eingerechnet haben, um dem Container neue Dateien hinzufügen zu können. Und jedes mal, wenn Sie einen solchen fAke-Container aufrufen, dann wird als Größe des Fake-Volumes als genau so groß angezeigt, wie die normale True-Crypt-Datei an sich.

Das ganze birgt nun allerdings foglende Gefahr:  Nehmen wir an, Sie erstellen einen TrueCrypt-Container, der 20 GB groß ist. Darin erstellen Sie ein Hidden Volume mit 10 GB an Größe. Das hideen Volume füllenm Sie bis zum rand mit 10 GB an Daten aus. in das Fake-Volume schieben Sie nun 10 GB an Daten, so dass der ganze Truecrypt-Container voll ist. Wenn Sie nun in TrueCrypt das Fake-Volume öffnen, dann zeigt ihnen der Explorer an, dass noch 10 GB frei sind – obwohl das natürlich in Wahrheit nicht stimmt, weil diese 10 GB schon vom verstekcten Volume gebraucht werden. Trotzdem haben Sie die Möglichkeit, diese „scheinbar-freien“ 10 GB mit neuen Daten zu befüllen – sonst würde es ja Aufsehen erregen, wenn das verhindert werden würde. Sobald Sie aber den Speihcerpaltz des Fake-Volumes ausreizen, überschreiben Sie den Speicherplatz des Hidden-Volumes, ohne dabei gewarnt zu werden. Diese Gefahr muss Ihnen natürlich bewusst sein.

Noch trickreicher wird True Crypt, wenn man eine Systempartition verschlüsselt und dann als Verschlüsselungsart ein Hidden Volume auswählt. Dann ist es nämlich möglich, bie der Eingabe des einen Passwort das eine, bei der Eingabe eines zweiten Passwort ein anderes Betriebsysstem zu booten.

bei Verwenden von TrueCrypt sollten Sie darauf achten, dass Sei in den Einstellungen die Option Cache beim Beenden sicher löscheni sowie Kennwörter im cache beim autoamtischen Trennen sicher löschen  aktiiveren, damit nach dem Logout oder ausschalten des Rechners das Passwort sicher aus dem Cache entfernt wird

Partitionsverschlüsselung mit dmcrypt

wie auch mit TrueCrypt nutzen Sie die Partitonsverschlüsselung ohne Verschlüsselung der Betriebssystempartition auch hier, um externe Datenträger und Nicht-Betriebssystem-Partitionen zu verschlüsseln.

LUKS

Luks ist die aktuelle Variante von dmcrypt. Ältere Varianten wie cryptloop sollten Sie nicht mehr nutzen.

sudo apt-get install cryptsetup

Jetzt kommt es darauf an, ob auf dem Datenträger schon wcihtige Daten sind oder nicht.

Falls ja, müssen Sie erst ganz normal den Datenträgeroder Partition verschlüsseln lassen und dann eine Datei erstellen, die genau so groß ist wie der restliche freie speicherpaltz auf dem Datenträger, der danach übrig bleibt. Dann führen Sie aus

dd if=/dev/zero of=<datei die den freien speicherplatz auf verschlüseltem datenträger ausfüllt>

rm <datei>

Falls nicht, wollen wir die Festplatte einmal „sicher löschen“,  bevor wir sie formatieren und anschließend verschlüsseln, bevor wir Sie zum ersten mal effektiv mit Daten füllen.

Dazu erstellenw ir erst einen temporären versclühsselten Container auf der Partition oder dem kompletten Datenträger

cryptsetup open --type plain /dev/<Partition/Datenträger> container

Danach prüfen wir, ob der ocntainer existiert

fdisk -l

Der container ist dann zu finden als /dev/mapper/container

Nun löschen wir den Datenträger einmal sicher

dd if=/dev/zero of=/Dev/mapper/container iflag=nocache oflag=direct

eventuell bekommen Sie irgendewann die meldung dd: writing to ‚/dev/mapper/container‘: No space left on device

Falls sie wollen, können Sie den Datenträger jetzt noch mit normalen Linux-Werkezugen partitionieren. In den folgenden Schritten zeige ich nun, wie sie einen gesamten Datenträger oder eine Partition verschlüsseln

Als erstes müssen wir den LUKS Header auf de APrtition / dem Datenträger erstellen über

cryptsetup --cipher aes-xts-plain64 --key-size 512 --hash sha512 --iter-time 5000 --use-random luksFormat <Partition/Datenträger)

Jetzt holen wir uns über den Device mapper zugriff auf die verschlüsselte Partition

cryptsetup open <datenträger/partition> <name>

Das Gerät ist nun unter /dev/mapper/<name> verfügbar. Nun erstellen wir ein Dateisystem auf dem Datenträger

mkfs.<dateisystem> /dev/mapper/<name>

jetzt mounten wir den verschülsseletn datenträger in eienn beliebigen ordner unserer Wahl

cryptsetup --type luks open <gerät> <name>

mount -t <dateisystem (empfohlenerweise dateisystem der /-partition auf dem linux-system)> /dev/mapper/<name> <mountpoint>

Zum unmounten nutzen wir

umount <mountpoint>

cryptsetup close <name>

wie bei TrueCrypt können wir auch hier Maßnahmen treffen, um den Datenträger in Zukunft automatisch zu mounten

wir können zum einen die /etc/crypttab nutzen. Dann wrid der Datenträger bei jedem Bootvorgang entschlüsselt gemountet. die Datei ähnelt dabei /etc/fstab. Wenn wir wollen, dass usner Laufwerk beim booten geöffnet wird, brauchen wir erstmal die UUID über das kommando

lsblk -f

und fügen dann folgende Zeiel in die crypttab ein

<name>       UUID=<UUID>       none    luks,timeout=180

damit das funktioniert, müssen wir jetzt noch in die /etc/fstab schreiben:

/dev/mapper/<name> <mountpoint> <dateisystem (empfohlenerweise /-Dateiyystem)> defaults,errors=remount-ro 0 2

 

DeviceMapper und cryptoloop

Diese Lösung ist etwas veraltet. Trotzdem werde ich sie behandeln. Der DeviceMapper sit ein Framework, welcehs es ermöglkicht, einen Datenträger, der beispielsweise unter /dev/sdb1 steckt, mit modifikationen unter einer neuen Gerätedatei unter beispielswiese /dev/mapper zu erstellen. Deise neue Gerätedatei kann dann unbahängig von der eigentlichen gemountet werden. dabei ist es möglich, mit dem Device-Mapper Daten verschlüsselt auf die eigentliche Festpaltte über diese Geräteblockdatei zu schreiben. Dazu bruache wir dm-crypt.

sudo apt-get install crypsetup
Dann alden wir eniige benötigte module. wir brauchen dm_mod, dm_crypot und ein crypto-modul.  die meisten sollten schon enthalten sein
  /sbin/modinfo /lib/modules/`uname -r`/kernel/crypto/*           |grep description

    /sbin/modinfo /lib/modules/`uname -r`/kernel/arch/i386/crypto/* |grep description

die komamndos sollten die verfügbaren module auf de rmachien auflisten. Das aes modul ist ein alias für das modul, welches installiert ist.  wir müssen sichergehen, dass dies Emodule bem Betribessystemstart geladen werden. Dazu fügen wir foglende zeilen in die datei /etc/modules

    sudo -i  (to make yourself root)

    echo aes >> /etc/modules

    echo dm_mod   >> /etc/modules

    echo dm_crypt >> /etc/modules

Jetzt wählen wir die aprtition, auf der wir die vershclüsselten Daten speichern wollen. Wir erstellen dann dafür den device mapper. Der DeviceMapper ist dabie ein Filter, der automatisch die Daten ver- und entschlüsselt, wenn sie gebraucht werden.. die gewählte Partition darf noch nicht gemountet sein

sudo cryptsetup -y create crypt /dev/<Partition>

wir bearbeiten die /etc/crypttab und die /etc/fstab so dass unser crypt-device neu gestartet und jedesmal beim booten gemountet wird (in unsrem beispiel nach /crypt).

    sudo -i (do this as root) 

    echo "crypt /dev/<Partition> none none" >> /etc/crypttab

    echo "/dev/mapper/crypt /crypt reiserfs defaults 0 1" >> /etc/fstab

Bei jedem Reboot müssen wir jetzt das Passwort für die Partition eingeben, bevor wir uns im Betriebssystem einloggen können.

Jetzt müssen wir auf dem gemappten Device noch ein Dateisystem erstellen, damit wir künftig darauf zu verschlüsselnde Dateien speichern können

sudo mkfs.reiserfs /dev/mapper/crypt

und mounten es

sudo mkdir /crypt

sudo mount /crypt

Weitere infos zudieser Methode unter https://help.ubuntu.com/community/EncryptedFilesystemHowto

 Betriebssystemverschlüsselung mit dm-crypt

https://wiki.archlinux.org/index.php/Dm-crypt/Encrypting_an_entire_system

 Was es zusätzlich zu beachten gibt

Damit die Dateiverschlüsselung von Datenträgern und Dateien erfolg hat, gibt es desweiteren folgendes zu beachten:

Es kann vorkommen, dass Daten, die Sie von einem verschlüsselten Laufwerk oder zumindest von einem verschlüsselten Container lesen – in einem unverschlüsselten Bereich ihrer lokalen Festplatte zwischengespeichert werdne. ETwa in den Ordner C:\Temp ihres PCs, weil dort temporäre Dateien abgelegt werden. Es empfiehlt sich daher, verschlüsselte Dateien immer nur auf Systemen zu bearbeiten, die ebenfalls eine verschlüsselte Systempartition aufweisen. Wie man eine solche verschlüsselte Systempartition erstellt, haben wir ja weiter oben bereits gezeigt.

Sie sollten Dateien wenn möglich nur im verschlüsselten Zustand über das Netzuwerk versenden – also beispielsweise als TrueCrypt-Container oder als passwortgeschütze Archivdatei (etwa 7zip- oder winrar-Archiv). Sollten Sie doch einmal die Dateien im unverschlüsselten Zustand übergeben müssen, dann achten Sie darauf, dass dann der Netzwerkverkehr an sich verschlüsselt ist – beispielsweise über eine verschlüsselte VPN Verbindung oder über ein SSL-gestützes Protokoll wie etwa HTTPS oder SMTPS.

Zwei Dateiablagen von sensiblen Daten, die nutzer oft vergessen zu verschlüsseln sind:

  • der Profilordner Ihres E-Mail-Clients (beispielsweise vom mozilla Thunderbird). Die e-Mails, die sie auf Ihrem Rechner abrufen, werden in diesem Ordner im klartext gespeichert. Angreifer oder Benutzer, die am selben PC arbeiten – oder auch Systemadministratoren in Ihrem Netzwerk – können ggf.  diese E-Mails dann im klartext mitlesen bzw. den Profilordner kopieren und dann von zu Hause aus Ihre Maisl durchlesen. Ich hab in diesem Blogpost gezeigt, wie sie den Thunderbird-Profilordner verschlüsseln. Dabei mounten Sie den E-Mail-Profilordner immer nur kurz, wenn Sie Ihre Maisl gerade bearbeiten, und dismounten dann den Profilordner des Thunderbirds wieder, so dass danach kein Angriffspunkt mehr gegeben ist – das prinzip der Dateiverschlüsselung halt. Somit bleiben Ihre E-Mails weitestgehend auch im live-Betrieb des Betriebssystems geschützt. nachteil: Wenn Sie sich brav daran halten, können Sie Ihr Mailprogramm nicht wie gewohnt ständig im Hintergrund arbeiten und regelmäßigen nach Maisl checken lassen, da Sie jedesmal den Container neu mounten müssen. Wenn Sie sich hingegen nicht daran halten, dann reicht IHnen die Verschlüsselung der Betriebssystempartition, da diese dann den gleichen Schutz bei ausgeschaltetem System bietet wie ein Dateicontainer mit dem Zusatzt, dass auch Temp-Dateien auf dem Betriebssystem mitverschlüsselt werden.
  • wenn Sie mit virtuellen Maschinen arbeiten, beispielsweise weil Sie sich die Tipps aus meinem Post Home-IT-Security Part 2 zu Herzen genommen haben, müssen Sie immer im Hinterkopf behalten – dass andere Betriebssystembenutzer, angreifer und Systemadministratoren die Datei, unter der die Festplatte der virutellen maschine gespeichert ist, einfach kopieren und dann im Klartext lesen können. Eine solche virtuelle maschinendatei ist nämlich nichts anderes als ein virtueller Vertreter einer normalerweise physikalischen festplatte. Deswegen sollten Sie im besten fall entweder die Datei dieser festplatte in einem Container per Dateiverschlüsselung – oder innerhalb des Betriebssystems der virtuellen maschine eben die Betriebssystempartition – verschlüsseln.

einige von Ihnen werden sich jetzt vielleicht fragen: Und was ist mit dem Browser-Cache? Nun, den Browser-Cache zu verschlüsseln sit etwas overkill, da Sie dann jedes mal, bevor Sie im Web surfen, den Cache mounten müssten. Angesichts der hohen nutzungsrate des WWW bei einem Casual-PC-Nutzer ist dies viel zu umständlich. Desweiteren sollte es gar nicht nötig sein, dass Sie Ihren Browser-Cache verschlüsseln. Denn eigentlich achten Entwickler von sensiblen Webanwendungen wie beispieslweise von Social Netowrking Seiten, E-Mail-Anbieter wie web.de, Anbieter von Cloud-Diensten (Dropbox, Box.com usw.) sowie von Web 2.0-Diensten (wie beispielsweise Google+, twitter, Youtube usw.) und auch Ihre Bank beim Entwicklung des Online-Bankings darauf, dass im Cache niemals sensible Daten wie etwa Geldbeträge, Ihr Name, kontonummern oder Ähnliches abgelegt werden – sondern nur unsensible Informationen wie beispielsweise Bilder etc.

Anders sieht es eventuell bei Webanwendungen aus, in denen Sie sensible Informationen von sich posten, die jedoch nicht auf diese Feinheiten hin optimiert worden sind. Wenn Sie beispielsweise Kontodaten, Ihre private Adresse oder telefonnummer o. Ä. in ein Webforum reinschreiben, von welchem Sie denken, es sei sicher, weil die Verbindung per HTTPS verschlüsselt und das Forum selbst passwortgeschützt ist, dann müssen Sie im Hinterkopf behalten, dass diese Daten womöglich unverschlüsselt im Browser-Cache liegen. In dem Fall nützt Ihnen aber auch die Verschlüsselung des Brwoser-Cache nichts, da Sie das Forum ja nicht nutzen können ohne den Browser-cache gemountet zu haben. Generell kann man hier also nur sagen: Nutzen Sie für sensible Informationen entsprechend dafür optimierte Webanwendungen.

Eine Alternative wäre natürlich, wenn Sie den Browser-Cache komplett abschalten. Dann profitieren sie allerdings nicht mehr von den Vorteilen eines Browser-Caches, also vom Zwischenhalten von Daten zum Schnelleren Wiederladen von Websites. DAs kann jedoch vernachlässigt werden, wenn sie eine besonders hohe Bandbreite für Ihren Internetanschluss haben. Wie Sie Ihren Browser-Cache zu diesen Zwecken abschalten, habe ich in meinem Post Home-IT-Security Part 2 beschrieben.

Wenn Sie ihre Betriebssystempartition wie oben beschrieben verschlüsselt haben, dann kann Ihnen ja z. B. immerhin schonmal nichts mehr passieren, wenn die Festplatte geklaut wurde oder ein fremder Benutzer den PC startet.

 die Debatte um TrueCrypt erklärt

aus dem von mir erstellten post geht bei genauerer Betrachtung ganz eindeutig hervor, das ich die verwendung von TrueCrypt sowohl zur Datei- als auch zur Partitionsverschlüsselung empfehle.

Einige User werden dieser empfehlung vielleicht mit einem Fragezeichen über dem Kopf begegnen. Über diverse Fachmagazine und Online-redaktionen wurde ja propagiert, dass TrueCrypt nicht mehr sicher sei, weil dies auf der offiziellen Seite bekannt gemacht wurde. es gehen gerüchte um, dass TrueCrypt von der NSA „übernommen“ wurde und es daher eine Hintertür für trueCrypt gibt.

hier die Tatsachen:

  • die TrueCrypt Seite wurde geändert mit dem Hinweis, dass die Software nicht mehr sicher ist
  • jedoch wurde beim im Auftrag gegebenen Quellcode-audit von TrueCrypt bislang keine Sicherheitslücke gefunden. Die erste Hälfte des quellcodes von TrueCrypt wurde bereits als sicher validiert, das Audit der zweiten Hälfte steht noch aus. se steht also noch nicht fachkundig fest, ob TrueCrypt wirklich eine sicherheitslücke enthält oder nicht.
  • es wurde eine Version 7.2 von TrueCrypt released, die nur noch bestehende Container und verschlüsselte Laufwerke entschülsseln kann, um Sie gemäß Empfehlung der Projektseite „nach Bitlocker zu migrieren“. Das ist aber theoretisch schwachsinn, weil man diese Contaner und Laufwerke ja auch genau so gut mit der version 7.1a, der letzten vollfunktionsfähigen Version von TrueCrypt, entschlüsseln könnte. es gibt also keinen logischen Grund, die Version 7.2 von TrueCrypt zu releasen.
  • stattdessen wird die Microsoft-Verschlüsselungslösung BitLocker empfohlen
  • der trueCrypt-Entwickler hat keinen genauen Grund genannt, warum er die Arbeit an dem projekt eingestellt hat

Meine Vermutung zu der ganzen Sachlage ist folgende:

  • bislang konnte der trueCrypt-Entwickler frei von irgendwelchen Einschränkungen an seinem TrueCrypt-Projekt arbeiten. Es ist unwahrscheinlich und auch bisher unbestätigt, ob es Sicherheitslücken oder hintertüren für beispieslweise Geheimdienste gibt. Wenn es diese Tatsächlich gibt, müsste dies im audit des TrueCrypt-quellcodes, der ja zurzeit immer noch läuft, herauskommen
  • der Entwickler bekam irgendwann von der NSA einen National Security Letter, der ihn dazu auffordert, eine Hintertür für den Geheimdienst einzubauen, da er ansonsten des Projekt einstellen muss
  • der Entwickler entschied sich dazu, das proejkt einzustellen. Damit übergibt er stillschweigend das projekt an die NSA
  • die NSA released eine Version von TrueCrypt, mit der man nur noch entschlüsseln kann und forciert die Änderung der Projekt-website, so dass von dieser Quelle nur noch die von der NSA akzeptierte Release heruntergeladen werden kann.
  • die NSA will die User dazu bringen, dass Sie ihre TrueCrypt-Verschlüsselungen nach Bitlocker migrieren, da Microsoft den Patriot Act unterzeichnet hat und daher eine entsprechende Hintertür in senie Lösungen implementiert hat.
  • die „Empfehlung“, man solle seine TrueCrypt-container nach Bitlocker umziehen, ist also reine bauernfängerei, um die bislang hintertürfreien TrueCrypt-Verschlüsselungen der Nutzer zu ener Variante mit Hintertür zu bewegen

Aus diesem Grund gibt es in diesem Post auch keine empfehlung und derzeit keine Tipps für die lösung Bitlocker. seien Sie desweiteren davor gefeit, dass es bei den Lösungen EFS, WinRar, 7Zip, xcrypt usw. ebenfalls solche Hintertüren für Geheimdienste gibt, obwohl ich Sie in diesem Post behandelt habe.

die zweite Große Debatte in diesem Zusammenhang ist die Debatte um sogenannte „Nachfolger“ von TrueCrypt. Viele neue Projekte brüsten sich damit, ein Nachfolger von TrueCrypt auf Basis dessen Quellcodes zu sein.

Das Problem bei der ganzen SAche ist wiederum die selbe: wer garantiert Ihnen denn, dass diese Projekte nicht auch eine Sicherietslücke für den Geheimdienst einbauen? Denn die Geheimdienste werden sehr schnella fu die Idee kommnen, auch diesen „Nachfolgern“ ebenfalls einen National Security Letter zu schicken.

Desweiteren ist es sehr wahrscheinlich, dass diese nachfolgeprojekte ebenfalls auf dem Quellcode ovn TrueCrypt basieren und daher unter Umständen die selbe Sicherheitslücke im Quelltext haben, die angeblich bei TrueCrypt bestehen soll. Warum also vertrauen Sie eher einem „Nachfolger“ einer Software basierend auf dem selben Quellcode, für die derzeit kein Audit in Auftrag gegeben wurde, als einer software, für die derzeit ein Audit durchgeführt wird? warum? es gibt keinen logischen Grund dafür, derzeit etwas anderes als TrueCrypt zu verwenden, weil bei den anderen Lösungen ebenfalls nicht erwiesen ist, dass sie sicher sind. Aslo warum nicht einfach weiter TrueCrypt in der letzten funktionalen Version 7.1a verwenden?

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=2016 0
Home-IT-Security Part 2: Was Sie tun können, um Ihren Heim-PC sicher zu machen http://dafrk-blog.com/?p=2024 http://dafrk-blog.com/?p=2024#comments Thu, 16 Apr 2015 14:56:46 +0000 http://dafrk-blog.com/?p=2024 Home-IT-Security Part 2: Was Sie tun können, um Ihren Heim-PC sicher zu machen weiterlesen →]]> Im ersten Post der Serie habe ich Ihnen gezeigt, was sie grundsätzlich tun können, um ein einfach installiertes Heim-PC-System abzusichern. Nun folgt die Version für Fortgeschrittene, die Ihr System noch weiter absichern wollen.

Beim letzten mal haben wir uns lediglich damit befasst, wie wir ein einzelnes System maximal absichern können. Dabei gibt es jedoch grundsätzlich das Problem, dass es nie so etwas wie eine „maximale Sicherheit“ geben kann. Wenn es trotz aller Absicherungsmaßnahmen passiert, dass ihr System mit Malware infiziert wird, hat diese Schadsoftware Zugriff auf ihre privaten Daten, die auf diesem System abgelegt sind.

Zunächst einmal gilt es abzustecken, woher die meisten Angriffe auf einem PC kommen. Die meiste Schadsoftware handeln Sie sich ein bei:

  • „dunklen/schwarzen“ Aktivitäten, wie etwa das Surfen auf Erotikseiten, Szeneseiten und Ähnlcihes
  • „grauen/typischen“ Freizeitaktivitäten, etwa das Browsen / Surfen im Internet, das Checken von E-Mails und Öffnen von Anhängen, beim Ausführen von Downloads auf dem Web, beim Ausführen von Programmen mit Sicherheitslücken – beispielsweise den PDF-Reader, die Blu-Ray-player-software auf dem PC o. Ä.

hingegen haben diese Aktivitäten nichts zu tun mit den Aktivitäten, bei denen diese Schädlinge dann letztendlich schaden zufügen, nämlich „weiße“ Aktivitäten wie

  • beim Online-Banking und Online-Shoppen: Ihre Login-Daten werden ggf. von einem Trojaner abgefangen und sie werden beraubt oder es erfolgen Bestellungen auf Ihren Namen
  • beim Ausführen von Office-Tätigkeiten (Schreiben von Bewerbungen, Steuererklärung, Sortieren von Fotoalben usw.): Es werden informationen über Sie gesammelt, die gegen Sie verwendet oder an Dritte verkauft werden, oder Ihnen wird auf Basis dieser informationen Ihre identität gestohlen, so dass  in Ihrem Namen Geschäfte abgeschlossen werden. Oder Ihre Daten werden gegen Ihren Willen kopiert oder mitunter sogar gelöscht.
  • beim Verwalten von Servern im Internet, Ihrer persönlichen website oder beim Verwalten Ihres Network Attached Storages, Ihres Raspberry PIs oder anderen Geräten im Netzwerk, auf denen Serverdienste laufen. Die Login-Daten könnten geklaut werden und die kontrolle über den Server oder dessen Daten könnten Ihnen geraubt werden.
  • allgemein beim Zugriff auf andere Rechner über das Netzwerk mit beispielsweise SSH, TeamViewer, VNC o. Ä. Auch hier kann ihnen der Zugriff oder die Daten darauf abhanden kommen.

Systemtrennung

Sie merken bereits, dass Sie sich viel Ärger ersparen können, wenn Sie diese beiden Tätigkeiten trennen. Dabei ist jedoch nicht gemeint, dass Sie sich jetzt zwei veschiedene PCs anschaffen sollen.

Mein Vorschlag An Sie ist, dass Sie sich ein System aus einem physikalischen Betriebssystem und zwei virtuellen Maschinen machen. Lassne Sie mich das kurz erklären.

  • Sie installieren ein Betriebssystem Ihrer Wahl ganz normal auf IHrem Rechner. Wenn Sie ein Gamer / Zocker sind, ein Mediengestalter oder Webdesigner sind, gerne Medien wie DVDs, Musik oder Ebooks am PC konsumieren, dann installieren Sie ein Windows, ansonsten installieren Sie ein Linux-Betriebssystem.
  • Auf diesem installierten Betriebssystem installieren Sie nun eine Virtualisierungssoftware wie etwa den VMWare player oder Sun virtualBox und erstellen damit zwei virtuelle maschinen. Auf diese virtuellen Maschinen installieren Sie
    • ein Linux-Betriebssystem, wenn Sie zuvor ein Windows-Betriebssystem installiert haben, oder
    • ein Windows-Betriebssystem, wenn sie zuvor ein Linux-Betriebssystem installiert haben.

sie haben nun drei Betriebssysteme auf Ihrem PC, entweder

  • ein Windows-Betriebssystem normal und zwei virtuelle Linux Betriebssysteme, oder
  • ein Linux-Betriebssystem normal und zwei virtuelle windows-Betriebssysteme

Auf dem normalen Betriebssystem führen Sie zunächst die Schritte durch, die ich im ersten Beitrag zum härten eines PCs empfohlen habe.

Danach installieren Sie auf dem normalen Betriebssystem folgende Software

  • Software zum Anschauen und Aufzeichnen von Medien
    • Ebooks und PDFs (etwa foxit PDF Reader)
    • DVDs und BluRays (etwa PowerDVD)
    • Abspielgeräte für Musik- und Videodateien (etwa VLC MediaPlayer)
  • Software zum Spielen
    • Treiber für Ihre Gaming-Hardware (etwa für ein Gaming-Headset/Gamer Tastatur usw.)
    • Gaming-Clients wie Origin, Steam usw.
    • Voice-Chatprogramme wie TeamSpeak, Ventrilo, Skype
    • die Spiele selbst
    • Zusatztools zum Zocken (etwa HLSW, Tuning-Programme, usw.)
  • Programme zur Mediengestaltung
    • etwa Adobe Creative Suite, Cubase, Sonstiges
    • Treiber für Aufzeichnungssoftware, etwa für den HD PVR 2, für eine Soundkarte

Auf diesem Betriebssystem installieren sie nicht

  • Treiber für Ihre Webcam, Ihr Smartphone, Ihren Scanner, Ihren Drucker etc. wie beispielsweise iTunes oder Samsung Kies
  • E-Mail-Programme wie Thunderbird oder Outlook
  • Office-Programme wie OpenOffice / Microsoft Office

Stattdessen erklären Sie jetzt eine Ihrer virtuellen Betriebssyteme als System für Ihre „weißen Tätigkeiten“. Auf diesem virtuellen Betriebssystem installieren Sie nun

  • Ihr E-Mail-programm
  • Ihr Office-programm
  • Ihr Steuerprogramm
  • eventuell Software zum online-Banking (also evtl. auch einen Webbrowser Ihrer Wahl)
  • Software zum online-Shoppen (evtl. Webbrowser, Auto-Biet-Softwrae für Ebay usw.)
  • Instant Messenger wie Skype, ICQ usw.
  • Programme, die Sie für die arbeit brauchen (außer die oben gennanten wie etwa Mediengestaltung usw.)
    • wenn Sie Programmierer sind, beispielsweise auch Ihre Entwicklungsumgebung.
    • wenn Sie informatiker sind, Programme zum Administrieren und Verwalten von Geräten / servern und Rechnern
  • Treiber für Ihre Webcam, Ihren Scanner, Ihr Smartphone, Ihren Scanner, Ihren Drucker usw.
  • Programme für das Bearbeiten und den Austausch von Dateien also
    • Scannersoftware / Treiber für Massenspeichermedien, Smartphones usw.
    • FTP- und NFS-Clients
    • Backupsoftware usw.

 

In dieser virtuellen Maschinen führen Sie nun sämtliche tätigkeiten aus, die mit diesen Programmen verbunden sind – also beispielsweise Datensicherung, Büroarbeiten, Steuererklärung, Online-.Banking usw..und auf dem normalen Betriebssystem die Tätigketien, die damit wiederum verbunden sind, also Zocken, Medienkonsum, Mediengestaltung, Medienaufnahme usw.

Und die übrige virtuelle maschine deklarieren Sie jetzt für Freizeit-Tätigkeiten. Auf dieser installierne sie also

  • Webbrowser zum Surfen auf beliebigen Websites.
  • Software zum Dwonloaden von Dateien (FTP-Clients, Browser, Download-Manager wie beispielsweise JDownloader usw.)
  • E-Mail-Programm (erklärung wieter unten)
  • Instant messenger (Erklärung siehe unten)

Die Themen Instant Messaging, Soziale Netzwerke, Passwort Management und E-Mails checken weiter aufteilen.

Sie haben nun auch auf ihrer virtuellen Maschine für „dunkle“ Aktivitäten ebenfalls ein E-Mail-programm und einen Instant Messenger installiert. Sie werden sich vielleicht fragen, was denn da nun los ist? Sollten wir diese programme nicht ausschließlcih für usnere „weißen“ Aktivitäten verwenden?

Grundsätzlich ja, aber Sie wissen ja beispieslweise, dass Sie ein E-Mail-programm beispielsweise auch brauchen, um die Anmeldung in einem Forum brauchen, und dass Sie eventuell auch mal per Instant Messenger mit Personen chatten wollen, die sie nicht persönlihc, sondern nur aus dem Internet kennen. Diesen Personen vertraen sie aber eben nicht in dem Maße, wie ihren privaten Personen.

Sinn des ganzen ist nun, dass Sie Ihre E-Mail und instant-messaging Aktivitäten noch einmal auftrennen. in der virutellen Maschine für ihre „weißen“ Aktivitäten pflegen Sie im E-Mail-Programm diejenigen E-Mail-Adressen, die Sei für „weiße“ Tätigkeiten nutzen – also online-Shopping, Online-Banking, für die arbeit usw.

Im E-Mail-programm ihrer „dreckigen/dunklen“ virtuellen maschine pflegen Sie alle E-Mail-Adressen für den kontakt in Foren usw.

und das selbe machen Sie noch mit Instant Messenger Konten – hierbei sollten Sie nämlich auch ein Konto für „saubere Kontakte“ haben und ein Konto für „Internet-kontakte“.

Als letztes sollten Sei die virtuellen msachinen so einrichten, dass diese in Ihrem lokalen Netzwerk eine extra IP-Adresse bekommen. Also hat Ihr normales Betriebssystem eine andere Ip-Adresse als die beiden virtuellen maschinen. Das hat den Effekt, dass Sie auf Ihrem DSL-Router dann Portweiterleitungen für die verschiedenen Betriebssysteme einrichten können.

Nun führen sie zum Abschluss auf den beiden virtuellen maschinen ebenfalls, wie bereits zuvor schon im normalen Betriebssystem, die im ersten Teil dieser Artieklserie geschilderten Maßnahmen zur härtung aus.

sie haben natürlich teilweise für alle drei Aktivitäten Passwörter.  Wenn Sie sich an die Empfehlungen im ersten Thread halten, dann ntuzen sie einen Passwortmanager wie Keepass, um diese Passwörter zu sammeln. Eventuell macht es Sinn, diese Passwörter zu trennen und in jedem der drei System schwarz, grau und weiß verschiedene Passwort-Datenbanken mit darauf installierten Passwortmanagern zu öffnen.

Was bringt Ihnen jetzt dieses System / wie funktioniert es?

Es funktioniert folgendermaßen: Die riskantesten Tätigkeiten, in denen Sie sich einen Virus einfangen können, haben Sie auf eine virutelle maschine ausgelagert. Wenn in dieser virtuellen Maschine etwas schief geht, weil Sie beispielsweise Ziel eines Hackerangriffes werden, dann sind die meisten Schadsoftwarelösungen nicht intelligent genug, dass sie erkennen, dass Sie sich in einer virtuellen Maschine befinden, und können also nicht auf die Daten auf Ihrem normalen Betriebssystem oder auf Ihrer weißen virutellen maschine zugreifen.

Ist dann ein Virus doch so intelligent, dass er erkennt, dass er sich auf einer normalen virtuellen Maschien befindet, dann ist dieser Virus meistens nur für das Betriebssytem der virtuellen Maschine geeignet und nicht für das normale Betriebssystem – oder umgekehrt. Dann wird er entweder in der virtuellen Maschine nicht ausgeführt, oder wird zwar ausgeführt – kann jedoch nichts auf dem normaen Betriebssystem anrichten.

Wenn dann doch ein Virus einmal so intelligent ist, dass er sich erst in der virtuellen Maschine ausführt und dann eine lauffähige Version für das andere, normale Betriebssystem herunterlädt – und diese dann auf dem normalen Betriebssystem ausführt – müsste er jetzt immer noch erkennen, dass es eine weitere virtuelle Maschine gibt, afu der sie Ihre „weißen“ und somit wichtigen Tätigkeiten durchführen. Er müsste also, um beispielsweise Daten aus Ihrem online-Banking auszulesen, über drei Systeme hinweg funktionieren und an den Sicherheitsmaßnahmen aller drei Systeme vorbei kommen.

Und das wiederum funktioniert nur, wenn beide virtuelle Maschinen gleichzeitig auch an sind und laufen. Deswegen sollten Sie, wenn Sie ganz paranoid sind, es einfach nur partrout vermeiden, beide virtuelle Maschinen aprallel zu betreiben – sondern immer nur die, die Sie gerade brauchen.

Und wenn sie einmal besonders ressourcenintensive Tätigkeiten wie Mediengestaltung, Medienkonsum oder Zocken ausführen möchten, dann machen Sie die beidne virtuellen Maschinen einfach aus und machen nur das.

Datentrennung

Nun wäre es natürlich noch gut, wenn Sie zusätzlich zu Ihren Systemen auch noch Ihre Daten trennen würden. Vermutlich haben Sie eine externe Festplatte, auf der sie sowohl „weiße“ Daten – wie beispielsweise Kontoauszüge, bewerbungen, Post- und Schriftverkehr, Gehaltsabrechnungen und Rechnungen ablegen – als auch „graue“ Daten wie beispielsweise Filmdateien, Musikdateien – und eventuell acuh „schwarze“ Dateien wie beispielsweise Downloads aus dem Internet.

Das problem ist nun beispielsweise, wenn sie diese externe Festplatte sowohl an Ihr normales Betriebssystem – als auch an ihre virutelle Maschine für schwarze Aktivitäten anbieten, dass eine Schadsoftware, die auf der schwarzen virtuellen Maschine ausgeführt wird, dann trotzdem die „weißen“ Daten auf dieser externen Festplatte klauen oder löschen kann.

Deswegen ist es nowtendig, dass Sie zusätzlich zu den Systemen – auch die zugehörigen Daten zu diesen Aktivitäten trennen.

Ich stelle Ihnen im folgenden drei Szenarien vor, wie Sie diese Trennung hinbekommen. Ich fange dabei mit der unpassenderen an.

Die einfachste, aber unsicherste Variante ist folgende:

  • Sie behalten weiße, graue und schwarze Daten allesamt auf einer einzigen FEstplatte und einer einzigen Partition.
  • Jedoch schützen Sie nun die weißen Daten, indem Sie
    • sämtliche Rechte für diese Dateien entziehen, außer die Leserechte (also kein Schreiben, Löschen, Umbenennen usw. möglich)
    • die Dateien zusätzlich verschlüsseln.
    • die Dateien, wenn Sie sie lesen oder bearbeiten wollen, von dieser festplatte in die Festplatte ihres virtuellen „weißen“ Betriebssystems kopieren, dort entschlüsseln und dann lokal auf ihrer weißen virutellen Maschien bearbeiten. die bearbeitete Version verschlüsseln sie dann erneut auf dieser virtuellen Maschine und ersetzen die alte Version mit der neuen.

Eine mittelgute lösung ist

  • Sie behalten alle Daten auf einer einzigen festplatte, definieren jedoch minimum zwei verschiedene Partitionen
    • auf einer Partition liegen schwarze und graue Daten
    • auf einer anderen Partition liegen die weißen Dateien
      • die weiße aprtition binden Sie in die weiße virtuelle amschien ein, die schwarzgraue Partition in die schwarze virtuelle maschine
      • die weißen Daten könnten Sie wie bei der oberen Variante verschlüsseln und sichern, da beide partitionen auf der selben Festplatte leigen. Eventuell könnte also ein Schädling auf der schwarzen virtuellen Maschine einen dump der gesamten festplatte erzeugen und so an dei Daten auf der weißen Partition kommen – was allerdings sehr unwahrscheinlich ist.

Die beste Lösung ist

  • Sie behalten graue und schwarze Daten auf der einen und weiße Daten auf einer anderen Festplatte
  • Sie binden die schwarzgraue Festplatte in die schwarze virtuelle Maschine ein und die weiße Festplatte nur auf der weißen virtuellen maschine
    • Sie müssen die Daten auf der weißen Festplatte nun nicht mehr unbedingt verschlüsseln, da ein Schädling auf der schwarzen virtuellen Maschine nur auf die Festplatte mit den schwarzgrauen Daten zugreifen kann.

 Erweiterte techniken

Im folgenden beschreibe ich Techniken, mit denen Sie die virutelle Msachine für Ihre weißen Tätigkeiten besonders sicher machen können. Diese Maßnhamen habe ich nicht im ersten Teil dieser Reihe geschildert, weil sie für Ihre alltäglichen Arbeiten in der Grauzone schlicht und einfach Overkill wären.

Deaktivieren Sie den Browser-Cache

Wenn Benutzer auf sensiblen Websiten surfen – beispielsweise im online-Banking, in der Dropbox-Weboberfläche usw., dann denken diese Nutzer oft, Sie seien komplett sicher, weil die Verbindung ja per HTTPS verschlüssel tund der Zugang zud en Webdaten Passwortgeschützt ist.

Die gute Nachricht ist: Sie haben zum großen Teil Recht. diese Webanwendungen sind oft von den Entwicklern darauf optimiert worden, dass sensible Daten, die über die verschlüsselte HTTPS-Verbindung übertragen werden – nicht unverschlüsselt auf Ihrer Festplatte landen.

Anders hingegen sieht es beispielsweise bei Webforen aus. Wenn Sei in ein Webforum, von dem sie denken, es sei aufgrund von vorhandener HTTPs-Verschlüsselung und passwortgesichertem Zugang sicher, dort beispielsweise Ihre private Adresse, Telefonnummer, oder sogar Kontodaten reinzuschreiben, liegen sie falsch. Denn diese webforen sind oft so programmiert, dass komplette Forumbeiträge unverschlüsselt im Browser-Cache gespeichert werden.

Grundsätzlich kann man argumentieren, dass ja das Surfen in einem Webforum entweder zur Grau- oder Schwarzzone gehört und daher in der virtuellen Maschine für weiße Tätigkeiten nichts zu suchen hat. Das ist auch richtig so. Grundsätzlich schadet es aber nicht, besonders vorsichtig zu sein, falls Sie doch einmal in der weißen VM eine Tätigkeit in einer webanwendung nachvollziehen müsse, die nicht darauf optimiert ist, keine sensiblen Daten im Browser-Cache zu speichern.

Deswegen empfehle ich Ihnen, den Browser-Cache für die „weiße“ virtuelle Maschine zu deaktivieren. Diese maßnahme wäre für den Browser-cache Ihrer Grauzone Overkill, weil Sie sich womöglich über verlängerte Ladezeiten beim Surfen auf Alltagswebsiten ärgern würden. Beim Surfen im Online-Banking beispeilsweise oder bei der Onlnie-Abgabe Ihrer Steuererklärung dürfte der effekt jedoch nichta uffallen.

Firefox

in der about:config setzen Sie den Wert des Parameters browser.cache.disk.enable auf false.

Chrome

Im Google Chrome hängen Sie an die Verknüpfung, über die Sie den browser tagtäglich abrufen, an:

--disk-cache-dir=/dev/null --disk-cache-size=1

Als zusätzlichen Schutz können Sie sich für den Chrome das Addon HTTP Switchboard installieren, welches Sie so konfigurieren könne,n dass in regelmäßigen Zeitabständen der Browser-cache automatisch gelöscht wird.

 

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=2024 1
GnuPG-Verschlüsselung erklärt http://dafrk-blog.com/?p=1567 http://dafrk-blog.com/?p=1567#comments Fri, 06 Mar 2015 13:56:21 +0000 http://dafrk-blog.com/?p=1567 GnuPG-Verschlüsselung erklärt weiterlesen →]]> dieser Post ist noch in Arbeit…

GnuPG ist eine Verschlüsselungssoftware, die unter Anderem verwendet wir zur:

  • Verschlüsselung von E-Mail-Nachrichten und Authentifzierung des Absenders (nur die Nachricht für die verschlüsselung des Mailverkehrs ist hingegen SSL oder TLS zuständig)
  • Authentifizierung und Zugriff auf Linux-Paketquellen

die Technischen Grundlagen

Verschlüsselung von Daten funktioniert zunächst einmal so, dass Nachrichten mit einem bestimmten Schlüssel verändert werden, so dass nur derjenige, der den Schlüssel besitzt, diese wieder entschklüsseln und somit im klartext lesen kann. Jeder, der die Nachricht ohne den Schlüssel zu lesen versucht, liest nur unverständliches Wirrwarr.

Dabei gibt es grundsätzlcih zwei Verfahren. Bei der symmetrischen Verschlüsselung benutzt man zum Verschlüsseln und zum Entschlüsseln von Daten den gleichen Schlüssel. Dieses Verfahren sit also vergleichbar mit einer tür zu einem Raum und dem passenden Schlüssel. Jemand ohne Schlüssel sieht nur die Tür und kann mti dem raum nichts anfangen. Nur wer einen baugleichen Schlüssel hat zu dem, mit dem die Tür zuvor verschlossen wurde, kann in den raum reinsehen.

Dabei gibt es grundsätzlich zwei PRobleme

  • wenn Ihnen der „Abschließer“ der Tür erlauben will, die Tür zu dem Raum zu öffnen, muss er Ihnen den Schlüssel auf sicherem Wege zustellen. In der Realität wären hier Probleme, dass er Ihnen den Schlüssel also nicht einfach unter die matratze legen oder ihn per Post verschicken kann, da er in beiden Szenarien verloren gehen könnte. Im Bezug auf Daten müssen Sie den Schlüssel irgendwo sicher an den empfänger der Daten übermittlen, damit er diese lesen kann. Wenn Sie den Schlüssel dabei beispielsweise über E-Mail verschicken, kann der systemadministrator des Postfachs den Schlüssel mitlesen – und wenn sogar ein unverschüsseltes Protokoll zum senden oder empfangen genutzt wird, kann sogar jemand, der das Netzwerk abhört, das Passwort im klartext lesen. Schicken Sei den Schlüssel beispielsweise über Skype, könnte jemand beispielsweise den Schlüssel abfangen, der Systemadministrator eines Messaging-Servers könnte zugucken und jemand der ihrem partner über die schulter guckt oder an seinen nicht-gesperrten Arbeitsplatz geht, könnte den Schlüssel abfangen.
  • Desweiterne bneötigt amn für jeden Kommuniklationsweg einen eigenen Schlüssel, da ja der eine Kommunikationspartner mit seinem Schlüssel nicht die Daten des anderen Kommunikationspartners sehen können soll. Das heißt: Wenn Sie als Vermieter einem Mieter einen Schlüssel geben, soll der ja mit diesem Schlüssel nicht in die Wohnung eines anderen mieters können.

Deswegen wird in vielen Fällen das asymmetrische Verfahren genutzt. Es werden hierbei zwei schlüssel verwendet, die durch einen mathematischen Algorithmus zueinander in Beziehung stehen. Da dieser amthemtaische algorithmus bekannt ist, muss man auch heir minimum einen geheimen schlüssel haben, den man nicht öffentlich teilen darf. Beim asymmetrischen Verfahren gibt es zwein SChlüssel – einen öffentlichen Schlüssel und einen privaten Schlüssel. Das asymmetrische Verfahren können Sie sich so vorstellen: der öffentliche Schlüssel ist ein Bügelschloss, welches Sie an Ihre kommunikationspartner ausgeben (aber nicht den Schlüssel dazu), damit diese Daten, die diese an Sie senden wollen, mit diesem Bügelschloss verschlüsseln können, indem Sie es zuschnappen lassen. Öffnen können das Bügelschloss nach der Verschlüsselung nur noch Sie selbst mit ihrem privaten Schlüssel, der in das Bügelschloss rein passt. Dabei können Sie den öffentlichen Schlüssel in aller Öffentlichkeit rausposaunen und auch auf unsicherem Wege teilen, da es kein Problem darstellt, wenn irgendjemand das Bügelschloss in die hände kriegt – denn das einzige was er damit machen kann ist, Daten abzuschließen – anstatt sie zu öffnen. Dies hat die beiden Vorteile:

  • Sie können den Schlüssel auf einem nicht-geheimen Weg einfach verbreiten. Sie könnten ihn beispielsweise ohne Bedenken als Anhang zu einer unverschlüsselten e-Mail senden – oder Sie könnten ihn auf Ihrer Website als Download anbieten
  • Für jeden ihrer kommunikationspartner brauchen Sie nur diesen einen öffentlichen Schlüssel, den Sie diesen zur Verfügung stellen müssen. Alle partner können sich den schlüssel beispielsweise von Ihrer WEbsite herunterladen und damit die an Sei gerichteten Daten damit verschülsseln. Insgesamt gerechnet brauchen alel kommunikationspartner weniger Schlüssel als beim symmetrischen Weg.

Der nachteil der asymmetrischen Verschlüsselung ist, dass es im Gegensatz zum symmetrischen Verfahren sehr rechenaufwendig ist. Deswegen werden mit dem asymmetrischen Verfahren meist nur Daten vershlüsselt, die nicht sofort zur Verfügung stehen müssen. Live-Daten, die schnell betrachtet werden müssen, also beispielsweise Chat-Gespräche, Websiten usw. – werden hingegen symmetrisch verschlüsselt

 

Neben diesen beiden Verfahren gibt es ein hybridges Verfahren. Bei diesem Hyridverfahren wird eigentlich das asymmetrische Verfahren verwendet. Die Daten selbst werden jedoch symmetrisch verschlüsselt, indme intern ein „Einweg-Schlüssel“ erwendet wird. Mit diesem symmetrischen Schlüssel wird zunächst die anchirhct verschlüsselt. dieser symmetrische schlüssel wird nun mit dem assymmetrischen öffentlichen schlüssel wiederum verschlüsselt und abgesichert. Die Entschlüsselung des symmetrischen Schlüssel braucht wesentlicher Zeit und Rechenpower als die asymmetrische Versclüsselung der kompletten Nachricht. der jetzt asymmetrisch gesicherte symmetrische schlüssel wird dann zusammen mit der über den symmetrisch gesicherten anchricht versandt. Der empfänger nutzt seinen privaten Schlüssekl, um zugang zum symmetrischen Schlüssel zu erlangen, und kann damit die symmetrisch verschlüsselte Nachricht entschlüsseln. somit kann asymmetrischer schlüsselaustausch stattfinden und dennoch eine schnelle Bereitstellung der klartextdaten beim Empfänger gewährleistet werden.

GnuPG nutzt stnadardmäßig diese hybridge Verschlüsselung, bei der wie beschrieben der asymmetrische Schlüsselaustausch im Vordergrudn steht. Alternativ untersüttzt GnuPG auch eine rein symmetrische verschlüsselung, die jedoch nur in sehr seltenen Fällen durch gesonderte Konfiguration verwendet wird. In diesem Fall einigen sich beide kommunikationspartner wie bei der symmetrischen Verschlüsselung üblich im Vorfeld auf einen symmetrischen schlüssel, beispielsweise also ein Passwort.

Authentifizierung und sichere Kanäle

Bisher haben wir lediglich Verafhren kennengelernt, mit dem wir unsere Daten und anchrihcte verschlüsseln können. Doch wie könnenw ir sicher sein, dass ein öffentlicher schlüssel wirklcih zu einer bestimmten Person gehört? Der empfänger usnerre nachricht könnte beispielsweise seinen öffentlichen Schlüssel auf seiner Website zum download zur Verfügung stellen. Woher wissen wir denn, dass nicht ein Hacker einen manipulierten öffentlichen Schlüssel stattdessen hochgeladen hat, wozu dieser das Kennwort kennt? der hacker braucht dann im Anschluss nr noch beispielsweise die mit diesem öffentlichen schlüssel verschlüsselte Nachricht abfangen oder mithören und kann diese dannim Klartext lesen. Deswegen brauchen wir neben einer Maßnhame zur Verschlüsselung der Nachrichten auch eine Maßnahme zur Verfiizierung und Authentfiizierung des Schlüsselausstellers.

Nachdem sich der Asbender den föfentlichen Schlüssel des empfängers geholt hat, muss er sicherstellen, dass A auch wirklich diesen Schlüssel ausgestellt hat. Jeder Schlüssel aht deshalb eine ID, eine unverwechselbare Kennung. diese Kennung ist etwas um die 40 Zeichen lang und lässt sich beispielsweise vorlesen, Sie könne die vorgelesene Kennung mit der Kennung des Schlüssels vergleichen. Bei ener digitalen Übermittlung dieses fingerabdrucks beispeilsweise per E-Mail könnte Ihnen jedoch ein Hacker erneut einen falschen Fingerabdruck unterjubeln. Daher muss zur Übermittlung des fingersabdrucks ein sicherer aknal genutzt werden, der nicht manipuliert werden kann. Nicht manipuliert heßit aber nicht, dass dieser Kanal geheim sein muss. Jeder darf theoretisch zuhören, wenn der empfänger dem Absender den Fingerabdruck seines öffentlichen Schlüssels vorliest – die Zuhörer können nichts damit anfangen.

Solche sichere Kanäle sind beispielsweise direkter Kontakt von Auge zu Auge oder ein Telefonat, wenn die Stimme des Empfängers beaknnt ist. ÄIst ein direkter Kontakt nicht möglich,

Was Sie aber später noch lernen werden, ist, dass wenn Sie einen öffentlichen Schlüssel an viele viele Nutzer schicken wollen, Sie beispielsweise einen öffentlichen Keyserver nutzen werden. Auf einem solchen Keyserver können Nutzer nach einem Schlüssel suchen, der zu Ihnen gehört. Hier ist es natürlich ein Einfaches, das jemand Anderes einen Schlüssel auf den Keyserver hochlädt und behauptet, dies wäre Ihr öffentlicher Schlssel.

Deshalb lässt amn solche Schlüssel in öffentlichen Kanälen von Drittparteien signieren – sogenanten Certificate Authorities (CAs). Diese stellen Zertifikate aus, die bescheinigen, dass der öffentliche Schlüssel wirklich vom empfänger einer Nachricht stammt. Dazu muss der empfänger einer nachricht be dieser CA einen Antrag stellen, in dem er seinen öffentlichen SChlüssel einreicht und sich dabei ausweist. Wenn Sie als Absender dann den föfentlichen Schlüssel runterladen, können Sie bei der CA prüfen, ob dieser öffentliche Schlüssel wirklich vom Aussteller/Empfänger stammt. Eine solche hierarchie finden Sie beispielsweise der OpenSSL-Signierung von symmetrischen SSL-schlüsseln.

Das OpenPGP-System benutzt ein ähnliches hierarchisches System zur Authentifzierung von Schlüsseln, welches sich web of Trust nennt. hierbei signieren jedoch keine öffentlich anekrannten CAs den Schlüssel, sondern hier signiert Benutzer A den Schlüssel von Benutzer B. Dabei muss man zuvorderst sicherstellen, dass Benutzer A vertrauenswürdig ist. Jeder kann im Web of Trust den Schlüssel eines anderen Benutzers als vertrauenswürdig einstufen. Hierbei muss jeder Benutzer für sich selsbt entschieden, ob die Einstufungen der anderen Benutzer vertrauenswürdig sind. Theoretisch gilt: Je seriöser ein Anbieter von öffentlichen Schlüsseln ist,d esto mehr positive Bewertungen von anderen Nutzern wird er bekommen. Ein guter Anhalt für die Authentifzhierung des Schlüssels von Benutzer B ist also, wie viel andere Benutzer die Vertrauenswürdigkeit der Schlüssel von Benutzer B bisher bestätigt haben.

Desweiteren muss sichergestellt werden, dass falls mal jemand Ihren geheimen SChlüssel klaut, weil er sich beispielsweise in IHren Computer gehackt hat – Sie die Vertrauenswürdigkeit von Schlüsseln, die Sei auf einem Keyserver hochgeladen haben, selber widerrufen können. d:eswegen werden sie im praxisteil lernen, wie Sie ein Widerrufszertifikat erstellen, mit dem Sie die gültigkeit eines Schlüssels so widerrufen können, dass alle Benutzer ihres öffentlichen Schlüssels Wind davon bekommen. dieses Widerrufszertifikat müssen Sei aber genau so sensibel behandeln wie ihren geheimen Schlüssel, da bei Diebstahl des Widerrufszertifikats ein Internet-Troll Ihre Zertifikat ungültig machen kann. Sie sollten das Widerrufszertifikat zusätzlich getrennt vom geheimen Schlüssel aufbewahren.

Installation und Anwendung unter Linux

sudo apt-get install gnupg-doc

Sie können in GnuPG Schlüssel erzeugen und Schlüssel verwalten – sowohl eigene als auch remde.

Grafische Schlüsselverwaltungstools

Seahorse

seahorse ist das grafische Schlüsselverwlatungstool unter gnome/Unity.

KGpq

GBA

ist ein grafisches Schlüsselverwaltungstool sowohl für KDe als auch für Gnome.

Schlüssel manuell über die Konsole pflegen

GnuPG speichert alle Schlüssel, die man mit der Zeit sammelt, an einem Schlüsselbund. Dieser befindet sich im Verzeichnis ~/.gnupg/. dabei handelt es sich um zwei Dateien. Die eine Datei secring.gpg enthält alle eigenen geheimen Schlüssel, und die pubring.gpg enthält alle öffentlichen Schlüssel – sowohl die eigenen als auch die Schülssel der kommunikationspartner.

 

Als erste lernen wir, wie wir die bereits bestehenden Schlüssel an unserem Schlüsselbund auflisten.  für die geheimen Schlüssel

gpg --list-secret-keys

#oder

gpg -K

Für die öffentlichen SChlüssel

gpg --list-keys

gpg -k

Wichtige information bei den ekys ist immer die Key-ID.

Jetzt lernen wir,w ie man sich den unverwechselbaren Fingerprint eines Schlüssels anzeigen lassen kann, mit dem wir sicherstellen können, dass der Schlüssel zu unserem kommunikationspartner gehört.

gpg --finterprint <Id oder anme des Schlüssels>

die Ausgbae sitin der Regel eine vierzig zeichen lange ausgabe unterteilt in Blöcken von 4 Zeichen.

Mit dem foglenden Befehl kann der fingerprint einer Schlüsseldatei angezegit werden ohne diese vorher in den Schlüsselbund imporiteren zu müssen

gpg --with-finterprint <Pfad zur Schlüsseldatei>

sie können mit GnuPG ein neues schlüsselpaar aus privatem und öffentlicem Schlüssel erzeugen.

gpg --gen-key

Dabei ist RSA eigentlich immer die richtige wahl. Als länge empfehlen Sicherheitsexperten minimum 3072 bits. Bei der gültigkeit gibt man in der Regel einen angemessensen Wert zwischen 1 und 5 Jahren ein

Zum Schluss geben Sei noch Namen und E-mail ein, für die der schlüssel gelten soll. Wenn Sie mit dem selben Schlüssel mehrere E-Mail-Adressen bestücken wollen, müssen Sie nach der fertigen Erstellung des Keys noch

gpg --edit-key <Schlüssel-ID des neuen Keys>

Befehl>adduid

angeben, um im folgenden dialog weitere Identitäten / E-maisl agneben zu können. Jede identität bestätigen Sie mit der F-Taste, danach müssen Sie wieder adduid für eine weitere Identität ausführen. Zum Schluss speichern Sei die neuen IDentitäten mit

Befehl>save

sie bruachen dann noch eine Passphrase, mti der sei ihren geheimen Schlüssel vor unberechtigtem Zugriff schützen können. Nur mit dieser Passphrase können Sie sptäer beispieslweise e-maisl signieren.

die Schlüssel liegen nun jeweils in ~/.gnupg als secring.gpg

Jetzt müssen Sei den öffentlichen Schlüssel veröffentlichen. als erstes müssen Sie den föfentlichen Schlüssel als Datei aus dem Schlüsselbund exportieren, damit Sie diese Datei irgendwie veröfefntlichen oder verschicen können.

gpg -a --output <Dateiname des öffentlcihen Schlüssels>.asc --export [optional Schlüssel-ID oder Name]

 

Der schlüssel sit jetzt als <Dateiname>.asc extrahiert und kann von Ihnen veröffentlicht werden. am einfachsten wäre es, sie laden ihn beispeislweise auf eine website hoch oder verschiekn ihn per E-Mail. Wenn Sie den key einer großen Anzahl von Leuten zugänglich machen wollen, emfpiehlt es sich, den Schlüssel auf einen Keyserver hochzuladen, wo Leute nach Schülsseln von ihnen suchen können. mögliche keyserver sind etwa subkeys.pgp.net, wwwkeys.eu.pgp.net, pgp.mit.edu. Es ist egal, auf welchen Server man den eky hochlädt, da diese sich untereinander synchronisieren. ein einmal hochgeladener Schlüssel kann nicht mehr entfert werden. Es kann außerdem sein, dass Sei an dei angegeben E-Mail-Adresse Spam-Maisl bekommen.

Einen bevorzugten ekyserver können sei in der Datei ~/.gnupg/gpg.conf angeben.

keyserver <SERVERNAME>

Das hochladen eines öffentlichen Schlüssels geht über

gpg --send-key <Eigene Key-ID öffentlicher Schlüssel>

Ebenso das Suchen nach einem fremden öffentlichen Schlüssel

gpg --search-keys "<Vorname Nachname>"

einen fremden Schülssel lädt man mit folgendem Befehl herunter

gpg --recv-keys <Key-ID>

schlüssel können sich mit der Zeit ändern, etwa weil Sie widerrufen werden (siehe weiter unten). Um einen Schlüssel im eigenen Schlüsselring auf den neuestne stand zu brignen nutzt man

gpg --refresh-keys [optional Key-ID]

Wenn Sie einen öffentlichen Schlüssel einer großen Anzahl von leuten über einen Keyserver zur Verüfgung stellen, gibt es keine Möglichkeit ihrerseits, festzustellen, wer genau jetzt den föfentlichen Schlüssel heruntergeladen hat. Deshalb wissen Sie auch nicht genau, wen Sei informieren müssen, falls Ihr geheimer schlüssel geklaut und geknackt wird – denn dann ist ja eine sichere übertragung über diesen öffentlcihen Schlüssel nicht mehr gewährleistet.

Damit Sie dennoch die Halter des öffentlichen Schlüssels vor solch einer Gefahr warnen können, müssen Sie sich ein Widerrufszertifikat generieren, mit der sie die gültigkeit des schlüssels widerrufen können.

gpg --output <Dateiname>.asc --gen-revoke <Key-ID oder Benuztername des keys>

nachdem das widerrufszertifikat erstellt wurde, sollten Sie es wegsichern udn getrennt vom geheimen Schlüssel aufbewahren – am besten als ASCII-Ausdruck auf papier.

Wenn Sie irgendwann die Vertrauenswürdigkeit Ihrer Schlüssel widerrufen wollen, müssen Sie das Widerrufszertifikat wieder in dateiform bringen und dann zunächst in Ihren Schlüsselbund aufnehmen

gpg --import <Dateiname>.asc

Jetzt sit der schlüssel bereits in ihrem lokalen Schlüsselring widerrufen, falls er dort noch liegen sollte. Das bedeutet Sie können damit schon mal nicht mehr versehentlich irgendetwas verschülsseln oder signieren. Jetzt müssen Sie den gesperrtenöffentlcihen Schlüssel an Ihre Kommunikationspartner übergeben, die sich Ihren öffentlichen SChülssel schonaml heruntergeladen haben. Dazu sollten Sie als allererstes dieses Widerrufszertifikat wieder auf einen Keyserver hochladen. Sie sollten diesen auch wieder auf Ihre Website neu hochladen usw. Entweder sieht nun ein kommunikationspartner, dass der Schlüssel aktualsiiert wurde und lädt den enuen, gesperrten Schlüssel herunter, oder er nutzt den Befehl gpg –refresh-keys und erhält somit automatisch den gesperrten Schlüssel.

Selten komtm es vor, dass Sie auch einen geheimen Schlüssel mit anderen teilen wollen, weil beispielsweise auch hire kollegen oder vertraute Personen mit dem Schlüssel arbeiten können sollen. Auch heir müssen sei den geheimen Schlüssel erst als .asc-Datei exportieren

gpg -a --output <Dateiname>.asc --export-secret-keys [optional Schlüssel-ID oder name]

Desweiteren können Sie beim Erstellen der Schlüssel eine Vertrauensstufe angben, also für wie vertrauenswürdig sie als Aussteller den Schlüssel halten. Deise information können sie exportieren über

gpg --export-ownertrust > trust.txt

Sie emrken schon, in dem Befehl kann man ekine Schlüssel-Id angeben. Deswegen wird die Ownertrust-Infomrationen zu jedem einzelnen Schülssel im Schlüsselbund exportiert. Das kann man leider nicht einschränmken.

die so erzeugte Ownertrust-Datei aknn man auf dem anderen Rechner mit

gpg --import-ownertrust < trust.txt

wieder importieren.

Jetzt, da sie wissen, wie man einen Schlüssel erstellt und veröffentlicht, müssen Sie lernen, wie man die Schlüssel von anderen importiert. Auf keinen Fall sollten Sie hierbei ungeprüfte schlüssel verwenden. Ihnen muss irgendwie auf einem sicheren Kanal vom eindeutig identifizierten Aussteller des Schlüssels ein Fingerprint büermittelt worden sein. Diesen prüfen sie jetzt mit dem Fingerprint des von Ihnen heruntergeladenen Schlüssels.

gpg --with-fingerprint <Pfad zur Shlüsseldatei>

Wenn der fingerprint in ordnung ist, importieren sie den Schlüssel

gpg --import <Pfad zur Schülsseldatei>

Wenn Sie einen Schlüssel über eine öffentliche Quelle, wie beispielsweise von einem Key-Server, heruntergeladen haben, können Sie trotz richtigem Fingerprint nicht sicher sein, dass der schlüsseö wirklich von der entsprechenden Person kommt. Denn ein Cyberpunk könnte den Key und den zugehörigen Fingerprint auf den Serer hochgeladen haben und behaupten, der Key sowie der fingerprint gehörten zur entsprechenden Person.

Deswegen gibt es da im Theoreitel bereits angesprochene Web of Trust. Hierbei soll durch die Reputation einer community so weit wie möglich (aber leider nie wirklich 100%ig) die Vertrauenswürdigkeit eines Schlüssels sichergestellt werden.

Wenn Sie einen Schlüssel heruntergeladen haben, können Sie sich anschauen, wie viele Signings ein öffentlciher Schlüssel von der Web of trust Community hat, über

gpg --list-sigs <key-ID>

Im Gegenzug ist man als Unterzeichner von öffentlcihen Schlüsseln dazu angehalten, das Ergebnis nicht zu verfälschen und einen Schlüssel nur zuunterzeichnen, wenn man scih von der Identität des ausstellers überzeugt hat.

Wenn man nun den Key eines austellers für die Communtiy signieren möchte, kann man das so machen

gpg --edit-key <ID oder name>

hat der aussteller mehrere Benutzer-IDs im Schlüssel verwendet, aknn man druch wiederholtes Angeben der verschiedenen einstelligen Nummern die verschiedenen IDs auswählen, die amn sginieren will. Ohne angegebene ID werden alle IDs des Schlüssels signiert. Nach Asuwahl einer ID unterzeichnet man eienn SChlssel mit

Befehl>trust # Eisntufung des Schlüssels für das web of Trust

# im Folgenden Angabe der Vertrauensstufe

Befehl>sign # Unterzeichnen des Schlüssel sfür das web of Trust

Die darauffolgende sicherheitsabfrage bestätigt man mit y und speichert die Änderung mit

Befehl>save

Der unterzeichnete key muss nun entweder an einen Keyserver geschickt werden

gpg --send-key <ID>

oder man mailt den unterzeichneten Key verschlüsselt an die in der UId angegebene Mailadresse

gpg --export AABBCCDD | gpg --encrypt -a --recipient AABBCCDD - | mutt -s "Dein signierter Key" [email protected]

Der empfägner kann den Schlüssel dann selbst importieren und die neue Signatur an den EKyserver schicken mit

gpg --decrypt <Datei-mit-Key | gpg --import

gpg --send-key AABBCCDD

 

 

Dateien über GnuPG verschlüsseln

Unter Linux

grafisch

Beispielhaft unter Ubuntu. Wir starten die Synaptic-Paketverwaltung und installieren seahorse sowie die seahorse-plugins.

Nach der installation melden Sie sich kurz ab und wieder an.

Jetzt könne sie im grafischen Dateibrowser auf eien beliebgie Datei rechtsklicken und Verschlüsseln auswählen. Wählen sie den öffentlichen Schlüssel desjenigen aus, dem Sie die Datei zuschicken wollen. Wie Sie den Schlüssel importieren, haben wri ja in der Überschirft Verwendung unter Windows gezeigt. Sie erhalten eine Kopie der Datei mit der zusatzendung .gpg. Diese Datei verschicken Sie. Die kann der empfänger dann mit seinem privaten Schlüssel entschlüsseln.

Entschlüsseln können sie eine an Sie geschickte datei einfach über rechtsklick / Mit Datei entschlüsseln öffnen.

Konsole

Im folgenden verschlüsseln wir die Datei test.txt. dazu legen wir zuvor eien sicherheitskopie der test.txt an

cp test.txt test.txt.bak

gpg --encrypt -a --recipient <Name oder Key-ID öffentlicher Schlüssel des Empfängers> test.txt

Nur der Herausgeber des öffentlichen Schlüssels kann jetzt die Datei noch öffnen. Wenn man selbst nicht im Besitz dieses öffentlichen Schlüssels ist, kann man die datie so nicht öffnen. Sie können entweder eine unverschlsüselte Version der Datei behalten oder zusätzlich die Datei mit einem eigenen öffentlichen Schlüssel encrypten. Das ginge folgendermaßen in einem Rutsch:

gpg --encrypt -a --recipient <Name oder Key-ID öffentlicher Schlüssel des Empfängers> --recipient <Name oder Key-Id Ihres eigenen öffentlichen Schlüssels> test.txt

Wir haben die Option -a gewählt, weil wir die datei büer das Netz verschicken wollen. Wenn Sie hingegen eine große Datei mit Ihrem eigenen Schlüssel verschlüsseln und auf der festplatte speichern wollen, empfehlen wir das Weglassen der -a Option. -a oder auch –armor speichert eine Datei im ASCI-Armor Format speichert die datei in einer Form, die aus druckbaren Zeicehn besteht. dadurch sit sie besser zur übertragung überdas Internet geeignet. Wenn Sie –armor weglassen, wir die Datei im Binärformat gespeichert, was 33 Proznet speicherplatz spart und daher plattenspeicherreundlicher ist.

Wenn Sie eine verschlüsselte datei zugeschickt bekommen, die mit ihrem öffentlichen Schlüssel verschlüselt wurd,e können Sie die Datei wieder entschlüsseln

gpg --decrypt --output entschluesselte_datei.txt test.txt.asc

Wir haben jetzt zwar die Dateien verschlüsselt und entschlüsselt – aber es gibt noch kenen Beweis dafür, dass die Dateien von uns sind. Aus diesem Grund bietet GnuPG die möglichkeit, Dateien zu signieren.

Das geht so

gpg --detach-sign -a test.txt --local-user <Schlüssel zum Verschülsseln der Datei>

Nun müssen Sie die Passphrase Ihres geheimen Schlüssels eingeben, daraufhin erahtlen Sei die Datei test.txt.asc. Diese enthält eine digitale signatur der Originaldatei, mti der sich die Atuhentizität beweisen lässt. Diese Datei enthält nicht die UIrsprungsdatei. Sie müssen die test.txt-Datei zusmamen mit der test.txt.asc-Datei zum Dwonloda anbieten. Interessierte Nutzer können dann die test.txt.asc-datei mit herunterladen und somit die echtzeit überprüfen.

sie können eine test.txt.asc mit oriignaldatei verschicken, indem sie die Option -b verwenden. Dann muss der Nutzer aber die Originaldatei herausfrickeln, um sie verwenden zu können.

Hat nun ihr Benutzer die Datei + Signatur geladen, kann er die sgiantur gegenprüfen

gpg --verify <signaturedatei>.asc <geladene Datei>

zusätzlich muss der öffentliche Schlüssel des Absenders im Schlüsselbund hbaen.

unter Windows

sie installieren gpg4win und installieren es. melden sie sich ab und wieder an. sie können ab jetzt auf beliebige Dateien rechtsklicken und im Kontextmenü signieren und verschlüsseln auswählen. Sie müssen den öffentlichen Schlüssel des empfängers auswählen, an den Sie die Datei verschicken wollen. sie erhalten wieder eien Kopie der Datei mit Zusatzendung .gpp, die nun verschlüsselt ist. Diese Datei schicken Sei nun an den Empfänger.

eine Datei, die verschlüsselt und an Sie geschickt wurde, rechtsklicken Sie und wählen Entschlüsseln und überprüfen. Wählen Sie im nächsten Fenster Entschlüsseln und Prüfen aus. Nun haben sie die entschülsselte datei im Ordner.

Installation und anwendung unter Windows

Schlüssel erzeugen

Schlüssel auf einen Keyserver hochladen

Im OpenPGP Schlüssel verwalten Menü rechtsklicken sie Ihren Schlüssel und wählen Auf Schlüssel-Server hochladen. sie geben die Adresse eines Schlüsselservers ein, etwa pgp.mit.edu. sie drücken erst auf OK, dann auf Abbrechen. Erst jetzt wird hochgeladen.

Öffentliche Schlüssel von anderen einpflegen

ist der Schlüssel auf einem Schlsüselserver hochgeladen, können Sie im openPGP-Schlsüselverwaltungstool unter Schlüssel-Server / Nach schlüssel suchen nach dem Namen des Schlüssels aufd em entsprehcenden Server suchen. Wählen sie auch heir erst OK, später Abbrechen. Wählen Sie den gefunden Schlüssel aus und laden ihn herunter.

E-Mails mit GnuPG signieren und verschlüsseln

Um E-maisl mit GnuPG signieren oder verschlüsseln zu können, benötigt man ein eigenes Schlüsselpaar. Dabei wird ein öffentlciher Schlüssel erstellt, den man ohne Bedenken öffentlich teilen kann (mit diesem Schlüssel werden Nachrichten an den empfänger, also an Sie, verschlüsselt), und ein privater Schlüssel, den man privat halten muss (mit diesem Nachricht werden an Sie gesendete und mit dem föfentlichen Schlüssel versiegelte Nachrichten wieder entschlüsselt). Der öffentliche Schlüssel ist das Bügelschloss, der private Schlüssel ist der Schlüssel für dieses schloss.

Unter Windows

Unter windows installieren sie das programm Gpg4win. Einfach durhcinstallieren.

Mozilla Thunderbird

Im thunderbird gehen sie auf Extras / addons und installieren das addon Enigmail. In den einstellungen von gpg4win und danach in enigmail legen sie die Pfade zur gpg.exe fest.

Jetzt erstellen wir einen privaten Schülssel für uns und klciekn dazu im thunrebrid auf OpenPGP / Schlüssel verwalten / erzeugen / Neues Schlüsselpaar. Sie können beim Erzueugen des privaten Schlüssels den Haken keine Passphrase anhaken und das Kommentar kein Passwort löschen, wenn Sie sicher sind, dass Sie – und nur Sie – an dem Rechner sitzen, von welchem Sie aus E-Mails, die mit ihrem öffentlichen Schlüssel verschlüsselt wurden, gelesen werden. die Passphrase ist nämlich die Passphrase, mit dem sie ihren privaten Schlüssel sichern, also den sie eingeben müssen, wenn Sie diesen PGP-Schlüssel in ein neue Installation von mozilla Thunderbird einspeisen wollen, damit sie mit diesem Nachrichten entschlüsseln können, die über ihren öffentlichen Schlsüsel verschlsüselt und an Sie geschickt wurden. Wenn Sei ejdoch den Rechner mit anderen Personen teilen und nicht wollen, dass die anderen personen am Rechner ihre mails lesen können, dann vergeben Sie eine Passphrase. Aktivieren sie den Haken bei Schülssel läuft nie ab und klciekn dann auf schlüsselpfad erzeugen. Danach wählen Sie noch Zertifikat erzeugen. Das zertifikat ist ihr Widerrufszertifikat. Speichern Sie das zertifikat als .rev-Datei irgendwo ab. Dergeschlossene Schlüssel ist nun in der openPGP-Übersicht sichtbar.  Den Schlüssel können Sie sich wegsichern, indem sie ihn im Schlüssel verwalten-Menü rehtscklicken und In datei exporiteren wählen.

Jetzt müssen Sie noch ihren kommunikationspartnern Ihren öffentlichen Schlüssel mitteilen. sie können beispieslweise im thunderbird eine neue E-Mail erstellen und dann im Menü unter openPGP / meinen föfentlichen Schlüssel anhängen diesen als Anhang mitsenden. Wenn Sie jetzt aufgefordert werden, eine Empfägnerregel anzgueben, klicken Sie diese einfach noch mit OK weg.

Alternativ können Sie, wenn Sie den Schlüssel von einem Kommunikationspartner als E-Mail-Anhang bekommen haben, auf das Anhangssymbol rechtsklicken und OpenPGP-Schlüssel importieren wählen.

Wenn Sie den Schlüssel importiert haben, müssen Sie dem Schlüssel noch vertrauen. Dazu msüsen Sie erstmal sichergehen, dass der Schlüssel auch wirklich von Ihrem kommunikationspartner stammt. Dem müssen Sie entweder blind vertrauen, oder Ihr Partner hat ihnen den fingerprint auf einem sicheren Weg zuvor mitgeteilt.Dazu im Thunderbird auf OpenPGP / Schlüssel verwlaten / Standardmäßiga lle Schlüssel anzeigen / Öffentlichen Schlüssel des Partners anweählen / Rechtsklick / Besitzervertrauen festlegen / Ich vertraue ihm absolut.

Wenn Sie jetzt einen öffentlichen Schlüssel von einem anderen kommunikationspartner importiert haben und nachrichten an diesen Partner mti dessen öffentlichen Schlüssel verschlüsseln möchten, dann müssen Sie für diesen Empfänger eine sogenannte OpenPGP-Empf#ängerregel erstellen, in deR sie den öffentlichen schlüssel des Empfängers hinterlegen. dort können Sie dann mit der option folgenden Schlüssel verwenden den Schlüssel angeben, mit dem sie künftig verschlüsseln wollen. es macht sinn, einzustellen, dass die E-Mails an diesen Empfänger in zukunft immer verschlüsselt werden.

Wenn Sie jetzt eine verschlüsselte e-Mail an einen Kommunikationspartner schicekn wollen, dann schreiben Sie die E-Mail und wählen dann OpenPGP / Nachricht verschlüsseln. Wenn der haken dran ist und unten rechts der Schlüssel hell ist, passt alles. Beim Abschicken werden sie jetzt evtl. aufgefordert, eine Empfängerregel einzustellen, falls diese noch nicht erstellt wurde. Dort wählen Sie auch den Schlüssel aus, mit dem die nachricht verschlüsselt werden soll. Gehen Sei dazu auf Auswählen… und wählen Sie den öffentlichen Schlüssel des empfängers aus.

Jetzt kann der empfänger ihrer E-mail aber noch nicht sicher sein, dass die E-Mail wirklcih von ihnen ist, obwohl Sie mit seinem öffentlichen Schlüssel signiert wurde. Deswegen sollten Sie die E-Mail zusätzlich noch signieren. Wenn der Empfänger zuvor IHREN öffentlichen Schlüssel von Ihnen bekommen hat, können Sie mit ihrem privaten Schlsüsel diese Nachricht über OpenPGP / Nachricht unterschreiben signieren. Wenn der empfänger Ihren öffentlichen Schlüssel hat, kann er die Signatur ihres privaten Schlüssels überprüfen und somti sicher sein, dass die Nachricht wirklich von Ihnen ist – da nur Sie selbst über den privaten Schlüssel verfügen können.

Verschlüsselte E-Mails, die an Sie geschickt werden, werden automatisch entschlüsselt, wenn ihr privater schlüssel in das mailrpogramm zuvor eingepflegt wurde – was wir ja gemacht haben.

Zunächst einmal wollen wir testen, ob eine e-Mail-Verschlüsselung klappt. Einen guten Service zum test bietet das Gnu Privacy Project den dienst Adele an, mit dem man eine unverschlüsselte E-M;ail mit dem eigenen öffentlichen Schlüssel an [email protected] senden kann. Der Betreff sollte „mein öffentlicher Schlüssel“ lauten. Adele antwortet dann mti einer verschlüsselten E-Mail, die wir dann mit unserem geheimen Schlüssel entschlüsseln können.

adele schickt außerdem seinen öffentlchen Schlüssel mit Namen adele_public_key.asc zurück, mit dem wir unsererseits jetzt eine verschlüsselte mail an adele senden können.

Texte verschlüsseln

Mit dem Tool xsel können beliebige Teste ver-/entschlüsselt werden im Folgenden hier Skripte, die sie nach dem Kopieren eiens textes in die Zwsicenablage ausführen können, um diesen Text entweder zu verschlüsseln, zu entschlüsseln oder zu signieren. Vorher müssen die pakete gpg und xsel installiert werden. Für weitere Recherche empfehle ich wiki.ubuntuusers.de/GnuPG

sudo apt-get install xsel gpg
#!/bin/bash



# Verschlüsseln von Text.

# Erforderliche Linux Pakete: gpg, xsel



usage()

{

cat << EOF

usage: $0 options



Dieses Script verschlüsselt mit OpenPGP Text

in der Zwischenablage und gibt ihn in eine Datei oder die

Standardausgabe aus.



Damit die Ausgabe zusätzlich in eine Datei ausgegeben wird,

muss das Script mit der Option -o aufgerufen werden.



-m Angabe der Empfänger E-Mailadresse

EOF

}



while getopts .hom:. OPTION

do

case $OPTION in

                h)

                        usage

                        exit 1

                        ;;

                o)

                        Dateiausgabe="true"

                        ;;

m)

Mail="${OPTARG}"

;;

                ?)

                        usage

                        exit

                        ;;

        esac

done



echo "Clipboard Inhalt vor Verschlüsselung:"

echo "*************************************"

echo ""

xsel --clipboard



echo ""

echo ""

echo ""

echo "Mit GnuPG verschlüsseln ...:"

echo "****************************"

echo ""

xsel --clipboard | gpg --verbose --encrypt -a --recipient $Mail | xsel --clipboard



echo ""

echo ""

echo ""

echo "Clipboard Inhalt nach Verschlüsselung:"

echo "**************************************"

echo ""

xsel --clipboard

if [[ "$Dateiausgabe" == true ]]; then

xsel --clipboard > encrypted.txt

fi



# Only works with bash (and not sh):

echo ""

echo ""

echo ""

read -s -n 1 -p "Press any key to continue…"
#!/bin/bash



# Entschlüsseln von Text.

# Erforderliche Linux Pakete: gpg, xsel



usage()

{

cat << EOF

usage: $0 options



Dieses Script entschlüsselt mit OpenPGP verschlüsselten Text

in der Zwischenablage und gibt ihn in eine Datei oder die

Standardausgabe aus.



Damit die Ausgabe zusätzlich in eine Datei ausgegeben wird,

muss das Script mit der Option -o aufgerufen werden.

EOF

}



while getopts .ho. OPTION

do

case $OPTION in

h)

usage

exit 1

;;

o)

Dateiausgabe="true"

;;

?)

usage

exit

;;

esac

done



echo "Clipboard Inhalt vor Entschlüsselung:"

echo "*************************************"

echo ""

xsel --clipboard



echo ""

echo ""

echo ""

echo "Mit GnuPG entschlüsseln ...:"

echo "****************************"

echo ""

xsel --clipboard | gpg --verbose --decrypt -a | xsel --clipboard



echo ""

echo ""

echo ""

echo "Clipboard Inhalt nach Entschlüsselung:"

echo "**************************************"

echo ""

xsel --clipboard

if [[ "$Dateiausgabe" == true ]]; then

xsel --clipboard > decrypted.txt

fi



# Only works with bash (and not sh):

echo ""

echo ""

echo ""

read -s -n 1 -p "Press any key to continue…"
#!/bin/bash



# Signieren von Text.

# Erforderliche Linux Pakete: gpg, xsel



echo "Clipboard Inhalt vor Signierung:"

echo "********************************"

echo ""

xsel --clipboard



echo ""

echo ""

echo ""

echo "Mit GnuPG signieren ...:"

echo "************************"

echo ""

xsel --clipboard | gpg --clearsign --detach-sign -a | xsel --clipboard



echo ""

echo ""

echo ""

echo "Clipboard Inhalt nach Signierung:"

echo "*********************************"

echo ""

xsel --clipboard



echo ""

echo ""

echo ""

echo "Signatur prüfen ...:"

echo "************************"

echo ""

xsel --clipboard | gpg --verify -a | xsel --clipboard



# Only works with bash (and not sh):

echo ""

echo ""

echo ""

read -s -n 1 -p "Press any key to continue…"

 

 

 GnuPG im Instant Messaging verwenden

GnuPG für paketquellen verwenden

GnuPG ist eigentlich nur bei Linux verbreitet, um die Richtigkeit/Originalität von installierbaren Paketen zu verfiizieren.

Grundsätzlich ist es ja allgemein üblich, dass man die Echtheit einer Datei über eine Hashsumme der download-Datei verfiiziert.

Beispiel: microsoft stellt auf seiner Website microsoft.com ein Update zum Download bereit und schreibt auf der download-Seite den Md5-Hashwert der Datei hin. Ihr ladet euch die datei herunter und stellt mit einem Tool wie beispielsweise winmd5sum sicher, dass der MD5-hashwert dieser Datei mit dem angegeben Hashwert auf der downloadseite übereinstimmt.

diese Art der Verifikation schützt auch davor, wenn euch ein Angreifer über Manipulation eures Browsers ein falsches Update unterschieben möchte.

Diese Art der Verifizierung schützt aber NICHT davor, wenn ein Hackerdie microsoft.com-Seite hackt und eine falsche Datei inklusvie falschem Hashwert dort einpflegt.

eine sichere Variante wäre hier, sich von einer sicheren Qeulle den offiziellen öffentlichen GnuPG-Schlüssel von beispielsweise Ubuntu herunterzuladen. Wie wir wissen, funktioniert die Verifikation dabei so, dass Ubuntu als Herausgeber des öffentlichen Schlüssels ein Paket mit seinem privaten Schlüssel signiert. Wir als Besitzer des öffentlichen Schlüssels können dann im Anschluss feststellen, dass das paket mit dem privaten Schlüssel signiert wurde. da es sehr unwahrscheinlich ist, dass jemand den privaten Schlüssel von Ubuntu kompromittiert hat (und selbst wenn, hätte Ubuntu den privaten Schlüssel mit dem Widerrufszertifikat noch widderufen können, sodass wir das mitbekommen). So können wir sicher gehen, dass das paket echt ist. die meisten paketverwaltungen amchen es sogar so, dass wenn ein Paket nicht mitn dem offiziellen privaten Schlüssel des Distributionsheruasgebers signiert wurde, es sich gar nicht erst installieren lässt.

Damit diese prüfung möglich ist, muss natürlich erstmal der offizielle öffentliche Schlüssel des Distributionsherausgebers in ihren Keyring gespeichert werden. dieser offizielle Schlüssel leigt meist in der installations-DVD. sie können ihn aber auch in der Regel von Keyservern herunterladen und müssen sich dazu dann anschauen, ob es genug Vertrauenswürdige Bestätigungen der User gibt – so dass es sich eindeutig um den echten öffentlichen Schlüssel handelt.

Und genau diese Art von Verfiizierung nutzen Herausgeber von Paketen, um die Echtheit ihrer installierbaren Pakete zu beweisen. sie als Anwender sollten, wenn möglich, von dieser Möglcihkeit gebraucht machen, um immer sicher zu sein, dass Sie offizielle Pakete herunterladen und installieren, die vom Herausgeber stammen – und nicht von irgendeinem Angreifer eingeschmuggelt wurden.

Red Hat

Von der red hat installations-DVd hat können sie den Schlüssel beispielsweise in Ihren Keyring folgendermaßen importieren

rpm --import /mnt/cdrom/RPM-GPG-KEY

Der Key ist dann unter /etc/pki/rpm-gpg/ gespeichert.

Um eien Liste aller Schlüssel auszugeben, die für die RPM Verifikation installiert wurden, geben wir ein

rpm -qa gpgp-pubkey*

Um Details über einen sepziellen Key einzublenden, geben wir ein

rpm -qi gpg-pubkey-<ID>

es sit wichtig, die Signatu rder RPM-Dateien zu vergleichen ebvor man se isntalliert. somit geht man sciher, dass die pakete nicht geändert wurden. Um alle geodnwloadeten APkete auf einmal zu verfiizeiren, nutzt man

rpm -K /root/updates/*.rpm

für jedes apket, von dem der Key stimmt, kommt die Rückmeldung OK am Schluss mit dem genutzten Hashwert in klammern. Pakete, die nicht diesen Prozess mit OK bestehen,sollten nicht isntalliert werden.

Alternativ kann man mit dem tool yum erreichen, dass in Zukunft NUR NOCH signierte Pakete überhautp heruntergeladen und im Anschlsus isntalliert werden. yum aktiviert automatisch die GPGP-Verifikation für alle Paket-Repositories. Yum wird sich weigern, nicht gpg-signierte pakete zu installieren, wenn für dasjeweilige Rpository GPG-Verifikation aktiviert ist. Damit das automatishc geschieht, muss in der [main]-Sektion der /etc/yum.conf stehen:

gpgcheck=1

die pakete können dann mit yum installiert werden über

yum install <kerneldatei>

Man kann jedoch auch Pakete manuell nur dann installieren lassen, wenn sie signiert sind. Normale Pakete über

rpm -Uvh <paketdatei>

und Kernel-Pakete über

rpm -ivh <paketdatei>

 

 

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=1567 3
Der große Privatisierungspost für das Internet http://dafrk-blog.com/?p=1361 http://dafrk-blog.com/?p=1361#comments Mon, 23 Feb 2015 12:55:32 +0000 http://dafrk-blog.com/?p=1361 Der große Privatisierungspost für das Internet weiterlesen →]]> Bevor Sie diesen post lesen, sollten Sie meinen Post Die Wahrheit über Anonymität und Privatsphäre im INternet lesen. Hierbei werden sie feststellen, dass man im Internet über legale Methoden keine anonymität, sondern nur Privatsphäre erhalten kann.

Um ihre Sicherheit zu erhöhen, sollten Sie weiterhin meinen Post Home-IT-Security: was Sie tun können, um Ihren privaten Desktop-PC zu härten berücksichtigen. Desweiteren ist für Ihre Privatsphäre der Post Anonyme Bezahlsysteme im Netz interessant.

Dieser post liefert einen ersten Überblick über anonymisierungsdienste im Internet. Es werden noch keine bzw. nur sehr wenige Praxistipps gegeben, diese werde ich in speziellen Postings konkretisieren. Dieser Überblick soll ein guter Einstieg für Interessierte in der Online-Privatisierung sein.

Dieser Post wird immer wieder mal aktualisiert. Dran bleiben lohnt sich also.

Lizenz-Hinweis: Für diesen Post habe ich teilweise auf Informationen aus unter der GPL stehenden Informationen wie beispielswiese Wikibooks zurückgegriffen. Ich unterstütze natürlich dieses Lizenzierungsmodell und stelle hiermit diesen Post zur freien Verbreitung und Modifizierung zur Verfügung. Sie können ihn kopieren und modifizieren, wenn Sie wollen. Ich erbitte mir lediglich eine Verlinkung des Original-Posts auf meinen Blog.

Schutz gegen Profilbildung

Privatisierungsdienste verschleiern Merkmale, die Sie als Person zunächst eindeutig identifzieren – sie schaffen hürden, die es aufwändiger machen, um sie zu identifzieren und ein Profil über Sie zu erstellen – wie im verlinkten Post aber erwähnt, ist es bei genügend Aufwand immer noch möglich, Sie zu identifizieren – diese Möglichkeiten haben in der Regel aber nur entsprechende Behörden.

Damit Sie sich vor Profilbildung und Identifzierung schützen, müssen Sie folgende infomrationen verschleiern

  • Ihre öffentliche IP-Adresse, die Ihnen Ihr Internet Service Provider zugeteilt hat. Der Internet Service Provider führt eine Liste, wann welcher Kunde welche IP-Adresse von Ihm bekommen hat. Online-Betrüger schrecken oft nicht davor zurück, eine Auskunftsanordnung zu stellen, um Namen und Adresse des Anschlussinhabers zu bekommen.
  • Ihren tatsächlichen Namen, Ihr Gesicht und Ihre persönlichen Daten. Wenn Sie bei einem Internet-Cafe beispielsweise surfen, ist es zwar nicht die öffentliche IP-adresse Ihres Anschlusses: Aber Sie haben persönlich im internet-Cafe bezahlt: Aufgrund Ihrer Kreditkarte / EC-Karte oder vielleicht aufgrund der Aufnahme einer Überwachungskamera könnte man Sie identifizieren.
  • Ihren geografischen STandort – denn auch dieser kann helfen, Sie zu identifizieren. Privatisierungsdienste sorgen dafür, dass die IP-Adresse, die Sie nutzen, zu einem anderen geografischen Ort führt, als den, an dem Sie tatsächlich sind. Sonst könnte man beispielsweise Ihre Heimadresse, Ihr Hotelzimmer oder Ihren Firmenstandort eingrenzen und Sie so finden. Oder man könnte bewegungsprofile von Ihnen erstellen.
  • die Daten, die Sie versenden und empfangen. .Schließlich könnten vertrauliche dinge darin stehen. Wäre blöd, wenn das jemand mit liest.

Desweiteren schützen Sie sich selbst vor einer Abhängigkeit durch eventuell zensierte Medien, denn mit den hier vorgestellten Diensten können sie die Manipulation des DNS-Systems umgehen und dadurch frei im INternet surfen. Das ist sozusagen die Verwirklichung Ihres REchts auf informationsfreiheit.

wie bereits erwähnt: Privatisierungsdienste sorgen nur dafür, dass Online-Betrüger, illegale Datensammler, Behörden und Enterprise-Unternehmen nicht so einfach an ihre Daten rankommen, da für diese der Aufwand oft zu hoch wäre,. um Sie aufzuspüren. Richtig anonym sind Sie aber im Internet mit legalen Methoden nicht! Wenn Sie eine Straftat begehen und sich der Aufwand Ihrer Zurückverfolgung lohnt, wird man Sie auch ganz sicher finden.

Datenbewusstsein

Als erstes sollten Sie aufführen, zu blauäugig zu sein. Die Vorratsdatenspeicherung und die Rasterfahndung sind zwie ernstzunehmende Themen. Wussten Sie beispielsweise, dass Facebook  täglich IP-adressen an US-Behörden übergibt? Und dass IP-Adressen und deren aktueller Nutzer in den Usa ohne richtlicher Prüfung abgefragt werden können? Diese Daten ermöglichen US-Behörden und Drittanbietern, Ihren Standort zu bestimmen, Sie zu identifizieren, Bewegungsprofile zu erstellen und und und.

die Vorratsdatenspeicherung bei uns zu Lande schreibt das Speichern von Daten in einem gewissen Umfang vor. Doch laut Bericht des Bundesdatenschutzbeauftragen werden Internet Service Provider oft dazu angehalten, mehr Daten zu speichern als Gesetzlich vorgeschrieben.

So haben mir sämtliche Anbieter mitgeteilt, dass es recht häufig vorkomme, dass Beschlüsse nicht den formellen Anforderungen …genügen. Wenn die Anbieter in derartigen Fällen entsprechenden Auskunftsersuchen nicht nachkämen, würde ihnen oft die Beschlagnahme von Servern oder die Vernehmung der leitenden Angestellten als Zeugen angedroht, um auf diesem Wege eine Auskunft zu erzwingen.

Dabei werden von einem Internet Service Provider monatlich über 1000 Anfragen beantwortet, es ist sehr wahrscheinlich, dass bei vielen davon Daten aus der Vorratsdatenspeicherung enthalten sind.

Werden Sie aber nicht zum Daten-Idiot

Andere hingegen nehmen das Thema „Anonymität“ in banalen Dingen viel zu ernst, vermasseln aber dann die wichtigen Dinge. Es ist nichts verwerfliches daran, beispielsweise ein Facebook-Profil zu haben – oder eine E-Mail-Adresse auf Ihren echten Namen laufen zu lassen. Überall sieht man sie – die Pseudonym-Facebookler, die Web-2.0-Diensteverweigerer, die sich partout weigern, Google-, microsoft- und Apple-Online-Dienste zu verwenden, und alle mit lächerlichen Pseudonymen wie „[email protected]“ arbeitenden E-Mail-Versender.

Ich nenne solche Leute Daten-Idioten. Warum, werde ich im Folgenden einmal kurz erläutern.

Der Facebook-Daten-Idiot

-to be continued-

Proxy-Anonymisierungsdienste

im folgenden möchte ich Ihnen Proxy-Anonymisierungsdienste vorstellen, die mehrfach geroutet und verschlüsselt sind

Was ist ein Proxy?

Ein Proxy ist ein SErver, auf dem Sie sich verbinden, um über diesen Server stellvertretend eine Anfrage an eine Website oder einen anderen x-beliebigen Rechner imm Internet zu stellen. Die Website oder der andere x-beliebige Rechner denkt dann, die Anfrage käme vom Proxy, und nicht von Ihnen. Deswegen werden von diesem auch nicht Ihre Daten, sondern die IP-Adresse des Proxys, dessen Standort, dessen Betriebssystem usw. geloggt. Man kann Sie persönlich also nicht einfach so identifzieren. Man müsste wenn dann schon den Anbieter des Proxys anschreiben und um eine Auskunft bitten, wer denn seinen Service zu diesem Zeitpunkt in Anspruch genommen hat. Das trägt schonmal zur Privatisierung bei. das hilft aber nur, wenn der Proxy

  • an einem anderen Ort steht, von dem aus sie nicht surfen
  • eine fremde IP-Adresse hat, die nicht Ihrem Standort und Ihrem Kundenkonto bie einem Internet Service Provider zugeordnet ist.

Ein Proxy allein schützt aber noch nicht ihre Privatsphäre. Sie müssen abhängig davon, welchen internet-Dienst Sie über einen Proxy-Dienst nutzen wollen, zusätzliche M;aßnahmen treffen. Wenn Sie mit einem Browser beispielsweise auf eine Website surfen, kann ihr Brwose, den Sie benutzen, auch einige infomrationen über sie preis geben – in From von cookies, HTTP-Header, ETags aus dem Browser-Cache, Flash-cookies, verbundene Online-Dienste oder über JavaScript / ActiveX. Wenn Sie mit dem proxy E-Mail nutzen, kann ihr E-Mail-Provider, Ihre E-Mail-Adresse, der Mailheader ihres Mailprogramms etc. auch informationen über sie preisgeben. Über anwendungsspezifische Privatisierungsmethoden werden wir uns später noch unterhalten.

Was ist ein verschlüsselter Proxy?

Nur, weil ein Proxy stellvertretend für Sie Anfragen stellt, heißt das noch lange nicht, dass die Anfrage an sich verschlüsselt ist. Es gibt Methoden, bei denen sich fremde in den Datenverkehr irgendwo zwischen Ihnen und dem Empfänger ihrer Anfrage einschalten und mithören. Dieser könnte dann also sensible Daten einfach so mitlesen.

Eine Verschlüsselung hilft dabei, dass ein solcher Angreifer nur die verschlüsselten Daten ölesen kann – das entschlüsseln dauert mehrere Jnahre, so dass die information beim Knacken nicht mehr interessant ist.

Desweiteren können sie ja nicht wirklich wissenm, ob nicht der Anbieter des Proxys selbst Ihren Datenverkehr mitliest. Seriöse Proxy-anbieter, wie diejenigen die ich Ihnen vorstellen werde, nutzen offene Verschlüsselungsstandards für den Datenverkehr. Das bedeutet: der Anbieter selbst kann den DAtenverkehr ebenfalls nicht mitlesen. Die offenen Verschlüsselungsstandards sind deshalb so sicher, weil ihre sicherheit nicht auf dem Verfahren beruht, wie sie eine bestimmte Nachricht verschlüsseln, sondern aufgrund des Schlüssels, der Geheim bleibt und den nur Sie als Anfrager und der empfängers ihrer nachricht kennen. Das bedeutet, das Verschlüsselungsverfahren kann nicht vom Proxy-Anbieter manipuliert werden, so dass dieser mitlesen könnte, was Sie und der empfänger austauschen.

Das gnaze funktioniert natürlich nur, wenn Sie ausschließlich verschlüsselten Datenverkehr über diesen Proxy senden. Wenn Sie unverschlüsselte Protokolle wie HTTP, FTP, POP3 etc. nutzen, müssen Sie sichergehen, dass Sie über diese Protkolle keine Logindaten senden – was sehr schwer zu kontrollieren ist. Nehmen Sie daher immer nur sichere Protokollvarianten wie HTTPS, HTPS, POP3S, IMAPS usw. her.

was ist ein mehrfach gerouteter Proxy?

Theoretisch könnte ja ein einzelner Proxy-Diensteanbieter, der zwischen ihnen als Absender einer Nachricht und dem Empfänger steht, Bescheid wissen, dass Sie den Dienst in Anspruch genommen haben, da er ihre reale IP-Adresse, ihren realen Standort usw. kennt. Das heißt: Der Proxy-Anbieter kann Sie identifizieren. Ist der Proxy-Anbietert bestechlich oder macht mit ihren Daten Geld, kann er so beispielsweise Ihre Daten an einen Online-Betrüger herausgeben.

Schwieriger wird es bei gerouteten Proxy-Netzwerken. In einem solchen Netzwerk – und solche stelle ich Ihnen hier ausschließlich vor – wird Ihre Anfrage von einem Proxy-Server zum nächsten geleitet, bis nach einer annehmbaren Anzahl die Nachricht an den Empfänger weitergeleitet wird. Der Effekt ist folgender: Der erste Proxy-Server kennt zwar ihre Quell-IP-Adresse und kennt daher Ihren Standort und ihre reale öffentliche IP-Adresse, aber nicht die Ip-.Adresse und den Standort des Empfägners, da er als Empfänger die IP-Adresse des nächsten Proxy-Servers kennt und nicht mehr. Der letzte Proxy-Server kennt zwar die Ip-Adresse des empfängers, aber nicht Ihre IP-Adresse und auch nicht Ihren Standort. Und alle Proxy-Server dazwischen kennen nur IP-Adresen und Standorte der Nachbarproxyserver. Das bedeutet: Ein einzelner Serveranbieter kennt Nie ALLE relevanten Daten, die notwendig wären, um eine Verbindungsanfrage eindeutig Ihren Daten zuzuordnen.

Manchmal jedoch setzen Leute einen sogenannten Bad Exit Node auf. Sie setzen einen Tor Server auf und schneiden dann beispielsweise den Verkehr mit. Das ist per se nicht schlimm, sofern Sie als nutzer des Bad Exit Nodes immer verschlüsselte Verbindungen verwenden – denn dann kann der Anbieter des Bad Exit Nodes Ihren Verkehr zwar mitschneiden, aber nicht lesen, da er verschlüsselt ist. Einige nutzer melden sich aber beispielsweise aus Versehen unverschlüsselt an irgendwelchen Seiten an – Passwörter werden dann unverschlüsselt übertragen und können vom Betreiber des Knotens im klartext gelesen werden. Das ist üblicherweise der Fall, wenn man Anfragen über Protokolle ohne Verschlüsselung im Tor-Netzwerk stellt – etwa FTP, HTTP (also nicht HTTPS), POP3 usw. Üblicherweise ist man als Nutzer eines Proxies so weit, dass man diese Gefahr kennt und nur verschlüsselte Protokolle benutzt, also SFTP, FTPS, HTTPS, SMTPS, SPOP3, IMAPS usw. Unerfahrene Nutzer jedoch könnten so einem Bad Exit node-Betreiber in die Falle gehen.

Darum gilt grundsätzlich: nie Proxyservices ohne Verschlüsselung einsetzen. Manche Proxy-Diesnte wie beispielsweise Tor gehen sogar so weit, dass sie für unverschüsselte Protokolle gar keinen Proxy mehr anbieten. Viele Proxydienste bieten somit keinen Service für beispielswseise SMTP auf POrt 25 oder HTTP auf Port 80 – aus gutem Grund.

Doch auf mit aktivierter Verschlüsselung kriegen es findige Hacker und Geheimdienste hin, beispielsweise auf einem Bad Exit Node SSL-zertifikate zu fälschen und dabei dem nutzer vorzugaukeln, alles würde verschlsüselt übertragen, obwohl der Exit node mitlesen kann. Hierbei müssen Sie stutzig sein, wennn ihnen beim Surfen mit Tor auf einer Domain, deren SSL-Zertifikat eigentlich öffentlich signiert sein müsste, Sie eine Fehlermeldung über ein selbstsigniertes Zertifikat bekommen.

Grundsätzlich gibt es von den Communities der Proxydienste Listen mit vertrauenswürdigen Good Exits, auf dei man im Zweifel zurückgreifen sollte.

Hinweis: Das schützt Sie vor Spionage durhc den Proxy-Betreiber selbst, macht Sie aber immer noch nicht anonym im Internet! Ist der Aufwand gerechtfertigt, können Strafverfolgungsbehörden die Verbindung vom letzten Proxy-Server bis zum ersten zu Ihnen zurückverfolgen. Denken Sie daran: Sie können im Internet nur Privatsphäre erreichen, keine Anonymität!

 Tor Onion Router

Tor ist das berühmteste multi-Node Proxysystem. das Netzwerk benutzt weltweit etwa 2400 Knoten. Für jede Route, die Sie per Proxy anfragen, werden 3 Knoten genutzt – das bedeutet Sie schicken ihre Nachricht über 3 verschiedene Proxies an den Empfänger. Wenn die verbindung länger bestehen bleibt, wechselt die Route zusätzlich, das bedeutet, es werden nicht immer die 3 selben Proxies benutzt, sondern ein wechselndes Trio. Um eine Route zu _Ihnen zurückzuverfolgen, muss man alle 3 Knoten kompromittieren – und um eine komplette Unterhaltung zurückzuverfolgen, 3 * X Knoten.

Nun zur Gefahr: Tor ist ein komplett freies Netzwerk nicht nur auf nutzer-, sondern auch auf Anbieterseite. Jeder kann einen Tor-Server aufsetzen und somit als Knoten für das Tor-netzwerk fungieren. Oft machen dies wirklich treue Anhänger der Internetgemeinschaft und der Tor-Community und liefern hier einen vertrauenswüridgen SErvice. Es kann jedoch wie oben ebschrieben dazu kommen, dass Bad Exit Nodes aufgestellt werden.

Das Tor Netzwerk versucht, durch die Community Bad Exit Nodes zu erkennen und diese aus dem Netzwerk zu sperren – in der Vergangenheit gibt es jedoch Berichte über fälle, in denen Bad Exit Nodes Logindaten für Dienste wie Googlemail, facebook, Maildienste usw. ausspähen konnten, weil ein Bad Exit Node nicht rechtzeitig erkannt wurde.

Man kann davon ausgehen, dass nicht nur Online-Betrüger und Cyberpunks, sondern auch Staatsbehörden und Enterprise-Unternehmen im Tor-Netzwerk tätig sind und mit Bad Exit Nodes versuchen, an Daten zu kommen.

Da das Tor-Netzwerk so offen ist, ist das tor-netzwerk ziemlich anonym. Das tor-Netzwerk wurde in der Vergangenheit auch schon von Cyberkriminellen zur Verschleierung Ihrer Tätigkeiten benutzt – denn das Netzwerk wird überwiegend von Privatpersonen betrieben – und eine Verfolgung beispielsweise durch STrafverfolgungsbehörden ist ziemlich schwer, da die Behörden raus finden müssen, welche 3 Knoten der Verdächtige benutzt hat – und alle 3 Knoten zur Herausgabe der Nutzerdaten bringen muss – das ist f+r den Betreiber schon alleine deshalb schwer, weil er keine kontrolle darüber hat, welche Tor-Nutzer seinen Service nutzen.

Das Tor-Projekt finanziert sich iun der softwareentwicklung aus Spenden von rund 1 Mio. Euro pro Jahr. Das Netzwerk finanziert sich aus den Nodes, die von den anonymen Anbietern installiert, angeboten und gestellt werden.

Fazit: das Tor-Netzwerk ist von allen hier vorgestellten Netzwerken das anonymste (wobei auch hier, wie bereits beschrieben, kenie 100%-ige Anonymität gewährleistet werden kann), birgt jedoch die Gefahr der bad Exit nodes.

Installation von Tor unter Ubuntu

Leider ist es unter ubuntu derzeit (stand mai 2015) nicht möglich, Tein funktioniertendes Vidalia mittels des Ubuntu Software Centers oder der Synaptic Paketverwaltung zu installieren. Stattdessen müsst ihr euch das passende .deb-Paket herunterladen. Solltet ihr bereits ein Vidalia-Paket vom Software center oder der Synaptics paketverwlatugn isntalliert haben, deinstalliert diese erst über

apt-get purge tor vidalia

und führt im asnchluss die .deb-datei aus, indem Sie darauf doppelklicken. Es öffnet sich nun das Ubuntu Software Center, allerdings versucht dieses nun, das funktionierende paket zu installieren. Wenn Sie jetzt Vidalia starten, sollte es funktionieren.

Als nächstes sollten sei den Tor Browser herunterladen. Extrahieren Sie das .tar.xz-Archive und gehen Sie in den Ordner. Starten sie in diesem Ordnre die Datei Tor Browser Setup. Sie verädnert sich später zu einem Icon für den Tor browser. Der tor brwoser wir dann acuhg leich das erste mal gestartet.

 

 

JonDonym

Der JonDoNym-Service ist kein offenes Netzwerk, sondern wird bewusst von einer der Fa. JonDos GmbH betrieben. Bzw: Es können auch öffentliche Personen einen Server im JonDo-Netzwerk aufmachen, müssen sich vorher alelrdings einer prüfung unterziehen und Ihre Kontaktdaten für alle Nutzer offen legen – Vorteil: Die Gefahr von Bad Exit Nodes wie beispielsweise beim Tor projekt ist erheblich reduziert, da sich der Betreiber eines JonDo-Exit-Nodes dann verantworten müsste. Diese betreibt Proxy-Knoten in verschiedenen Ländern und routet die Anfrage eines Nutzers über 2 oder 3 Knoten. Da hinter JonDoNym eine Firma steht, sind auf Servern in ÖLändern, die dies erfordern, Maßnahmen zum Abhören des Verkehrs eingebaut.  Deswegen sollte man darauf achten, dass der Mix aus Servern, den man zum Surfen verwendet, aus Servern in verschiedenen Ländern besteht. Auch hier werden die Knoten für jede Route neu festgelegt und gewechselt. Der Service ist selbständig für die Verschlüsselung zuständig – das heißt unabhängig, ob ein nutzer des Proxy-services ein verschlüsseltes Protokoll benutzt oder nicht – JondoNym verschlüsselt die Daten auf dem Weg zum Empfänger nochmal zusätzlich – bei unverschlüsselten Protokollen wie FTP oder HTTP werden diese im letzten Knoten wieder im Klartext an den Empfänger übertragen – eine Verschlüsselung erfolgt dann nur bis zum letzten JondoNym-Knoten. Ist aber trotzdem sicherer als Tor. Alleine schon, weil hier ein Unternehmen hinter dem Netzwerk steht, ist es hier allgemein sicherer, dass keine Bad Exit Nodes in das Netzwerk eingeschleust werden, da das Unternehmen einen Ruf zu verteidigen hat und die volle Kontrolle über alle ihre Knoten hat.

Der Nachteil von JOnDonym ist, dass es die Anonymität des tor-Netzwerkes im Gegenzug nicht erreichen kann. Denn alle Knoten-Standorte der Jondonym gehören zu dieser firma – und diese kann in allen _Knoten-Standorten richterlich dazu aufgefordert zu werden, die nutzerdaten herauszurücken. Das bedeutet beispieslweise, dass eine Verfolgung durch Behörden bei JonDonym wesentlich einfacher ist als beim Tor-Netzwerk.  Laut Aussage von JonDonym gab es bisher noch keine internationale zusammenarbeit der Behörden bei einer Überwachung von Jondonym-Nutzern: auch hier will sich das Unternehmen natürlich im positiven Licht darstellen.

Desweiteren steckt hinter diesem Anbieter natürlich grundsätzlich ein Unternehmen mit Gewinnabsicht, was grundsätzlich ein kritischer hinterfragungsgrund für einen Anonymisierungsdienst ist. Das sich das Unternehmen aus einem Premium-Angebot finanziert, ist aber grundsätzlich ein gutes Zeichen, denn damit ist das Unternehmen grundsätzlich nicht auf Werbung oder Datenverkauf als Finanzierungsquelle angewiesen.

Fazit: Dieses Netzwerk hat ein geringeres Bad-Exit-Node-risiko, dafür erreicht es nicht die Anonymität der anderen Proxy-Services.

JondoNym installieren für Ubuntu, Mint und Debian

Laden Sie sich jondoNym herunter udn führen Sie die .deb-Datei aus.

als nächste sollten Sie den jonDoFox herunterladen und diesen wiederum installieren.

nach der instalaltion starten Sie erst JonDo selbst

2015-05-28_17h52_25

Die Frager nach dem rpemium-Code können Sie einfachüberspringen. Im nächsten Fenster sollten Sie unbedingt auf den Link zum Anonymitätstest klicken

2015-05-28_17h53_09

Erst wenn hier überwigeend grüne und nur hin und wiede rorange Felder kommen, können Sei auf weiter gehen. Von dort an können Sie jondoNym ohne bedenken nutzen.

Jetzt starten Sie zum ersten mal den JonDoFox. Bei neueren Verisonen des JonDoFox stört uns noch, dass er noch die FireFox-Hello-Funktion mit beinhaltet (den Firefox Chat). Dieser kann zur Deanonymisierung genutzt werdne. wir deaktivieren Firefox Hello, indem wir in die Aresszeile des Firefox about:config eingeben und den Wert loop.enabled auf false setzen.

Invisible internet Project

I2P unterscheidet sich in einem wesentlichen Punkt zwischen Tor und JonDoNym: es handelt sich hier nicht um einen Proxy-Service, der dafür zuständig ist, die Identität eines Nutzers gegenüber einem Empfänger im Internet zu verschleiern.

Das I2p-Netzwerk ist ein geschlossenes netzwerk – das bedeutet: Sowohl Absender als auch Empfänger des I2P-Proxies nutzen den Service – nicht nur eine Seite. Dies soll sicherstellen, dass sowohl Konsumenten als auch Anbieter von Diensten anonym in diesem geschlossenen Netzwerk miteinander kommunizieren können – oder beispielsweise zwei Leute anonym miteinander chatten können, ohne etwas voneinander zu wissen – das nutzen beispielsweise politische Aktivisten, die sich gegenseitig koordinieren wollen, sich aber nicht in vollem Maße gegenseitig trauen.

Um in das I2P-Netzwerk einzusteigen, muss man eien client downloaden und installieren. Ist man in das I2P-Netzwerk eingewählt, kann man erst mit den anderen Knoten im Netzwerk kommunizieren. dabei wird zwar die infrastruktur des Internets genutzt – die Kommunikation erfolgt jedoch über die Benutzer des Netzwerks selbst. Man ist immer dann, wenn man sich im I2P-netzwerk befindet, gleichzeiutig Nutzer und Anbieter der I2P-Knoten. Man kann sich am I2P-netzwerk nicht beteiligen, ohne selbst als Proxyserver für andere Nutzer zu fungieren. Das heißt: Man stellt selbst einen Knoten für das I2P-Netzwerk zur Verfügung, und darf im Gegenzug die Knoten der anderen nutzer verwenden. Wenn sich jetzt zwei Teilnehmer im I2P-Netzwerk gegenseitig unterhalten wollen, nutzen beide in der Zwischenstrecke die Knoten komplett unbeteiligter I2P-Telnehmer und verschlieern somit ihre IDentität. DA I2P-Teilnehmer in der Regel nicht über das know-How und die Ressourcen verfügen, Verbindungen zu tracken, können Sie auch keine Auskunft darüber geben, welche I2P-Teilnehmer über Ihren Knoten welche Verbindungen angefragt haben. I2P-Teilnehmer können also schlecht von Behörden richterlich zur Herausgabe von „Nutzerdaten“ aufgefordert werden. dadurch wird die beoabchtung einzelner Teilnehmer im I2P-Netzwerk durch Dritte und auch die Zurückverfolgung durhc Behörden beinahe unmöglich.

Nun stellen sich einige vielleicht die Frage: wenn ein fremder I2P-Benutzer meinen I2P-Knoten benutzt, um eine Straftat zu begehen, werde ich doch zur Verantwortung gezogen, weil er meinen I2P-Knoten und damit meine IP-Adresse benutzt hat? Nun, erstmal können I2P-Teilnehmer nur untereinander kommunizieren. Das bedeutet: ein I2P-Teilnehmer kann zwar ihren Knoten zur Verschleierung seiner Identität nutzen, er kann damit aber nur einen Dienst in Anspruch nehmen, der von einem anderen Dritten I2P-Teinehmer zur Verfügung gestellt wird. er kann sich nicht über Ihren I2P-Knoten in ein großes firmennetzwerk hacken oder Ähnliches. Es gibt im I2P zwar einzelne Gateways ins Internet, aber die laufen dann nicht über Ihren I2P-Knoten.

Desweiteren ist die Kommunikation im I2P-Netzwerk über das Netzwerk selbst immer verschlüsselt – egal welches Protokoll sie verwenden. Außenstehende können Netzverkehr, der im I2P stattfindet, also schlecht mitlesen – und damit überhaupt feststellen, ob eine Straftat vonstatten geht oder nicht.

Es wäre aber beispielsweise möglich, dass dieser I2P-Teilnehmer mit einem Dritten I2P-Teilnehmer Filesharing betreibt. Handelt es sich bei diesem Dritten I2P-Teilnehmer um einen REchtsanwalt, der einen Honeypot ausgelegt hat, und möchte dieser nun eine Abmahnung schreiben, bekommt er die Daten ihres I2P-Knotens angezeigt. Für mich als Nicht-Rechtsanwalt bleibt die Frage, ob nun Sie als Betreiber des I2P-Knotens für den Urheberrechtsverstoß unter Anklage gestellt werden können. Wäre cool, wenn sich vielleicht jemand dazu äußert, der diese Frage beantworten kann.

Das I2P hat grundsätzlich keine Finanzierungsquelle, da die Software komplett von der I2P-Community  selbst entwickelt wird. Das Netzwerk finanziert sich durch die nutzer, die ja schließlich einen Knoten zur Verfügung stellen müssen.

Fazit: Das I2P ersetzt keine klassischen Proxy-Dienste wie Tor oder JonDonym, da er nicht den Service bietet, als Nutzer des Dienstes mit einem Nicht-Nutzer des dienstes privatisiert zu kommunizieren – sondern nur mit anderen nutzern des Dienstes untereinander. Dafür ist das Risiko von Bad Exit nodes aufgrund der permanenten Verschlüsselung quasi nicht vorhanden und gleichzeitig eine Rückverfolgung oder Identifizierung Ihrerseits ebenso ausgeschlossen. DAs Netzwerk bietet also die meiste Sicherheit zum Preis von Flexbilität.

Praxisteil

Installation und Konfiguration

Um I2P zu benutzen, benötigt man auf seinem Rechner den client, der gleichzeitig einen Knoten installiert.

Die Perforamnce von I2P verbessert sich, wenn der I2P-Router auch für andere Teilnehmer erreichbar ist. Dazu muss man ein Portforwarding auf den UDP-Port 7657 einrichten, auf welchem der Router lauscht. Desweiteren benötigt man einen DynDNS-Namen, auf dem der Rechner erreichbar ist. Ich persönlich empfehle zu diesem Zweck den Dienstleister no-ip.org.

Installation unter Ubuntu

sudo apt-add-repository ppa:i2p-maintainers/i2p

sudo apt-get update

sudo apt-get install i2p

Ihr startet nach der installation I2P ohne sudo und nicht als root, sondern mit einem normalen Nutzer über

i2prouter start

Die Kofnigurationsseite könnt ihr danach afurufen über http://127.0.0.1:7657/confignet

Damit Ihr die ganzen I2p Dienste nutzen könnt, die auf .i2p enden, müsst ihr euren lokalen I2P-Router im Browser als Proxy einrichten. Für den Firefox downloadet ihr euch dazu am besten das Addon FoxyProxy. Geht auf dei Einstellungen von FoxyProxy und wäöhlt Neuer Proxy.

2015-05-28_23h45_52

Dort wählt ihr als Host localhost und als Port 4444. Im Reiter URL-Muster geht ihr auf Neues Muster, gebt ihm den Namen I2P und das Muster *.i2p*.  Alle anderen Einstellungen lasst ihr auf Standard. Danach müsst ihr nur noch im Hautpfenster von FoxyProxy den Modus abändern auf Verwnede Prioxes entsprehcend ihrer kofnigurierten Muster und Prioritäten.

Weitere sinnvolle Einstellungen für FoxyProxy, um einzustelrlen, wann der I2P-proxy genutzt werden soll sind Domains die auf .to, .am, .me und .sx enden.

interne Dienste nutzen
eeepsites

Auf Services im I2P-Netzwerk greift man über URLs mit der top Level Domain .i2p zu. Die zuordnung zu diesen Domainnamen übernimmt der interne Service SusiDNS. Dieser enthält eine Liste beispielsweise aller bekannten eeepsites, das sind sozusagen Websites in I2P. Um neue eeepsites in das Adressbook einzufügen, verwendet I2P sogenannte subscriptions., Um auf dem Laufenden zu bleiben, ist es sinnvoll, neue Subscriptions hinuzzufügen. Für SusiDNS findet man die Einstellungen dafür unter der Adresse http://localhost:7657/susidns/subscriptions.jsp – heir kann man neue Subscriptions einfügen.

Gute subscritipjns für neuerscheinungen sind bespielsweise

  • http://stats.i2p/cgi-bin/newhosts.txt
  • http://i2.host.i2p/cgi-bin/i2hostetag
  • http://tino.i2p/hosts.txt
I2P Susimail

Mit Susimail können Mitglieder im I2P-Netzwerk anonym Mails miteinander austauschen. Als allererstes muss man unter http://hq.postman.i2p oder falls das nicht geht unter 172.0.0.1:7657/susimail/susimail einen Susimail-Account anlegen.

2015-05-28_23h22_14

Falls ihr biem Klicken auf den Link Konto anlegen einen Fehler bekommt, dass die Seite nicht geladen werden kann, müsst ihr eure Einstellungen unter 127.0.0.1:7657/confignet checken. Eventuell habt ihr außerdem aus dem Kapitel installation vergessen, über FoxyProxy den I2P als Proxy für den Browser einzurichten.

Nun kann es bis zu 5 Minuten dauern, bis unser Postfach erreichbar ist. Hinweis: Wenn Ihr euren Mailaccount für 100 Tage nicht benutzt, wird er automatishc gelöscht.

Dabei kann man einerseits ein einfaches Webinterface nutzen, welches unter der Adresse http://localhost:7657/susimail/susimail erreichbar ist.Dabei kann man die nachrichten selbst jedoch noch nicht verschlüsseln. Deswegen wird empfohlen, einen Mailclient zu benutzen.

Sie können beispeilsweise den Thunderbird konfigurieren. Dazu legen Sie erst einen SMTP-Server unter Extras / Konten / postuagsangs-Server (SMTP) / HInzufügen an. Port localhost:7660 Sie müssen sich mit den Daten ihres Susimail-accounts verifizieren. Dann können Sie ein neues POP3-Konto anlegen – Port localhost:7659, welches diesen SMTP-server nutzt. SSL- und TLS-Verschlüsselung müssen Sie dekativierne. Der I2p-router übernimmt die abhäörsichere Übertragung für Sie. Sie sollten in den Server-einstellungen „alle x minuten auf neue Nachrichten prüfen“ deaktivieren, da Admins bitten, den Service nicht unnötig zu belasten. Rufen Sie Ihre Mails manuell ab.

Das ganze sieht so aus: beim einrichten des kontos fliegt Thunderbird erst auf die Nase und sagt ihne,n dass er keine Einstellungen für das E-mail konto finden konnte. Danach setzen Sie die einstellungen wie hier beschireben

2015-05-29_00h18_32

Nachdem Sie die einstellugnen für das mail.i2p-Konto so eingestellt haben, gehen Sie nicht auf den Button ERneut testen, sondern gleich auf Fertig. Danach müssen Sie noch eine Sicherheitswarnung bezüglich des selbstsingierten SSL-Zeritfikats bestätigen.

Wenn es nach fünf minuten immer noch nicht klappt, obwohl Sie die einstellungen wie oben gestzt haben, ist das I2P-Netz eventuell gerade überlastet oder der Susimail Dienst wird gewartet. probieren Sie einfach mla, auf andere SErvice Domains wie forum.i2p drauf zu kommen. Wenn das nicht geht, ist das Netz wohl grade nicht ausreichend verfügbar. Warten Sie einfach mla eine Nacht. Das hat in meinem fall geholfen.

Susimail mit Tor

Sie können den Susimail-Dienst auch mit dem Tor-proxydienst benutzen. Die folgenden Hidden Services bieten ein SMTP-gateway auf Port 7659 und POP3 7660

v6ni63jd2tt2keb5.onion

5rw56roal3f2riwj.onion

Diese hidden Service-Adressen müssen Sei als SMTP- und POP3-Server im E-Mail Client für das i2p-Mailkonto an Stelle von localhost eintragen. außerdem ist der Mailclient für Tor als zu verwendenden Proxy zu konfigurieren.

Bring tder Mailclient ständig einen TIMEOUT-fehler, ist es hiflreich, den Hidden Service erst mal mti dem Webbrowser aufzurufen.

Praxis-Tipps

Wenn Sie mit ihrem I2P-Mailaccount anonym bleiben wollen sollten Sie keine E-Mails an Freunde, Bekannte, Geschäftspartner oder sich selbst schicken, wenn diese die E-Mail Ihnen zuordnen können sollen. Es macht keinen Sinn, beispielsweise ein BEwerbungsschreiben mit Lebenslauf und Lichtfoto über die I2P-Adresse zuzustellen.

Nutzt den Dienst nicht, um Beleidigungen oder Drohungen zu schrieben.

Belastet den Dienst so wenig wie es geht. Ihr dürft euch für Mailinglisten und Newsletter anmelden, aber bei Desinteresse solltet ihr diese wieder abbestellen.

I2P Bote

Bote ist ein zweiter Mail-Dienst im I2P-Netzwerk. Dieser wird nicht über einen Server berietgestellt, sondern über das geasmte I2P-netzwerk. Alle am Netzwerk teilnehmenden Knoten verbrieten die Mail-Daten redundant und verschlüsselt. Die Verschlüsselung stellt dabie sicher, dass nur der empfänger die Mails lesen kann.

Bei aktuellem Stand kann der Mailservice jedoch nur über Webinterface gneutzt werden, noch nicht über Mailclient.

Um Bote zu nutzen, ist die Installation eines Plugin für den I2P-Router nötig. Auf der Seite I2P-Dienste http://localhost:7657/configclients.jsp findet man ganz unten den Abschnitt für zusätzliche Plguins. Dabei einfach I2PBote installieren. Der I2P-Deinst „sichere.Mail“ taucht dann auf. Ein Klcik afu den Link öffnet die Weboberfläche.

I n dieser weboberfläche kann ganz einfach ein neuer Mailaccount über Identitäten / Neue Identität erzeugt werden. Irgendein Fantasiename muss dbaie in das Pflcihtfeld eingegbeen werden. Die Verschlüsselungsart belässt man bei 2256Bit-ECC.

Diese kryptische Bote-Adresse muss man an alle Partner verteilen. Wenn man auf die idenittät klickt, sieht man die vollständige adresse. Die Adressen der Partner können in einem Adressbuch gespeichert werden.

Derzeit habe ich noch keine Erfahrungen, inwieweit man Bote-Mails in das öffentliche Internet oder an I2P Susimail-Accounts hinausschickt.

I2P IRC

Mit I2P IRC wird im Netzwerk ein Chat-Service angeboten.  Das I2P-Netz bietet zwei anonyme chat-Server, die direk tüber den I2P-router erreichbar sind. Man konfiguriert dazu einfach einen Client wie mirc mit dem Chatserver localhost auf den Port localhost:6668. Keine Proxy-einstellungen notwendig.

Nachdem man sich am I2P IRC chatserver eingeloggt hat, registriert man sich mit

/msg nickserv register <Passwort> <fake-mail-adresse>

Um diesen registrieren Namen dann zu nutzen, muss man bei jedem erneuten Login eingeben

/msg nickserv identify <Passwort>

Empfehlenswerte Channels zum Besuchen:

  • #anonops – Channel der Hacker-Gruppe anonymous. Vorsicht: es ist damit zu rechnen, dass sich geheimdienste in diesem channel rumtreiben.

Praxistipps

Veröffentlichen Sie nichts im normalen Internet, während Sie in einem anonymen chat sind

Verbinden Sie sich nicht täglich zur gleichen zeit mit dem chat

Liefern Sie keine Anhaltspunkte im chat über reale Merkmale von Ihnen

Verwenden Sie keine Sonderzeichen im Chat, die nur in ihrer Sprache verfügbar sind.

Posten Sie keine Links von sozialen Netzwerken im Chat.

I2P BitTorrent

Der i22P-Bittorrent service ist ein interner Service zum Austausch von Torrents und Daten unter nutzern des I2P-netzwerks. Dies ist die einzige Form des Bittorrents, die anonym ist – dank dem I2P-Router, der den Datenverkehr verschlüsselt.

Man kann grundsätzlich das I2P Bittorrent über ein Webinterface nutzen http:/7localhost:7657/i2psnark

Die von Ihnen für andere Nutzer friegegebenen oder von anderen Teilnehmern heruntergeladenen Dateien finden Sie im Unterverzeichnis i2psnark der i2p-Installation. Torrents, die sie normalerweise über öffentlcihte Torrent Tracker suchen würden, suchen Sie im i2p-Netzwerk auf speziellen eepsites wie beispielsweise tracker2.postman.i2p, crstrack.2ip/tracker oder tracker.welterde.i2p.

Es gehört beim Bittorrent-Filesharing zur Netiquette, dass sie heruntergeladene Dateien für mindestens 2 Tage selber zum Upload bereitstellen oder zumindest die 2,5-Fache Datenmenge des Downloads seeden.

Natürlich könnte man auch das öffentliche Bitttorrent mit dem I2P-Proxy in den einstellungen des Torrent-Clients nutzen, aber wie wir bereits wissen, ist dies nicht wirklich anonym.

anonym im Web surfen mit I2P

auch im öffentlichtne kann man dank Webgateways mit I2P surfen. Für das surfen im Invisible internet Project sollte man generell ein eigenes Profil erstellen. Im Firefox kann man dieses leider nicht über das grafische Profil anlegen. Stattdessen mus sman miut [Win]+[R] einen Ausführen-Dialgo starten und dort eingeben firefox.exe -P. In dem Dialgo legt man ein neues Profil an und vergibt die Proxy-Einstellungen. Stnadardmäßig Host localhost und Port 4444 für HTTTP und 4445 für HTTPS. Bei jedem Start fragt Firefox ab jetzt, welches Profil genutzt werden soll. halten sie sich an die anderen Tipps im Bereich anonymes Websurfing, die Sie im Artikel nochf inden werden.

anonymer Mailversand mit I22P

Es ist m,öglich, mit dem I2P Susimail-Account e-Mails in das Web zu versenden und auch unte rder Adresse <username>@i2pmail.org zu empfangen. Der Versand einer e-Mail an 1 bis 20 Empfänger dauert jedoch mitunter bis zu 24 Stunden.  Man kann öhhere Kontingente mit Hashcahs kaufen, falls man höhere Kapazitäten braucht.

Dabei kann man einerseits ein einfaches Webinterface nutzen, welches unter der Adresse http://localhost:7657/susimail/susimail erreichbar ist. Dabei kann man die nachrichten selbst jedoch noch nicht verschlüsseln. Deswegen wird empfohlen, einen Mailclient zu benutzen.

Sie können beispeilsweise den Thunderbird konfigurieren. Dazu legen Sie erst einen SMTP-Server unter Extras / Konten / postuagsangs-Server (SMTP) / HInzufügen an. Port localhost:7659 Sie müssen sich mit den Daten ihres Susimail-accounts verifizieren. Dann können Sie ein neues POP3-Konto anlegen – Port localhost:7660, welches diesen SMTP-server nutzt. SSL- und TLS-Verschlüsselung müssen Sie dekativierne. Der I2p-router übernimmt die abhäörsichere Übertragung für Sie. Sie sollten in den Server-einstellungen „alle x minuten auf neue Nachrichten prüfen“ deaktivieren, da Admins bitten, den Service nicht unnötig zu belasten. Rufen Sie Ihre Mails manuell ab.

 

 Freenet Project

Das Freenet Project funktioniert ähnlich wie das I2P-netzwerk. Auch hier stellt jeder nutzer gleichzeitig einen Knoten zur Verfügung. Im unterschied zum I2P werde die inhalte von Anbietern (downloads, Websiten usw.) im Freenet redundant über alle Nutzerknoten verteilt: das bedeutet, dass sogar der Standort von Dateien und Websiten, die in diesem netzwerk angeboten werden, nicht genua ermittelt werden kann – nicht nur die nutzer, die darauf zurgeifen. DAfür sind hier auch entsprehcende anforderungen an die nutzer des Freenet project gegeben: Ein Nutzer des Freenet Projects sollte über eine gute Leitung verfügen und viel Speicherplatz auf seiner Platte zur Verfügung haben, da er mitunter mehrere GByte pro stunde na andere Nutzer verteilen muss.

Der zugriff auf dei inhalte erfolgt nicht über eifnache URLs, wie wir sie aus dem Webbrowser gewohnt sind, sondern über komplexe Schlüssel. Einmal veröffentlichte Inhalte eines autors (Websiten, Files usw.) können nach einmaligem Posten im netzwerk nicht mehr mpodifiziert werden – er kann aber eine aktualsiierte Version hochladen und diese dann mit einem Schlüssel an andere nutzer freigeben.

Das Freenet project eignet sich noch viel mehr für Internetaktivisten, Geschäftskollegen und Freunde, die möglichst anonym ein privates Netzwerk aufbauen wollen, das gut vor der Spionage durch Dritte geschützt ist.

Wie bei I2P auch leigt der fokus beim Freenet project nicht auf der kommunikation mit öffentlichen Internetknoten. Es gibt auch hier Gateways ins normale internet, die laufen aber auch hier nicht über Ihren Freenet project knoten.

Fazit: Wie bei I2P maximales Maß an Sicherheit – sogar noch bessere Sicherheit – zum Preis von hohen Ressourcenanforderungen (Leitung/speihcerplatz/Know How) sowie Mangel an Flexibilität

TOR Hidden Services

TOR hidden Services ist ein Bereich des Tor-Netzwerkes mit dem Ziel, ein ähnliches Netzwerk wie bei I2P und Freenet project aufzubauen. Das Netz funktioniert ähnlich wie bei I2P und Freenet project. Auch hier können inhalte wie Websiten, Files und Ähnliches gehostet und angeboten werden.

REtroshare

wie I2P und Freenet Prject ist auch Retroshare ein Friend-2-Friend-netzwerk. auch hier wird die infrastruktur des internets als Basus genutzt – jedoch die Nutzer des systems als Knoten genutzt. Jedoch ist hier nicht das gesamte retroshare-netz über ein zentrales Netzwerk verbunden – sondern es gibt viele kleinere Netzer. Sie bauen beispielsweise mit ihrem Freund oder Geschäftskollegen ein Retroshare-netz auf, indem Sie zuvor Schlüssel austauschen.

Wichtige Bemerkungen über Proxy-Dienste

Wie oben breits schonmal erwähnt, trägt ein Proxy alleine noch nicht zur Privatisierung bei, solange man in der Anwendungsverwendung noch fehler macht. Viele unerfahrene nutzer beispielsweise nutzen Proxy-Dienste wie Tor über unverschlüsselte Protokolle wie FTP und HTTP und riskieren damit, dass Ihre Logindaten oder Nachrichten von Bad Exit nodes abgegriffen werden.

Jeder Proxy hilft außerdem nichts, wenn bereits ihr Browser Informationen über Sie mitteilt. Wenn Sie beispielsweise  über einen Proxy mit einem Browser surfen, der ihre Idnetität per Cookies, Flash-Cookies, ETags im Brwoser Cash, über den HTTP-Herader etc. mitteilt, hat mit dem Proxy  nichts erreicht. Desweiteren können grundsätzlich die Browser goolge chrome, iCap, Safari und andere Webkit-Brwoser nicht anonym eingesetzt werden, da diese durch FTP-links nachweislich deanonymisiert werden können. Wer außerdem in seinem Webbrowser lediglich die Proxy-einstellungen anpüasst, um Proxy-dienste wie Tor oder JonDoNym zu verwenden, ist auch nicht sicher anonym, da eine Deanonymisierung mittels flash- oder Java-Applets möglich ist.

Deswegen müssen Proxy-Dienste immer mit speziell darauf zugeschnittenen Webbrowsern verwendet werden, beispielsweise mit dem Torbrowser für das Tor-Netzwerk oder JonDoFox für das Jondonym-Netzwerk. Grundsätzlich kann ma von JonDonym einen anonymisierungstest machen, der testet, ob alles richitg funktioniert

Wer anonym instant Messaging betreiben möchte, kann beispielsweise bei Jabber einen Fehler machen, denn die meisten Jabber-Cleints anonymisieren DNS-Requests nicht. Wenn sie die URL von einem JAbber-Server oder Kontkatpartner aufrufen, erkennt dessen DNS-Server ihre DNS-Anfrage, die mit ihrer öffentlichen IP gestellt wurde – und kann Sie anhand dessen identifizieren. Außerdem gibt esbekannte probleme mit Voice- und Video-Cahts sowie Voice-Chat-Einladungen, die zur Deanoynsmisierung genutzt werden können.

Bittorrent ist auch mit Proxy grundstäzlich nicht anonym, da der Anwendungsheader des Anwendungsprotokolls für Bittorrent im Header die IP-Adresse des eigenen Rechners enthält. Wer Bittorrent nutzt, kann sich nicht wirklich anonymisieren, wenn das Gegenüber weiß, wie es geht.

Desweiteren nützt die ganze Privatisierung nichts, wenn Sie sich zu einem Online-dienst mit einer e-Mail-Adresse registrieren, die Sie bei einem E-Mail-Anbieter ohne Proxy und ggf. mit Angabe ihrer echten Daten registriert haben.

Schlussfolgerungen

Nutzen Sie wann möglich immer nur verschlüsselte anwendungsprotokolle wie SFTP, POP3S, IMAPs und HTTPs, wenn Sie über einen Proxy-Surfen. Nutzen Sie wann möglich bevorzugt Proxy-Dienste mit hoher Anonymität, also I2P, Tor, Freenet project usw.

Wenn Sie auf ein unverschlüsseltes protokoll zurückgreifen MÜSSEN, weil der Empfänger ihrer Anfrage nur unverschlüsselte protokolle anbietet, nutzen Sie bevorzugt einen Proxy-dienst mit geringer Gefahr für Bad Exit Nodes – also beispielsweise JondoNym.

Generell sollten Sie veruschen, Server manuell über eine Liste von vertrauenswürdigen good Exit nodes auszusucehn. Für das TorProjekt sind das beispielsweise folgende Listen

https://www.privacyfoundation.de/service/serveruebersicht/

https://www.torservers.net/services.html

Die Server des Chaos computer Club.

Die gewünschtne Exit Nodes können Sie in der Tor Konfigurationsdatei torrc konfigurieren. Diese werden dann ausshcließlich verwendet, wenn Sie die Option StrictExitNodes in dieser Konfigurationsdatei auf 1 stellen.

Nutzen Sie oft wie es geht im web Proxy-Dienste mit speziell darauf zugeschnittenen Browsern wie dem Tor Browser oder dem JondoFox.

Erst, wenn sie beim Surfen mit diesen Browsern auf Hürden stoßen (weil Sie bestimmte inhalte nicht betrachten können beispielsweise), verwenden Sie einen normalen Browser, der nicht auf der Webkit-Technologie basiert (also keinen Google Chrome oder Safari bspw.), und richten dort Ihren Proxy ein. Dabei können sie diese Grenze weit hinauszögern. sie können beispielsweise Cookies nur für bestimmte Websiten kurzfristig über die Sicherheitseinstellungen des Browsers oder mit Addon swie beispielsweise CookieMonster erlauben, wenn Sie gerae kurzfristig Cookies erlauben wollen, um bestimmte Features zu nutzen. Im JondoFox können Sie Youtube-Videos ansehen, indem Sie sie zuvor mit dem integrierten Addon Unplug lokal herunterladen und anschileßend ansehen.

Nutzen sie wann möglich immer einen Proxy. Erst, wenn Sie eine hohe Datenrate brauchen, weil Sie beispeilsweise ein Video ansehen wollen oder beispielsweise einen großen Download starten, surfen sie ohne Proxy.

In Brwosern die jonDoFox ist ein Service integriert, mti denen Sie temporäre E-Mail-dressen zur Anmeldung in Foren o. ä. nutzen können. So müssen Sie sich nicht mit einer unsicheren E-Mail, die Sie irgendwann mal registriert haben, anmelden. Im jonDoFox geht das im E-Mail-Adress-Eingabefeld über Rechtsklick – E-Mail-Adresse generieren (temporäre) / Anbieter auswählen . Es wird ein neuer Tab mit dem temporären postfach geöffnet und gleichzeitig die E-Mail-Adresse in das Eingabefeld kopiert.

Die Browser JonDoFox und Tor Browser sind von natur aus schon gut vorbereitet, man kann sie aber noch ein bisschen tunen. Sie sollten beim Tor Brwoser beispielsweise JavaScript deaktivieren oder ein Addon wie NoScript integrieren. Denn JavaScript kann grundsätzlich dazu verwendet werden, ein System eindeutig zu identfiizieren. Wenn man das System mit ihnen in Verbindung bringen kann, khat man Sie identifziert.

Der torBrwoser lässt stnadarmdäßig im Gegensatz zum JonDoFox Cookies zu. Diese kann man grdunstäzlcih kopieren lassen – oder regelmäßig löschen.

Es empfiehlt sich, ind en Einstellungen von Vidalia die Option Fortgeschritten /  Konfigruiere den Kontroll-Port automatisch  zu deatkivieren.

Am besten ist es natürlich, Sie nutzen Privatisierungsdienste wie Tor oder Jondonym nicht auf Ihrem Desktop-Betriebssystem, sondern über ein Live-System. Ein Live-System ist ein Betriebssytsem, welches von einer CD oder einem USB-Stick gebootet wird und welches per se keinen Zugriff afu die Daten ihres normalen Betriebssystems hat. DAdurch befinden sich auf diesem Live-System keinerlei auf Sie zurückzuführende Daten, die irgendein Angreifer potentiell auslesen kann. Natürlich ist es nicht immer möglich oder inpraktikabel, jegliche Online-Aktivität auf einem Live-System durhczuführen, da Sie auf einem solchen nur beschränkt neue Software installieren können und bei einem Neustart des Systems Änderungen am Live-System verloren gehen. Aber für besonders kritische Vorgänge wie beispielsweise online-Banking empfiehlt es sich, auf ein Live-System auszuweichen.

Empfehlenswerte Live-Systeme sind beispielsweise

  • Tails. Nutzt tor und I2P als Anonymisierungsdienst mit vorinstalliertem tor-Brwoser.
  • Liberte
  • Jondo Live-CD/DVD. Kann die Privatiiserungsdienste JonDonym, Tor und mixmaster nutzen. Standardmäßig ist der JonDoBrowser installiert und auch der Mail-Client Icedove ist für die anonyme nutzung vorgesehen. Das System faked auch Mac-Adressen von netzwerkkarten, so dass ein Internet-Cafe-Betreiber beispielsweise nicht den ganuen REchner zuordnen kann, an dem Sie gesessen sind
  • Polippix. Eine ältere Live-CD, die schon lange nicht mehr geupdatet wurde. Basiert auf Tor.
  • Privatix basiert auf Tor. nicht ganz sos ciher wie Tails, da kein Tor Brwoser installiert ist

eigene Proxy Chain

Neben den hier gezeigten Services können Sie sich auch mit Drittanbeiterosftware eine eigene proxy-Chain bauen. Die Software kümmert sich darum, dass Ihre Anfragen über mehrere Proxydienste wietergeleitet werden. DAs ganze funktioniert so, dass Sie ein Tool installieren, in welchem Sei die Adressen der zu nutzenden Proxies eintragen.

Das Chaining Tool übernimmt quasi die Rolle der tor.exe, wenn sie beispielsweise Tor/Vidalia auf Ihrem Desktop-Rechner installiert hätten. Nur, dass Sie diesmal selbst konfiguriert haben, welche Proxies Sie verwenden wollen. Grundsätzlich funktioniert Ihre eigene Custom-Chain aber genau so wie das Chaining von Tor/Vidalia, I2P und Co.: Sie verbinden sich auf den ersten Proxy, von dort auf den zweiten Proxy, von dort auf einen dritten usw., bis Sie beim letzten Proxy angekommen dann eine Verbindung zum Ziel herstellen. Kein Proxy innerhalb der Kette weiß alles über die zustandegekommene Verbindung (sofern Sie mindestens 3 verwenden).

Der Vorteil einer eigenen Proxy Chain kann sein, dass Sie selbst bestimmen, welche proxies innerhalb einer Chain verwendet werden können. Je nachdem wie gut Sie rehcerchiert haben, haben Sie nur Proxies in Ihrer Liste, die in der Communtiy einen guten Ruf haben und eine geringe Wahrscheinlichkeit darauf haben, dass es sich um einen Bad Exit Node handelt. Desweiteren können Sie mehr als 3 Proxys verwenden, was eine höhere Wahrscheinlichkeit mit sich bringt, dass Sie auch rpoxys in verschiedenen Ländern  erwischen, was das Zurückverfolgen der Verbindung deutlich schwieriger macht, selbst wenn einer der Proxys ein Bad Exit Node oder ein Honeypot ist. Das Problem ist eben, dass Sie die Liste der proxy-Server selber pflegen müssen und eventuell darauf reagieren müssen, wenn einmal sehr viele Proxies down sind und die Anzahl der noch online befindlichen Proxies nicht mehr ausreicht, um eine anständige Kette herzustellen.

Unter Linux können Sie das tool proxychain verwenden, unter Windows gibt es Tolls wie WinGate, SocksChain oder proxifier.

Weitere Maßnahmen zum anonymen Surfen

auf dem Rechner, auf welchem Sie anonym surfen wollen,ist es empfehlenswert, desweiteren folgende Regeln in die hosts-Datei einzufplegen, damit Sie die Tracking-Dienste von Google und Facebook umgehen:

127.0.0.1 www.google-analytics.com

127.0.0.1 google-analytics.com

127.0.0.1 ssl.google-analytics.com

127.0.0.1 doubleclick.net

27.0.0.1 www.facebook.com

127.0.0.1 facebook.com

127.0.0.1 static.ak.fbcdn.net

127.0.0.1 www.static.ak.fbcdn.net

127.0.0.1 login.facebook.com

127.0.0.1 www.login.facebook.com

127.0.0.1 fbcdn.net

127.0.0.1 www.fbcdn.net

127.0.0.1 fbcdn.com

127.0.0.1 www.fbcdn.com

127.0.0.1 static.ak.connect.facebook.com

127.0.0.1 www.static.ak.connect.facebook.com

 

Web-Proxys und andere nicht empfehlenswerte dienste

Web-proxy mit HTTPS-Verschlüsselung mute zunächst als eine Alternative zu Proxydiensten an, wenn man nur privatisiert im Webbrwoser surfen möchte. Jedoch bieten sie nicht den selben Schutz wie ein Proxydienst. Wie bereits aus em oberen abschnitt bekannt, können HTMl-elemente, Cookies, Flash-cookies, Etags, Javascript, Java-applets und andere elemente dazu beitragen, Sie zu dientifzieren. Diese schwächen werden mit Web-proxies nicht umgangen. Desweiterne findet bei vielen Web-proxys kein routing zwischen mehreren Knoten statt, so dass der Anbieter des Web-proxies ihre Adrese und die des Empfängers kennt. Desweiterne haben Sie keine Kontroll eüber die seriösität des Anbieters. Diese ist meist nicht vertrauenswürdig, denn Web-proxys finanzieren sich oft durch Werbeeinnahmen oder den Verkauf von nutzerdaten. Sie erhalten keine Spenden, werden nicht von Communities entwickelt und gwartet und machen acuh keinen Gewinn durch Premium-Accounts.

Ebenso abzuraten ist von Proxy-Listen, die angeblich Adressen von verschiedenen Proxies zur Verfügung stellen – oder Tools, die ein wechselndes nutzen unterschiedlicher Proxies angeblich autmatisiert.

installieren sie auch keine modifizierten Versionen von den oben besprochenen Proxy-diensten. Diese bieten oft nicht den selben Schutz wie die Originalwerke.

auf einem System, auf dem Sie anonymisiert arbeiten wollen, hat üpbrigens ein Antivirenprogramm nichts zu suchen. antivirenprogramme schalten sich als Proxy zwischen Ihren Client-proigrammen (Browser, FTP-Client usw.) und dem Server und kann den Verkehr im Klartext mitlesen (Link mit Erklärung). Es ist davon auszugehen, dass die Antivirenhersteller in diesem Zusammenhang eventuell mit Geheimdiensten zusammenarbeiten und Ihre durch diesen Mechanismus abgefangenen Daten weitergeben.

 DNS-Verschlüsselung

Das problem, was Sie bisher trotz Proxy-Anonymisierung haben, ist: dass Ihre DNS-Anfragen nicht anonymisiert werden. das heißt: der Betreiber der Website, die Sie ansurfen, sieht nun zwar nicht ihre richtige IP, Ihre richtige Herkunft usw., das haben Sie bereits erreicht. Aber Ihr internet Service Provider und evenutell jemand, der den Netzverkehr zwsichen Ihrem Hausanschluss und dem ersten Knoten Ihres internet-Providers – also den Netzverkehr in der sogenannten „letzten Meile“ – abhört, kann ihre DNS-Abfragen mithören. Diese DNS-Abfragen, die er da mithört, sagen ihm im Klartext (und auch Ihrem Internet SErvice provider übrigens), welche Seiten Sie wann ansurfen, sofern Sie diese in Form von FQDNS, also beispielsweise www.google.de – aufrufen, anstatt IP-Adressen zu benutzen.

Für ihren Internet Service Provider und mögliche angreifer in der Mitte ist also weiterhin ersichtlich, wo Sie sich befunden hbaen. Ihr Internet Service Provider kann zwar aufgrund des Proxys nicht über Ihre normalen Anragen, jedoch über ihre DNS-Anfragen anchvollziehen, wo Sie wraen – und diese Daten evenutell an Dritte herausgeben. Der mögliche Angreifer hingegen weiß dann auch, mit wem Sie gerade kommunizieren.

für die meisten ist es ausreichend, wenn der Kommunikationspartner und mögliche Mithörende irgendwo aus dem Internet außerhalb der letzten Meile den Verkehr aufgrund des Proxys nicht nachvollziehen können, aber DNS-Verschülsselung wäre nun ein Weg, sicherzustellen, dass auch der Internet Service Provider und Mithorcher auf der letzten Meile nichts vom Datenverkehr mtibekommen.

eien gute lösugn dazu ist dnscrypt. Unter Windows entpacken sie das Archiv und starten dnscrypt-winsvcmgr.exe und wählen die Netzwerkschnittelle(n) aus, mti der(denen) Sie ins internet gehen. Als Standardanbieter können Sie DNScrypt.eu stehen lassen.

Das ganze läuft dann so: die DNS-Anfrage, die Sie zuvor im Klartext von Ihrem Heim-PC an den DNS Servers des DSL-routers und im klartext vom DSL-Router zum DNS-Server des Internet SErvice Provider geschickt haben, wird jetzt im Klartext an den Loopback-Adapter ihres PCs geschickt. auf ihrem PC läuft mit dem Starten von DNSCrypt ein modfiizeirter DNS-Server, der eingehende Klartext-DNS-Anfragen in eine verschlüsselte DNSCrypt-Anfrage umwandelt, die an den Diensteanbieter geschickt wird, den sie vorher ausgewählt haben. Der DNS-Server auf Ihrem Rechner stellt nun eine DNS-Anfrage an den DSL-Router, um die aktuelle IP-Adresse dieses Diensteanbieters herauszufinden, dieser schickt die anfrage wieter an den Internet Service Provider. Ihr Internet Service Provider weiß also nur, dass Sie sich mit einem DNSCrypt-diensteanbieter unterhalten haben, liefert aber irgendwann anstandslos die gewünschte IP zurück. Nun, da Sie die IP-Adresse des DNScrypt-diensteanbieters haben, wird die eigentliche, verschlüsselte DNS-Anfrage an diese IP geschickt. Der DNSCrypt-Anbieter empfängt die Anfrage, löst diese über seine eigenen DNS-Server auf und schickt dann die Antwort mit der gewünschten IP-Adresse an Sie verschlüsselt zurück. Der modifizierte DNS-Server auf Ihrem PC erhält diese Anfrage und liefert Ihnen nun schlussendlich auf Ihre Klartext-DNS-Anfrage die Klartext-IP, die sie vorhin aufgerufen haben.

Das einzige, was dabei Ihr internet Service Provider mitkriegt, ist, dass Sie sich mit de DNSCrypt unterhalten haben, da nur diese DNS-Anfrage im Klartext stattgefunden hat. die eigentliche, wichtige DNS-Anfrage, wurde dann verschlüsselt auf der gleichen Art und weise übertragen, als hätten Sie eine verschlüsselte Website über HTTPS aufgerufen.

Privatisierte kommunikation

Privatisierter Mailverkehr mit bestehender Adresse

Hierbei geht es vordergründig darum, ein legitimes E-Mail-Konto möglichst privat zu verwenden – also beispielswweise Ihre E-Mail-Adresse [email protected]. Ich brauche glaube ich nicht erwähnen, dass es grundsätzlich noch besser wäre, eine komplett anonym erstellte E-Mail-Adresse zur Kommunikation zu verwenden. Doch das ist meist inpraktikabel, weil Sie ja auch ihre bestehenden E-Mails beispielsweise auf googleMail etc. weiterverwenden wollen – hierbei aber auch eine größtmögliche Privatsphäre wahren wollen.

Grundsätzlich verbessert es ihre Privatsphäre, wenn Sie ihren bisherigen mailaccount mit Anonymisierungsdiensten wie Tor oder JonDonym und vorkonfigurierten Browsern nutzen, wenn Sie über den Webbrowser auf Ihre e-Mails zugreifen. Empfehlenswerter ist es grundsätzlich, einen E-Mail-Client zu verwenden, da der Anbieter dann noch weniger infomrationen über Sie hat.

Als Mailclient der Wahl nehmen wir den Mozilla Thunderbird. Sie können grundsätzlich das aktuelle Profil, dass sie vielleicht gerade schon im thunderbird eingerichtet haben, weiter nutzen. Denn: Ganz anonym wird Ihre Mailkommunikation ohnehin nicht mehr – das wollen wir aber gar nicht, wri wollen unsere Casual-E-Mail lediglich privatisieren. Wenn Sie zusätzlich eine möglichst anonyme Mail-Adresse wollen, lesen Sie einfach im nächsten Abschnitt weiter.

Möglichst anonymer Mailverkehr mit neuer Mailadresse

Wir erstellen nun eine komplett neue Adresse, mit der wir möglichst anonyme E-Mails verschicken wollen.

Zur Anmeldung für eine E-Mail bei E-Mail-Anbietern nutzt man am besten einen Anonymisierungsdienst wie JonDonym und Tor, die oben bereits beschrieben wurden. Es gelten alle Tipps bie der anmeldung einer e-Mail wie beim normalen Browsen im Web. Diese wurden im vorigen Kapitel bereits ausführlich beschribeen.

Grundsätzlich verbessert es ihre Privatsphäre, wenn Sie ihren neuen mailaccount mit Anonymisierungsdiensten wie Tor oder JonDonym und vorkonfigurierten Browsern nutzen, wenn Sie über den Webbrowser auf Ihre e-Mails zugreifen. Empfehlenswerter ist es grundsätzlich, einen E-Mail-Client zu verwenden, da der Anbieter dann noch weniger infomrationen über Sie hat.

als Mail-Client unserer Wahl nehmen wir den mozilla Thunderbird. Für unsere neue anonyme E-Mail-Adresse benutzen wir ein anonymes Thunderbird-Profil. Dieses können wir zusätzlich zum Profil für unsere gewöhnliche Casual-E-Mail-Adresse erstellen. Auf keinen Fall sollten wir jedoch unsere Casual-E-mail und unsere neue anonyme E-Mail zusammen in einem Profil nutzen. So ein neues Profil können wir im Thunderbird nicht über das grafische Menü erstellen. Wir müssen mit der Tastenkombination [Win]+[R] einen Windows-ausführdialog starten und dort eingeben thunderbird.exe -P

Daraufhin erscheint ein Dialog in dem wir ein neues Profil erstellen können. Wir deaktivieren dabei die Option Beim starten nicht nachfragen. Ab jetzt werden wir von Thunderbird zukünftig bei jedem Start immer gefragt, welches Profil wir nutzen wollen.

Das neu erstellte thunderbird-Profil rufen wir jetzt beim nächsten Thunderbird-Start gleich mal auf. Ein nützliches Addon ist das Addon TorBirdy. Die installation ist grundsätzlich empfehlenswert. Nach der installation muss Thunderbird neu gestartet werden.

Nun müssen wir nur noch Thunderbird mit einem Anonymisierungsdienst nutzen, beispeilsweise Tor oder JonDonym, und haben schon einen wichtigen Schritt geschafft.

EMails verschlüsseln

Nun verschlüsseln wir noch die E-Mails selbst. Viele werden jetzt vielleicht meinen: Die Datenübertragung ist doch bereits verschlüsselt, wenn ich Protokolle wie SMTSP, POP3S und IMAPS verwende? Ja, aber nur die Datenübertragung! Die E-Mails, die Sie einem Empfänger schicken, landen erstmal im posteingang dieses Empfängers. Und dieser Posteingang befindet isch auf dem Mailserver des E-Mail-Anbieters des Empfängers. Und dieser Anbieter kann die e-Mails des Empfängers ebenfalls einsehen. Genau so könnte ihr eigener e-Mail-Anbieter die E-Mail lesen, die in IHrem Posteingang liegen. Sie haben darüber keine Kontrolle, es sei denn Sie selbst sind Ihr eigener Mailanbieter.

Desweiteren können unverschlüsselte e-Mails über Leute, die am selben PC arbeiten wie der empfänger, geöffnet werden, wenn der Empfänger seine Betriebssystem-Sitzung nicht sperrt oder kein Passwort frü seinen Benutzeraccount benutzt.

Deshalb ist es sinnvoll, auch die E-Mail selbst zu verschlüsseln. Dazu brauchen Sie das Addon Enigmail für den Thunderbird, welches sie installieren.

Damit Sei eine verschlüsselte e-Mail öffnen können, brauchen Sie einen OpenPGP Key. So einen bekommen Sie entweder direkt vom Absender der e-Mail oder von einem openPGP Keyserver, bei dem der absender seinen Key hinterlegt hat. Wenn Sie JondoNym als Anonymisierungsdienst verwenden, werden Ihre Anfragen zu einem solchen KEyserver gleich mitverschlüsselt. Bei Tor müssen sie einen Trick verwenden, da Anfragen an einen solchen KEyserver über HTTP passieren. Tor hat aufgrund der oben vorgestellten Thematik mit den Bad Exit nodes gar keinen HTTP-proxy mehr, es wird nur noch HTTPS per Proxy übertragen. Wenn Sie über Tor ihre Anfragen zu OpenPGP Keyservern verschlüsseln wollen, müssen Sie den Hiddenservice http://qtt2yl5jocgrk7nu.onion/ mt dem Torbrowser nutzen. Dort können Sie im torBrwoser nachd em Schlüssel des Absenders suchen.

Wie bereits wieter oben erwähnt, bieten viele Proxydienste keinen Service mehr für unverschlüsselte Protokolle wie SMTP auf Port 25 an. Deswegen müssen Sie in den Konteneinstellungen dsa Versandprotokoll Ihres SMTP-Servers für ein E-mail-Konto auf Port 465 oder 587 ändertn, um eine verschlüsselte Übertragung per SSL oder TLs zu wählen. Das addon Torbirdy, welches wir ja bereits installiert haben, erwzignt sicher SSL/TLS-Verbindungen. Einige Mailprovider sperren Tor-Nutzer zum Versenden von e-Mails aus. hier gilt nur ausprobieren, ob der gewünschte e-Mail-Anbieter Ihrer Wahl  Sie aussperrt oder eben nicht.

Anonymes instant Messaging

Crypto Cat

Crypto Cat ist ein Chat, den Sie als Browser-Addon aufrufen können. Der Chat ist verschlüsselt. Anonymisieren müssen Sei sich aber selbst. Das heißt, Sie sollten eienn Proxy und am besten einen Browser wie JondoFox oder TorBrowser nutzen.

Torchat

Torchat ist ein instant messenger, bei welchem jeder Account als Tor hidden Service rleaisiert ist. Die kommunikation erfoglt direkt zwischen den Beteilgiten, es gibt keinen Serverdienst wie beispielsweise bie jabber. Die Verschlüssellung wird durch Tor durchgeführt.

Pidgin

Der instant Messenge rPidgin ist für das anonymae chatten über das Jabber-PRotokoll geeignet (und über kein anderes Protokoll, also kein ICQ, Yahoo, AOL usw.).

Als erstes müssen wir ienen Jabber-Account erstellen. Damit dieser anonymbleibt, müssen wir vor Registrierung des Accounts im Browser tor oder jonDo-Premium als Proxy eintragen.

Anschließend müssen wir in Pidgin bei Tor den Tor/Privacy-Proxy localhost:9050 und bei JonDonym den HTTP-Proxy localhost:4001 eintragen.

Wenn sie über Jabber dateien austauschen wollen, müssen Wir in den erwieterten Kontoeinstellungen eie Dateitransferproxy angeben. dabei muss ein Jabber-Server genutzt werden, der Datie Transfer Proxys anbietet – diesen Dateitranfserproxy mus sman dann eintragne. Beim Server Siwssjabber wäre dieser etwa proxy.swissjabber.com, bei draugr.de wäre er proxy.draugr.de

Desweiteren laden wir uns das Programm off-the-Record Messaging, um den privatisieren datenaustausch über Google Talk zu ermöglichen. Nunja, ganz privat ist der talk nicht, da Google selbst weiß, wer mit wem chattet. Der Download über den Browser ebenfalls anonymisiert über tor / JondoNym o. Ä. durchführen. Das pluigin dann im Pidgin-Plugin-Menü aktivieren und in den Einstellungen des plugins den rpivatne anchrichtenversand erzwingen. Generieren Sie sich einen Schlüssel und gehen Sie auf fertig. Ihr Gesprächspartner muss dann ebenfalls Off the record messaging aktivieren, einen Schlüssel generieren und den rpviaten anchrichten versand erzwignen. Wenn Sie jetzt eine Unterhaltung über google talk mit ihrem Gesprächspartner öffnen, haben Sie rechts oben im Menü ein Symbol mit einem Warndreiekc. Behen Sie drauf und klicken sie auf Buddy authentifzieren. Geben Sie eine Frage und Antwort ein – und er antwortet dann mit der entsprehend eingegebenen Antwort. Ihr Gesprächsparnter macht nun das gleiche mit Ihnen. Nun können Sie auch relativ anonym über goolge talk chatten.

Anonymes Filesharing

Wie bereits erwähnt, ist es nicht möglich, BitTorrent anonym zu verwenden, da die öffentliche IP-Adresse des Verwenders im Anwendungsprotokollheader von Bittorrent mitverschickt wird. Da hilft auch kein Proxy. Jedoch sollte man im Zweifel Bittorrent mit Proxy benutzen, da evenutelle Angreifer nicht über das Know-How verfügen, um die öffentliche IP-Adresse herauszulesen. Eine Alternative ist das dezentrale fielsahring-netz Anomos. es kombiniert das Bittorrent protokoll mit einem Layer für verschlüsselung. Dabie können normale Torrent-Dateien genutzt werden, die aber auf einem Anomos-Tracker bekannt sein müssen – man kann also nicht alle x-beliebigen Torrent-Dateien über dieses Netz nutzen.

Grundsätzlich ist es möglich, bie einem 1-Click-Hoster wie beispielsweise Rapidshare über einen Proxydienst wie Tor oder Jondonym Daten hochzuladen. Das ist sogar ziemlich sicher. Rapidshare wurde im Jahr 2009 dafür bekannt, die Daten seiner Premium-Uploadern wietergegebn zu haben. Empfehlenswert sind Hoster wie https://storage.anonymous-proxy-servers.net, share-now.net, filefacotry.com, turboupload.com, wikisend.com und senduit.com

Desweiterne gibt es Anonyme Peer 2 Peer Netze. Wie oben bereits bekannt geworden, bietet I2P beispeilsweise anonymen Datenaustausch zwischen N uztern. Der dienst nennt sich I2P Snark.

Eine weitere Möglichkeit ist das GNUnet. Dabei handlet es sich um ein Filesharing ohne zentrlae server. Alle teilnehmer letien Daten für andere teilnehmer witer und stellen selbst Dateien bereit – ähnlich wie bei eMule und bitttorrent, jedoch ist nicht heraussehbar, ob die Dateien nun bloß von einem Nutzerknoten weitergeleitet wurden – oder von diesem selbst stammen.

ein weiteres dezentrales filesharing Netzwerk ist das Stealthnet.

das Meshnet Hyperboria

–to be continued–

Anonymes Veröffentlichen

Eventuell haben Sie interesse daran, anonym Texte oder Webinhalte zu veröffentlichen. Internetaktivisten beispielsweise wollen oft anonym bloggen, um interne Informationen aus Ihrem Land oder von einem Unternehmen preiszugeben. Desweiteren wollen Sie vielleicht Dateien und Dokumente im Web veröffentliche, die Sie vorher anonymisieren müssen.

Zunächst einmal gibt es drei grundsätzliche Konzepte, im Internet Inhalte zu veröffentlichen: Anonymes Veröffentlichen im Wordl Wide web, im Deep Web oder in einem DarkNet. das World Wide Web bezeichnet das ganz normale „InterneT“, das heißt ihre Veröffentlichungen können von jedermann ohne irgendwleche Hürdena ufgerufen werden und werden von Suchmaschinen indiziert. Das heißt, man kann ihre veröffentlichten Inhalte auch über eine Suchmaschine finden. Manchmal wollen Sie das nicht, weshalb ich Ihnen dann acuh andere Konzepte vorstelle.

Deep Web

Das Deep Web bezeichnet Websiten, die nicht von einer regulären Suchmaschine wie beispielsweise Google indiziert sind. Wenn Sie eine Website so konfigurieren, dass Sie nicht von einer suchmaschine indiziert wird, können Sie besser  (aber nicht zu 100%)sicher stellen, dass eine Website nur von einer bestimmten Zielgruppe gefunden wird. Nur weil Ihre Website jedoch nicht von einer suchmaschine indiziert wird, heißt das noch lange nicht, dass Sie auf dieser Website anonym veröffentlichen – es heißt nur, dass Ihr Webangebot weniger Aufmerksamkeit von der unerwünschten Öffentlichkeit bekommt. Wenn Sie anonym veröffentlichen wollen, haben Sie oft vielleicht eine andere intention – nämlich dass die Öffentlichkeit zwar auf das Angebot aufmerksam wird, sie als Autor jedoch anonym beliben.

Darknet

Das Darknet unterscheidet sich vom Deep Web in der Hinsicht, dass die Inhalte nicht nur von keiner öffentlich zugänglichen Suchmaschine indiziert werden, sondern desweiteren auch nicht von jedermann aufgerufen werden können. Darknet-Veröffentlcihungen verstekcne scih hinter einem Anonymisierungsnetzwerk, wie es beispieslweise von den oben bereits vorgestellten Projekten FreeNet, Tor Hidden Services oder von I2P aufgebaut wird. Beim Darknet handelt es scih also um ein Konzept, Veröffentlichungen und Dienste in einem P2P-Netzwerk ausschileßlich für Teilnehmer dieses Netzwerks bereitzustellen, wobei als Infrastruktur für dieses P2P-Netzwerk nicht das lokale Netzwerk, sondern das Internet genutzt wird. Wie das ganze technisch funktioniert, habe ich ja weiter oben in den Posts zu I2P, FreeNet und co. bereits erläutert. I2P, FreeNet und Co. sind dabei verschiedene Produkte oder Projekte wenn man so will, die das Konzept eines Darknets umsetzen.

Manchmal möchten Sie, dass ihre inhalte nur für besucher ines Darknets lesbar sind, weil Sie die inhalte vor der Öffentlichkeit besonders schützen wollen. Manchmal jedoch, ebsipeislweise wenn Sie ein Internetaktivist sind, wollen Sie ja gerade, dass die Öffentlichkeit ihre inhalte lesen kann. In letzterem Fall ist dann das Darknet-Konzept nicht das richtige für sie.

Anonymes Bloggen im World Wide Web oder Deep Web

Es gibt zwei MÖglichkeiten anonym zu bloggen:

  • Sie registrieren sich anonym bei einem Blogging-Dienst wie beispieslweise WordPress.com
  • Sie betreiben einen eigenen Webspace, den Sie anonym bestellt haben, und installieren darauf ein Blogging-CMS oder ein selbst geschriebenes CMS – und anonymisieren dieses weitestgehend.

Wir werden hier das erste Szenario durchsprehcen. Das zweite szenario finden Sie im Unterkapitel Anonymer Webspace, den ich erst im späteren Verlauf einmal ansprechen werde.

Als allererstes brauchen Sei für die registrierung bei einem Blogging-Dienst eine anonyme E-Mail-Adresse. Dafür können Sie beispielsweise die I2P-E-Mail-Adresse des I2P-Proxydienstes nutzen (siehe dazu das entsprechende Kapitel im i2P-Dienst), eine E-Mail eines Anbieters die sie anonym registriert haben (siehe dazu entsprechendes Kapitel unter Anonyme Kommunikation), oder sie können eine 10-Minuten-Wegwerf-E-Mail verwenden. Für das Kontakt-formular auf ihrer E-Mail oder für Nachrichten, die ihnen ihr Blogging-dienst schickt, können Sie selbstverständlich keine Wegwerf-E-Mail nehmen.

Zur Anmeldung sollten Sie ein möglichst anonym eingerichtetes System nutzen. Dazu ist gurndsätzlich eine Live-CD wie etwa TAILS oder die JonDonym-LiveCD/DVD geeignet. Und Sie sollten mit einem für das anonyme Surfen optimierten Brwoser die den Tor Browser oder den JonDoFox nutzen.

Wenn Sie Premium-Features eines blogging-dienstes nutzen wollen, muss dieser blogging-Dienst die Bezhalung mit anonymen Bezahlmitteln erlauben, also beispielsweise Paysafecard oder Ukash. Das ermöglcihen beispieslweise WordPress.com oder Twoday.net

Das Registrieren und die Verwaltung sowie das Posten im Blog können Sie komplett in einem Browser wie TorBrowser oder JonDoFox übernehmen. Dabei sollten Sie immer asynchron, also nie zur selben Zeit posten – nutzen Sie dazu die Terminierungsmöglichkeiten der Blog-Software zum Posten eines Blogs.

Desweiteren sollte ihnen gewahr sein, dass man mit der sogenannten Stilometrie einen Autor eines Posts anhand seines Schreibstils deanonymisieren kann. Sie sollten ihren Schreibstil bei anonymen Veröffentlichungen manchmal etwas verstellen.

Falls Sie außerdem wollen, dass Ihr Blog nicht von der Allgemeinheit so einfach gefunden wird, können Sie ihren blog im DeepWeb veröffentlichen – also eine nidizierung von einer suchmaschine verhindern. Diese indizierung können Sie jedcoh in der Regel nicht auf einem Blogging-Service wie beispielsweise wordpress.com oder blogger.de abschalten, da diese die indizierung erzwingen. Wenn Sie also im Deep Web veröffentlichen wollen, müssen Sie einen Webspace anonym gemietet haben.

Anonymes Suchen im Web

Die Suchmaschine google verweigert ihren Dienst, wenn man mit Anonymisierungsdiesnten surft. Gott sei Dank gibt es Alternativen, die nicht so knauserig sind, wie etwa DuckDuckGo, ixquick, Startpage und Metager2

Meine Empfehlung: Anonymisierungskonzept

Jetzt haben Sie viele Praxistipps erhalten, wie Sie im Internet annähernd anonym oder zumindest privatisiert surfen, Dienste nutzen, und Inhalte veröffentlichen können. Nun möchte ich Ihnen zum Abschluss noch ein empfehlenswertes Konzept mitgeben

Sie müssen Ihre Aktivitäten im echten Leben und im Internet in drei Zonen einteilen:

  • vertrauenswürdige Zone – in dieser Zone verkehren Sie mit Unternehmen, Arbeitgebern, Kunden, Insitutionen, bei Bewerbungen, wenn Sie einen Leserbrief / einen Kundenbrief schreiben usw.
  • teilvertrauenswürdige Zone – in dieser Zone verkehren sie mit Online Diensten wie Google, Facebook, Whatsapp, Ihrem E-Mail-Anbieter, im Online-Banking, auf Ihrer eigenen Website / ihrem eigenen Blog, Zeitschriften etc.
  • (Vollanonym) – in dieser Zone verkehren sie mit öffentlichen Websiten, Communities, allgemein fremden Leuten, im filesharing, beim Veröffentlichen anonymer Inhalte, mit Internetaktivisten usw. Denken Sie daran: Im Internet gibt es nie wahre Anonymität – nur Privatsphäre!

In der vertrauenswürdigen Zone agieren Sie mit den Karten auf dem Tisch: sie nutzen E-Mail-Adressen, in denen Ihr wirklicher Name enthalten ist,  geben bei Formularen Ihren echten Namen an usw. Das machen Sie, weil Sie auf Dienste zugreifen, die ihre Identität zur notwendigkeit mach. Die informationen, die Sie hier preis geben, wollen Sie nicht gegen ihren Gesprächspartner schützen, sondern nur gegen Dritte.

Das bedeutet: In dieser Zone müssne Sie darauf achten, dass Ihr Rechner sicher ist, dass die Kommunikation nicht von fremden Leuten abgehört werden kann, und Sie wollen Ihrem Gesprächspartner nur das minimal erforderliche Maß an informationen übermitteln, welches er für die Erbringung seiner dienstleistungen ermöglicht. Das bedeutet: Sie achten auf verschlüsselte Übertragungen. Sie müssen eigentlich keinen Proxy-Dienst nutzen, weil Ihr Gesprächspartner derart vertrauenswürdig ist, dass er ihre IP-Adresse und Ihre Geolokation erfahren kann. Ich empfehle aber nur das Nutzen bestimmter Proxy-dienste, denn: In dieser Zone übermitteln Sie infomrationen, die niemand außer Sie und der Gesprächspartner bekommen darf. Das Risiko, dass ein Bad Exit Node beispielsweise im Tor-Netzwerk Ihre information bspw. beim Login ins Online-Banking abfängt, ist dabei wesentlich höher als dass das deutsche Finanzamt weiß, von welchem Rechner und mit welcher Ip-Adresse aus Sie ihre einkommensteuererklärung eingereicht haben. Sie können desweiteren die oben erläuterten technischen Maßnahmen zur Deanonymisierung von Dokumenten so weit befolgen, dass einige Details wie beispielsweise Ihre verwendete Programm-/Betriebssystemversion, Ihre IP-Adresse, die eingestellte Sprache, und evtl. GPS-Koordinaten oder Ähnliches aus den Daten von PDF-/Office-dokumenten oder Fotos verschwinden. Anonym werden Sie dadurch jedoch aufgrund des Inhaltes nicht. Auch hier geht es also wieder nur um das Vergebergne von Details.

Sie können aber einen solchen Dienst verwenden, um ihre IP-Adresse und Ihren geografischen Standort zu verschleiern – das ist beispieslweise nützlich, damit Hacker nicht per Social Engineering diese Angaben aus einer unbedarften mitarbeiterin am Telefon entlocken, oder damit bei behördlichen Ermittlungen diese informationen nicht gleich zur Verfügung stehen. Ihnen muss aber bewusst sein: Anonym macht Sie das nicht. Denn auch wenn Sie eine E-Mail an eine Behörde mit einem Proxy senden, der ihren Standort und Ihre IP verschleiert: der inhalt der Nachricht lässt ja allgemein auf Ihre Person zurückschließen. Deswegen verbergen Sie nicht Ihre Identität, sondern nur Details davon. Es steht definitiv fest: Sie waren das.

in der vertrauenswürdigen Zone übermitteln Sie in der Regel sehr sensible Daten von sich – Geburtsdaten, Ausweiskopien, wichtige Unterlagen usw. Das bedeutet: Sicherheit steht hier an oberster Stelle. Sie sollten wann immer möglich diese Vorgänge auf einem gesonderten Live-System abwickeln (beispielsweise Online-Banking mit einem Livesystem wie beispielsweise c’t Bankix, Einreichen der Einkommensteuererklärung vielleicht mit einem Live-System wie Tails, Erstellen von dokumenten wie Bewerbungen/Lebensläufen/steuererklärungen vielleicht sogar auch), falls nicht sollten Sie einen möglichst „sauberen“ PC verwenden, auf dem Sie sonst keine dubiosen interentseiten besuchen, nutzen Sie auch nicht unbedingt einen öffentlichen PC wie beispielsweise aus einem internet-Cafe, und nicht mal unbedingt Ihren Arbeitsplatzrechner. Setzen Sie bei diesen Vorgängen nicht Anonymität, sondern Sicherheit an oberste Stelle: Achten Sie daher hier auf verschlüsselte Übertragung von Nachrichten (IMAPS, SMTPS, POP3S, HTTPS usw.), schauen Sie sich SSL-Zertifikate an, verschlüsseln Sie E-Mails, erstellen Sie die Dokumente nur auf sauberen Systemen, und verschlüsseln Sie wichtige Daten vielleicht sogar! Nutzen Sie nicht unbedingt einen Proxy-Dienst – nur wenn dieser allgemein kein Risiko auf Bad Exit Nodes aufweißt – nutzen Sie hier im Zweifel lieber einen VPN-Anbieter Fazit: In der vertrauenswürdigen Zone spielt Privatsphäre eine moderate und Sicherheit eine sehr hohe Rolle!

Die nächste Zone ist die teilvertrauenswürdige Zone. In dieser Zone verkehren Sie größtenteils mit anbietern von Dienstleistungen – seien es online-Shops wie Amazon, Ebay, Zalando – seien es Soziale Netzwerke wie Facebook, Twitter oder Google Plus, seien es organisatorische Online-Dienste wie Evernote, Google Calendar, Ihr Android-, Winodws-Live- oder iOS-Konto, Ihr E-Mail-Anbieter, Datensynchronisationsdienste wie beispielsweise Dropbox, GoogleDrive oder oneDrive, Instant Messenger und Online-Chats wie beispielsweise WhatsApp, ICQ, Skype – die Accounts für ein Online-Spiel wie Guild Wars, League of Legends sowie das Surfen auf vertrauenswürdigen Websites, denen Sie allgemein vertrauen. Grundsätzlich also alles, welches Sie gerne nutzen würden, ohne dass man Sie kennt, was aber grundsätzlich so ohne weiteres nicht möglich ist.

Grundsätzlich gilt: Versuchen Sie, bei diesen Diensten so anonym wie möglich zu sein. Versuchen Sie wenn möglich, sich zu solchen Diensten unter Zuhilfenahme von Proxy-Diensten anonym anzumelden und anonym zu bezahlen – in der Regel werden Sie aber diesen Versuchen scheitern. Denn die meisten dieser dienste sind derart fest mit Ihrem System vernetzt, dass man genügend Informationen über sie auslesen kann, um Sie zu identifizieren. wenn sie sich beispielsweise jemals von Ihrem Heim-Rechner aus ohne Zuhilfenahme eines Proxy-Dienstes bei Facebook eingeloggt haben, können Sie meinetwegen als E-Mail „[email protected]“ nutzen und sich in Facebook „Rote Saftige Ananas“ nennen – Facebook kann theoretisch trotzdem feststellen, wer sie in wirklichkeit sind. Deswegen sollten Sie diesen Diensten. Desweiteren korrespondieren Sie mit idesen diensten ja auch mit Leuten, die Sie kennen. So kopieren Sie beispielsweise Termine, die ihnen ihr Arbeitskollege schickt, als .ics-Datei in den Google-Kalender, Sie stellen Kollegen auf Dropbox eine Datei zur Verfügung, die sich dieser ohne Proxy einfach runterlädt – daher kann man über Ihn eine Beziehung zu ihnen herstellen, Sie schreiben per WhatsApp oder Skype mit Kontakten über private dinge – da können Sie noch so sehr einen Proxy nutzen – man wird trotzdem theoretisch wissen, wer Sie sind. Sie vertrauen diesen Diensten Ihre allgemeinen Daten an, sie sind also grundsätzlich vertrauenswürdig. Sievertrauen diesen Diesnten nur nicht ganz so sehr wie beispielsweise offiziellen Behörden oder Ihrem Arbeitgeber, weil diese Unternehmen beispielsweise den Patriot Act unterzeichnet haben und daher den us-amerikanischen Spionagediensten zuarbeiten usw. Ihre Stammdaten, die Sie bei diesen Diensten hinterlegt haben, klönnen sich diese Dienste sowieso auf Wunsch von überall her holen. Wichtig ist also nicht, dass Sie diese dienste anonym verwenden, sondern dass Details im Verborgenen bleiben.

Versuchen Sie – so weit wie möglich, beim Verwenden dieser Dienste Details über sich zu verbergen. Das heißt nicht, dass sie sich wie ein Datenidiot bei Facebook „An Dy“ nennen sollen, um Ihren Nachnamen zu verstecken. Das ist bescheuert. Diese Dienste sind dafür gemacht, dass man grundsätzlich weiß, wer Sie sind. Man kann veruschen diese Dienste anonym zu verwenden, schafft es jedoch in der Regel nicht. Deswegen verbirgt man auch hier nur Details über sich. Nutzen sie hier einfache Anonymisierungsfunktionen wie beispielsweise einen nicht-Webkit-Browser wie beispielsweise Firefox, kümmern Sie sich um Cookies, Flash-Cookies, halten Sie Ihre Software und Ihren Rechner auf dem aktuellen Stand.  Einige dienste werden Sie unter Umständen sogar mit Proxydiensten oder per VPN nutzen können. Wenn das geht – nutzen Sie das – wenn nicht: Nutzen Sie sie trotzdem. Grundsätzlich können Sie alle diese Services auf Ihrem normalen Betriebssytsem und Ihrem normalen Desktop verwenden. Die besonders wichtigen Vorgänge aus der komplett vertrauenswürdigen Zone haben Sie ohnehin abgeschottet.

Mit dem Verbergen von Details meine ich übrigens nicht, dass Sie auf Facebook beispielsweise nicht mehr posten sollen, wo Sie im Urlaub waren – oder Bilder von sich reinstellen sollen. Klar kann man theoretisch somit nachvollziehen, wo sie sich in den letzten Monaten überall aufgehatlen haben. Theoretisch kann man das anhand von Ticketverkäufen, Hotelbuchungen, Aufnahmen von Kameras in Tankstellen oder an Bankautomaten aber ohnehin meistens.Und Sie schützen ja auch nicht unbedingt ihre Termine vor Ihren Arbeitskollegen, sondern teilen Sie sogar mit Ihnen. Hier geht es also nicht darum, diese Details vor Leuten zu schützen, die Sie lesen können dürfen – sondern Sie vor fremden zu schützen. Und dazu reichen in der Regle die Mittel, die diese dienste zur Verfügung stellen, sowie verschlüsselte Übertragung aus. Auf Facebook benutzen Sie die Privatsphäre-Einstellungen, im Google Kalender nutzen Sie die Freigabeeinstellungen für einen Termin usw. Diese infomrationen sind außerdem nicht so heikel, dass Sie sie wie beispielsweise eine Online-Banking Transaktion abschotten müssen – diese können Sie also ganz normal auf Ihrem Desktop ausführen und brauchen kein abgeschottetes Live-System dafür. Sie können also ganz normal auf dem Desktop Surfen – Facebook und Skype benutzen und sich in ein Spiel einloggen. Fazit: Bei der teilvertrauenswürdigen Zone spielt Privatsphäre und sicherheit eine moderate Rolle.

die letzte Zone ist die vollanonyme Zone – sie verkehren hier mit Diensten, den Sie grundsätzlich nicht vertrauen. Das sind Websiten, die Sie nicht kennen oder denen sie nicht vertrauen, das sind Online-Dienste wie beispielsweise Erotik-portale, Filesharing-Dienste usw. Also Anbieter, die möglichs tnichts über sie wissen sollen. Desweiteren verkehren sie hier im Filesharing mit fremden Leuten, kommunizieren hier mit Internetaktivisten wie beispielsweise Wikileaks, um geheime Dokumente freizugeben, unterhalten sich über Missstände in Ihrem Land usw. Hier kommen allgemein alle Aktivitäten rein, die Sie nicht jemand anderem erzählen würden und die nur sie selbst wissen sollen. Gleich vorweg: die vollanonyme Zone ist die kritischste Zone, weil hier sowohl Privatsphäre als auch Sicherheit eine sehr wichtige Rolle spielen. Sie wollen nicht, dass Daten von Ihrem Desktop-PC in die Hände dieser Gesprächspartner fällt, und Sie wollen beim Kommunizieren auch nicht von idesen erkannt werden. DAs bedeutet zunächjst einmal, dass Sie diese Aktiviten  – genau wie Ihre Aktivitäten aus der vertrauenswürdigne Zone – abschotten müssen. Also beispielsweise durch ein Live-System. es ist grundsätzlich möglich,auf einem sauberen Rechner, auf dem sich keine persönlichen Datne von Ihnen befinden, auch im Desktop-Betrieb diese Dienste in anspruch zu nehmen – viele Hacker machen das tatsächlich. Diese haben entsprechende Mühen investiert, um dieses System streng von Ihrem Privatleben abzuschotten. Für den Alltagsmenschen empfehle ich grundsätztzlich ein Live-System. nur wenn es anders nicht geht, sollten Sie hier auf einen anderen Rechner ausweichen als den, auf dem Sie sich tagtäglich in Ihren E-mail-Account, Ihr Facebook Profil, auf Youtube oder in World of Warcraft einloggen.

Sie müssen hier den höchsten Standard an Sicherheit und Privatsphäre einhalten. sie müssen hier immer anonym bleiben: Anonymes anmelden, anonymes bezahlen, anonymes nutzen von Diensten, anonymes kommunizieren. Hier müssen Sie wirklich alle Tipps berücksichtigen, die ich ihnen in diesem Posting gegeben habe. Ich habe Ihnen in der vertrauenswürdigen zone den Tipp gegeben, eher einen VPN-Anbieter zu nutzen als einen Proxy-Service, da erstere nicht die GEfahr des Bad Exit Nodes haben. Das Problem ist aber, dass Sie bie einem VPN-anbieter eigentlich nie wirklich anonym sind – der VPN-Anbieter weiß immer die Ip-Adresse seiner Kunden – er hat in der Regel keine unbahängigen vermaschten Knoten, die immer nur einen Teil der Kommunikationsstrecke kennen. Hier sollten Sie also eher einen Proxy-Dienst statt einen VPN-Anbieter nutzen, wenn die Bandbreite es erlaubt. Aber auch hier sollten Sie auf Proxy-dienst mit minimalem Risiko auf Abhörgefahr nutzen. Internetaktivisten nutzen hier beispielsweise meist Proxydienste wie I2P. Wen ihre Tätigkeit für Proxy-Dienste zu bandbreitenintensiv ist, bleibt Ihnen nichts anderes übrig, als einen VPN-Anbieter zu nutzen. Hier kommt es auf Ihr Vertrauen zum VPN-Anbieter an. Sie müssen auf jeden Fall Dokumente vor der Veröffentlichung anonymiseren und Sie müssne anonyme Veröffentlcihungsmethoden wählen – wie beispielsweise I2P-eeepsites oder die Tipps im Kapitel Anonymes blogging.

Denken Sie immer daran: Im Internet gibt es nie wahre Anonymität – wenn sie im Internet Mist bauen, gibt es immer Wege, Ihnen auf die schliche zu kommen – es sei denn Sie sind ein langjähriger Meister in der Datenverhütung, dann brauchen Sie aber diesen Post nicht. Im Internet gibt es keine Anonymität – nur Privatsphäre!

Als abschließendes Fazit kann ich Ihnen noch auf dem Weg geben, dass Sie immer daran denken müssen, die drei Zonen voneinander abzuschotten: Führen sie niemals Tätigketien in der vertrauenswürdigen Zone auf dem selben System durch, auf dem sie ihre teilvertrauenswürdigen oder vollanonymen Tätigkeiten durchführen. nutzen dafür entweder komplett eigenständige Rechner oder schotten Sie die vertrauenswürdigen und vollanonymen Tätigkeiten mit Live-Systemen von Ihrem Desktop-System ab.

 

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=1361 1
Die Wahrheit über Anonymität und Privatsphäre im Internet http://dafrk-blog.com/?p=1355 http://dafrk-blog.com/?p=1355#comments Sat, 21 Feb 2015 22:16:17 +0000 http://dafrk-blog.com/?p=1355 Die Wahrheit über Anonymität und Privatsphäre im Internet weiterlesen →]]> In meinem post Anonym in Webdiensten anmelden und Surfen habe ich in meinem Post den Punkt gebracht, dass man einen Proxy oder einen VPN-Anbieter nutzen soll, um seine IP-Adresse und seinen geografischen Standort zu verschleiern. für bandbreitentechnisch nicht aufwendige Tasks wie beispielsweise Surfen auf text- und bilderbasierten Seiten, Online-Banking, Online-Shopping usw. reicht ein Proxy. Für breitbandtechnisch aufwendige Aufgaben wie beispielsweise das Downloaden einer .iso-Datei oder das anonymisierte Ansehen eines Videos muss dann schon ein VPN-Zugang her.

die Wahrheit ist: wirklich anonym sind Sie im Internet nicht, auch nicht wenn Sie Proxies wie tor oder jondonym, anonyme Bezahlmethoden wie Bitcoin oder Paypal, oder einen VPN benutzen. Jeder dienst hat immer mindestens eine infomration die dazu dient, die Nutzer voeniandner zu unterscheiden. Bei Proxies und VPNs ist die es die Ip-Adresse des Kunden, bei anonymen Bezahlsystemen oft ebenfalls eine IP oder ein Wallet (Bitcoin). Diese infomrationen haben zwar noch keine persönlichen Daten des Nutzers, aber im Endeffekt kann man Sie in der Regel mit ausreichend aufwand trotzdem aufspüren. Denken Sie doch nur mal nach: Nehmen wir an Sie verwenden einen VPN-anbieter und machen einen riesigen Firmenhack, beispielsweise bei Sony. Der VPN-Anbieter mit Sitz in den USA wird vom FBI befragt und dieser schützt Sie nun als Verbrecher, indem er keine Logs herausrückt? bleiben Sie realistisch! VPN-Anbieter müssen Daten über ihre Kunden speichern, die einer Identifizierung führen können. Wie will den der VPN-Anbieter beispielsweise feststellen, ob Sie innerhlab ihres Datenvolumens bleiben, dass Ihnen womöglich auferlegt ist? Er allein muss doch schon feststellen können, welcher nutzer wie viel Datenvolumen verbraucht. Und wie will sich der Anbieter gegen Angriffe auf seine eigenen Server schützen, wenn er überhaupt keine Daten auf seinem Server loggt? Absolut unrealistisch.

Die Daseinsberechtigung von Anonymisierungsdiensten ist die, dass man sie in erster Instanz anonymisiert – und für alle weiteren Nachforschungen haben Ihre „Gegner“ keine rechtliche Handhabe. Wenn Sie ganz legal (!) anonym eine Datei downloaden, hat der Anbieter der Datie keine rechtliche Handhabe, Sie als Downloader rechtlich zu verfolgen. Jetzt sind Sie gegenüber dem Anbieter anonym, da er nicht ihre richtige IP-Adresse, nicht ihre richtige e-mail und nicht ihre richtigen Kontodaten hat, wenn Sie die tipps aus meinem Post Anonym in Webdiensten anmelden und surfen befolgt haben.

Anders sieht es aus, wenn ihr „Gegner“ eine rechtliche Handhabe gegen Sie hat. Downloaden sie eine Datei illegal, kann man Sie mit den meisten Anonymisierungsdiensten mit ausreichend aufwand zurückverfolgen. Entweder muss der VPN-Anbieter das Log rausrücken, oder der Internet Service Provider des VPN-Anbieters hat eine Massendatenspeicherung, welche Ihre normale IP-Adresse als Nutzer des VPNs zu dem Zeitpunkt enthält, als die IP-Adresse, die ihnen der VPN-anbieter zugewiesen hat, zum Tatzeitpunkt genutzt wurde.

Nur wenige VPN-Anbieter sind rechtlich derart vogelfrei, dass sie Sie auch bei rechtlicher Straftatsverfolgung schützen könnten. Diese VPN-Anbieter arbeiten meist allerdings selbst mit nichtkoscheren mitteln und haben ihren Firmenstandort deshalb manchmal nach Korea o. Ä. ausgelagert.

Jetzt fragen Sie sich bestimmt, wie Cyberkriminelle, vom bloßen Filesharing-Uploader bis zum Firmennetzwerk-Hacker, denn ansonsten anonym bleiben?

Nun, das Geheimnis zur Anonymität ist nicht die, dass man Sie nicht zurückverfolgen oder finden kann! Das Geheimnis zur Anonymität ist, dass der Aufwand, sie zu finden, zu groß ist. Cyberkriminelle, die einen großen Firmenhack unternehmen, kombinieren beispielsweise mehrere VPN-Anbieter und Proxies und verbinden dadurch die Zurückverfolgung des Angriffs mit einem Zeitaufwand von mehreren Jahren  – da die Logs von mehreren VPN-Anbietern, Internet Service Providern usw. gecheckt werden müssen.

Sie können das ungefähr so vergleichen wie ein verschlüsseltes Passwort. Natürlich kann man ein kompliziertes Passwort mit 40 Zeichen Länge, bestehend aus Sonderzeichen, Groß- und Kleinbuchstaben sowie Zahlen irgendwann per Brute Force attacke herausfinden – nur dauert das unter Umständen eben Jahrzehnte.

Um Online-Verbrechen anonymisiert durchzuführen, kombinieren Hacker VPN-dienste, Proxies, gehackte Server die zum Angriff genutzt werden, gehackte Privatrechner und ganze Botnetze – um ihre wahre Identität zu verschleiern. Sie investieren also jede Menge Ressourcen (Geld, Zeit, REchenpower), um dies zu bewerkstelligen. Einen derartigen Aufwand brauchen sie nicht, solange Sie nur sich selbst schützen wollen und niemand anderem schaden wollen.

Was heißt das nun für Sie? Wenn Sie aus sicherheitsgründen anonym im rechtlich legalen Rahmen anonym bleiben wollen, weil Sie beispielsweise sicher online surfen wollen und dabie verhindern wollen, dass ihnen Online-Betrüger beispielsweise eine Mahnung oder ein Inkassoschreiben nach Hause schicken, oder nicht wollen, dass sie versehentlich auf irgendeinen Werbebanner klicken und der Anbieter Ihre Ip-Adresse, ihre reale Adresse oder ihre reale E-Mail oder sonstiges rausfindet, oder wenn sie nicht wollen, dass ein Online-Shop, bei dem Sie sich schämen würden, als offizieller Kunde mit Ihren Realdaten „gespeichert“ zu werden, oder wenn Sie anonym bezahlen wollen, damit eventuelle Scammer nicht ihre Kreditkarte einscannen und abgreifen – dann sind Sie mit einfachen Anonymisierungsdiensten wie einem VPN, Proxy, Wegwerf-E-Mail-Adressen, anonymen Bezahlsystemen usw. genau richtig.

Wenn Sie in einer rechtlichen Grauzone operieren und Ihr Gegner hat Anspruch darauf, sie zurückzuverfolgen, kann es eventuell sein, dass ihm der aufwand der zurückverfolgung zu hoch ist und er deshalb von ihnen ablässt. Das könnte beispielsweise der Fall sein bei Anwälten, die Honeypots auf Bittorrent-Seeds auslegen und alle Downloader als mutmaßlichen Raubkopierer abmahnen wollen. ist ihre IP-Adresse und Ihre herkunft verschleiert, lohnt sich meist der aufwand nicht.

Wenn Sie jedoch ein richtiger Bad Boy sind und haufenweise Mist im Internet anstellen, dann können Sie einfache Anonymisierungsdienste nicht vor der gerechten Strafe retten  -denn bei einem ausreichend groß angesiedelten Vergehen wird man Sie um jeden Preis zurückverfolgen. Sie können sich dann nur durch entsprechende Maßnahmen retten, die eine Zurückverfolgung nur unter unzumutbarem Aufwand möglich machen – und das geht nur, wenn Sie Zeit und Ressourcen investieren.

Aus diesem Grund spricht man im Internet nicht von Anonymität – sondern von Privatsphäre. Mit den von mir besprochenen Tools können Sie sich vor online-Betrügern, Gewerblichen Datenspionen die ihre Daten weiterverkaufen und gegen die Datensammelorgien von Behörden oder Enterprise-Unternehmen, schützen. Nicht mehr und nicht weniger.Privatisierungsdienste machen Sie nicht zum Superschurken.

Sehr aufklärend (und witzig) finde ich ja den Artikel von Goldfrog zu diesem Thema.

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!

]]>
http://dafrk-blog.com/?feed=rss2&p=1355 1