Entries tagged as anonymität

Tuesday, September 8. 2009
Die Anonymisierungssoftware Tor bietet neben vielen nützlichen Anwendungen auch Risiken in sich. In der Vergangenheit haben diverse Leute versucht, Passwörter anderer Nutzer auszulesen oder sonst an geheime Informationen zu kommen. Heute stieß ich beim Surfen auf einen Exit-Knoten, der falsche SSL-Zertifikate präsentiert. Damit ließe sich die sonst geschützte Kommunikation von dritter Seite mitlesen, ohne das man selbst etwas davon merkt. Der Knoten trägt den Namen JustANode mit der IP-Adresse 89.138.155.193 und läuft unter Windows XP. Offensichtlich läuft dort das Finjan Secure Web Gateway, welches sich für Active Real-Time Content Inspection rühmt. Ich hoffe, der Knoten bekommt schnellstens ein BadExit-Flag. Das schützt andere Tor-Nutzer davor, diesen zufällig zu nutzen.
Wenn du selbst mal in den Genuss kommen willst, kannst du folgendes probieren. Allerdings solltest du wissen, was du tust und auf keinen Fall schützenswerte Daten über die Leitung schicken!
- Stelle sicher, dass Tor installiert ist und funktioniert (eventuell hilft das Tor-Browser-Paket).
- Wähle eine SSL-Seite (https://torproject.org oder https://www.ccc.de sind zwei Möglichkeiten.)
- Gib in die Adresszeile des Browsers die URl gefolgt von .JustANode.exit ein: https://www.example.com.JustANode.exit/.
- Wirf einen genauen Blick auf das präsentierte Zertifikat.
Das Beispiel zeigt mal wieder, dass man beim Surfen im Web immer die Augen und das Gehirn offen halten sollte. 
Friday, August 28. 2009
Jacob Appelbaum hat das Tor-Browser-Paket weiter entwickelt. Bisher war das ein Paket für Microsoft Windows, welches Tor, Vidalia, Polipo und Torbutton (und auch das Chatprogramm Pidgin) enthält. Das Paket lässt sich auf einen USB-Stick speichern und auf einem beliebigen Rechner ohne Installation starten. Jake hat das Paket für GNU/Linux (im speziellen Fall zunächst nur Debian) weiterentwickelt und bittet um ausführliche Tests. Falls du also Lust hast, kannst du das Paket von Jakes Seite runterladen. Wenn das passiert ist, kannst du es entpacken und kannst es starten. Weiterhin kannst du es auch direkt aus dem SVN auschecken und bauen:
svn co https://tor-svn.freehaven.net/svn/torbrowser/trunk/
cd build-scripts
time make -f Makefile.linux build-all-binaries
time make -f Makefile.linux all-compressed-bundles
Bitte testet fleißig und gebt Rückmeldungen an das Projekt.
Friday, July 31. 2009
Der Mittwoch sollte dann mein erster richtiger Arbeitstag
werden. Zu Beginn wurden im Vorhof des Gebäudes diverse Tische und
Stühle aufgebaut. Gleichzeitig teilte mir der Organisator mit, dass
ich zu Beginn doch bitte eine kleine Rede halten solle. So versuchte
ich fieberhaft in den verbleibenden Minuten mir etwas sinnvolles
einfallen zu lassen. Im Anschluss erzählte ich dann etwa zehn Minuten
etwas über das Internet, die Überwachung und Sperrung von Webseiten
sowie über die Inhalte der nächsten Tage. Natürlich konnte ich es mir
nicht verkneifen, einige Worte zum Zugangserschwerungsgesetz zu
verlieren. Das erzeugte einiges Erstaunen bei den Zuhörern. Später
kommentierte einer der Teilnehmer das mit den Worten, dass die
deutsche Regierung doch nach Jemen kommen könne. Hier kann sie in
puncto Zensur und Sperrung einiges lernen. 
Im Kurs stellte ich dann verschiedene Möglichkeiten der Umgehung
vor. Dabei versuchte ich klar zu machen, dass sich niemand nur auf
eine Alternative verlassen sollte. Zuerst sprach über manuelle
Methoden . Manchmal reicht es, eine Seite statt mit
http:// mit https:// aufzurufen. Im Fall von Sesawe oder Your Freedom funktioniert das
wunderbar. Weiterhin reicht es auch das www. von der URl zu
entfernen. So lassen sich blockierte Seiten zum Teil
erreichen. Ein weiteres gut funktionierendes Mittel ist Google Translate oder halt ein
ähnlicher Dienst. Ein gangbares Mittel wäre die Suche nach offenen
Proxys mittels diverser verfügbarer Proxylisten. Jedoch war das
Eintragen eines Proxy für die meisten Teilnehmer zu
schwierig. Sinnvoll wäre aus meiner Sicht ein kleines Programm, was
automatisch Proxys runterlädt und dann beispielsweise eine pac-Datei
kreiert. Diese könnte automatisch geladen werden.
Später kamen wir dann auf Psiphon zu sprechen. Das Werkzeug
überzeugte aufgrund seiner Einfachheit. Einloggen, URL eingeben und
browsen. Das Projekt versucht seinerseits seine Proxyserver geheim zu
halten und hat auch einige Gegenmaßnahmen eingebaut. Ich kann nur
hoffen, dass das lange so bleibt. Später kam dann noch Alkasir und Your Freedom zur
Sprache. Letzteres war jedoch für die meisten Teilnehmer zu
komplex. Ich glaube, außer ein paar Willigen wird das niemand so
schnell nutzen.
Der Arbeitstag wurde dann mit einem gemeinsamen Essen in einem
typischen jemenitischen Restaurant beschlossen. Für Europäer ist der
Anblick der Essenden sicher gewöhnungsbedürftig. Denn es wird mit
Händen gegessen und Geschirr wird nur zum Servieren der Speisen
benutzt. Das Essen selbst war sehr lecker. Wir hatten gebratenen Fisch
und diverse Fleischspeisen. Hinzu kamen Soßen und Fladenbrot, welches einen
Durchmesser von mindestens einem halben Meter hatte.

Abends hörte ich Gesänge, die sich wie die üblichen Muezzin-Klänge
anhörten. Jedoch war es zu einer ungewöhnlichen Zeit. Die Muezzin
singen ihre Suren üblicherweise sechs Mal am Tag, beginnend zwischen
halb und um vier Uhr morgens. Also beschloss ich, den Gesängen mal
nachzugehen. In einem Innenhof hatte sich eine Gesellschaft
versammelt. Ehe ich so richtig identifizieren konnte, um was es sich
da handelt, kam jemand auf mich zugestürmt und bat mich
reinzukommen. Ich folgte der Einladung und flugs befand ich mich
inmitten einer Hochzeitsgesellschaft. Sofort musste ich mich zum
Bräutigam gesellen und Fotos wurden gemacht (Leider sind die nur mit Handycam aufgenommen. Fotoapparat lag sicher im Hotel.). Glücklicherweise hatte
ich vorab gesehen, wie die Gratulation abläuft und versuchte es, so
gut es geht nachzumachen. Die Teilnehmer wiesen mir einen Platz in
ihren Reihen zu und so konnte ich recht lange der Prozession
beiwohnen.
Später am Abend verließ ich die Gesellschaft dann tief
beeindruckt. Die Leute waren sehr herzlich und aufgeschlossen. Ich
hatte die gesamte Zeit nicht das gefühl, ein beliebiger Fremder zu
sein. Vielmehr war ich fest integriertes Teil der
Festgemeinschaft. Gerade die Feier machte diesen Tag zu dem bislang
schönsten hier im Land.
Sunday, July 12. 2009
Das Tor-Projekt sucht derzeit eine Möglichkeit, für einen Verzeichnisserver außerhalb der USA und Europa. Diese Server sind nicht solche, die Verkehr für andere Nutzer weiterleiten, sondern sie stellen die Informationen zum Tor-Netzwerk zur Verfügung. Das heißt, hier bekommt euer Client die Informationen, welche Tor-Server es gibt, wie er diese nutzen kann etc. Ein Verzeichnisserver sollte eine stabile Anbindung an das Netz haben und pro Monat bis zu vier Terabyte Traffic aushalten. Falls jemand solch eine Möglichkeit kennt, so hinterlasse er hier oder beim Beitrag im Tor-Blog einen Kommentar.
Monday, June 29. 2009
Ich habe hin und wieder mit Mitmenschen Kontakt, die gern einen Tor-Server betreiben wollen, sich
aber wegen eventueller unangenehmer Kontakte zu Strafverfolger nicht
trauen. Das Tor-Projekt hat nun kürzlich ein Blogposting verfasst,
indem der Autor Mike Perry einige
Vorschläge macht, wie man etwas mehr Sicherheit erlangen kann. Über
die Jahre hat wenig bis keinen Ärger damit gehabt.
Ich habe diese Hinweise unten mal übersetzt und ein wenig
kommentiert. Vielleicht hilft das einem heutigen oder zukünftigen
Betreiber eines Tor-Knotens.
- Informiere deinen Provider
- Für Mike ist das gleichzeitig der wichtigste Punkt. Das heißt,
bevor du deinen Tor-Knoten aufsetzt, solltest du dich mit
deinem Provider in Verbindung setzen. Erkläre ihm, was du vorhast,
was Tor ist und auch welchen Nutzer er den Leuten bringt. Gerade
momentan bietet sich das Beispiel Iran zur Erklärung der Vorteile
für die Menschen gut an. Falls du dir unsicher bist, welchen
Provider du wählen solltest, schaue dir die Liste
der guten/schlechten ISPs für Tor an. Sollte dein Provider gegen
einen Exitknoten sein, kannst du einen Brückenserver oder einen
Mittelknoten (middle man) aufsetzen. Damit hilfst du dem Tor-Projekt
und hast wenig Risiko Ärger zu bekommen.
- Nutze eine separate IP-Adresse für deinen Tor-Server und leite
privaten Verkehr nicht über diesen Rechner.
- Auf der einen Seite hat die Variante, allen Traffic über den
Tor-Server zu leiten, den Vorteil, dass du eine Schutzbehauptung im
Zweifelsfall hast. Andererseits kann bei einer eigenen IP-Adresse
für den Tor-Knoten dein Provider klar sagen, dass es eben der Knoten
war und kann automatisiert eine Antwort auf eventuelle Anfragen
schicken.
- Richte einen Reverse-DNS-Eintrag ein.
- Es ist sinnvoll, wenn der Reverse-DNS-Name eine sinnvolle, für
sich sprechende Bezeichnung ist. Also etwas in der Richtung wie
tor-knoten.example.org oder tor-exit.example.com oder ähnliches. Ich
sah kürzlich einen Server mit dem Namen i.am.a
tor.exit.node.example.org.

- Richte eine Notiz beim Server ein.
- Wenn du eine aktuelle Tor-Version (0.2.1.x oder neuer) besitzt,
kannst du in der Datei torrc die Variable
DirPortFrontPage setzen. Als Argument muss der Option ein
Dateiname übergeben werden. Diese Datei sollte eine HTML-Datei mit
Informationen zu Tor allgemein oder zu deinem Server sein. Das
Tor-Projekt hat ein Beispiel
einer solchen Seite.
- Beschränke die Bandbreite deines Knotens.
- Mike führte in einem Teilprojekt Messungen
durch. Dabei stellte er fest, dass Tor-Server, die die Option
BandwidthRate gesetzt haben, recht zuverlässig
arbeiten. Dabei ist die Option so gesetzt, dass sie recht nahe an
der wirklich Bandbreite liegt. Weiterhin liesse sich QoS
einsetzen.
Ich hoffe, diese Hinweise helfen dir, deinen Tor-Knoten sicherer zu
betreiben. Wenn du Fragen oder Hinweise hast, kannst du unten gern
einen Kommentar hinterlassen.
Wednesday, June 24. 2009
Folgende Artikel solltet ihr euch unbedingt zu Gemüte führen:
Wednesday, March 25. 2009
Mit welchem Argument wird seit Jahren das Recht auf freie
Meinungsäußerung eingeschränkt? Richtig, wie auch in der aktuellen
Diskussion, ist es Kinderpornographie. Seit mittlerweile fünfzehn
Jahren beobachte ich immer wieder das gleiche Schema.
Das erste Mal fiel es mir im Fall des ersten Remailers,
anon.penet.fi, auf. Der Betreiber Julf Helsingius stand damals auf der
Titelseite des Observer
und ihm wurde vorgeworfen für 90% der Kinderpornographie im Internet
verantwortlich zu sein (Ich habe den Fall detailliert in meinem Buch
"Anonym im Netz" beschrieben.). In den letzten Jahren kamen dann
Betreiber von Tor-Servern, der
Bundestagsabgeordnete Jörg Tauss und
seit heute auch Besitzer von simplen Domainnamen hinzu.
Im aktuellen Fall bekam der Besitzer der Domain wikileaks.de Besuch von der
Polizei. Seine Wohnungen in Dresden und Jena wurden von mehreren
Beamten durchsucht und Computer beschlagnahmt. Was genau war das
Vergehen? Ich versuchte auf diese Frage heute bei der Polizei in Jena
sowie bei der Staatsanwaltschaft Dresden eine Antwort zu erhalten. Im
Protokoll
steht nur etwas von Verbreitung pornographischer Schriften . Das
ist jedoch keineswegs ein Grund für eine Verletzung der Wohnung in der
vorliegenden Form. Bei der Staatsanwaltschaft Dresden wurde mir
lapidar mitgeteilt, dass die Pressestelle keine Sprechzeiten hat. Ich
solle es an einem anderen Tag probieren. Von Seiten der Polizei bekam
ich die Auskunft, die auch Heise
meldet. Die Aussage war in etwa, dass es auf seiner Webseite Links
zu kinderpornographischen Seiten gäbe und er sich somit der
Verbreitung schuldig mache. Der interessierte Leser wird hier
Parallelen zu den verschiedenen Sperren von wikipedia.de erkennen. Wie zuletzt
Lutz Heilmann
gibt es Leute, die einstweilige Verfügungen erwirken, in der Hoffnung
etwas gegen die Inhalte der Wikipedia zu tun. Wie auch im Fall von
Theodor Reppe hat die Domain jedoch nichts mit den Inhalten zu
tun. Insofern ist es äußerst fragwürdig, inwieweit die Durchsuchung
überhaupt berechtigt ist. Die diversen
Kommentare in der Blogosphäre gehen auf diese Problematik genauer
ein.
Doch inwieweit ist das ein Erfolg oder überhaupt ein sinnvoller
Ansatz im Kampf gegen Kinderpornographie? Es wird ohne Aussicht auf
irgendeinen Erfolg und aus meiner Sicht ohne begründeten Verdacht
gegen eine Zivilperson vorgegangen. Und zwar gegen jemanden, der sich
aktiv für freie Meinungsäußerung einsetzt:
Herr Reppe ist der Spender der Wikileaks.de Domain und
betreibt einen Mirror der US Congressional Research Service
Dokumentensammlung, ist allerdings ansonsten nicht operativ in
Wikileaks involviert. Herr Reppe ist ausserdem Betreiber eines der
populaersten deutschen Tor-Proxyservers
Kinderpornographie wird man hier eher nicht finden. Vielmehr
dient solch eine Aktion eher der Einschüchterung, wie bereits in den
oben angesprochenen Fällen der Betreiber von Tor-Servern. Außerdem
stellt sich mir die Frage nach der Rechtmäßigkeit der kompletten
Aktion. Das Bundesverfassungsgericht hat sich 2005 in einer Entscheidung
gegen das Vorgehen mit der Begründung "Gefahr im Verzug" ausgesprochen
bzw. sehr starke Schranken angelegt. Andererseits scheint es in
Dresden wiederum einen ordentlichen Beschluss einer Richterin gegeben
zu haben. Weiterhin ist der Pressemitteilung zu entnehmen, dass trotz
Nachfragen des Betroffenen keine Zeugen benannt wurden, dass es keine
Aufklärung gab etc. Ich hoffe, Theodor findet einen guten Anwalt, der
sich dieser Sachen annimmt und dies aufklärt.
Ein sinnvoller Ansatz ist aus meiner Sicht, direkt gegen diese
Seiten vorzugehen. Gerade anhand der publizierten Filterlisten
versuchte die Organisation Carechild, die Seiten
aus dem Netz zu entfernen. Sehr viele der Provider sperrten die
Zugänge der Kunden. Warum also gibt es keine speziellen Abteilungen
beim BKA, die dies veranlassen. Weiterhin stehen viele der Server in
Deutschland. Somit hätten die Ermittlungsbehörden direkten
Zugriff. Aber statt direkter Maßnahmen wirft man lieber wie oben
Nebelkerzen oder baut eine Zensurinfrastruktur
auf.
Speziell die Nachrichten des heutigen Tages hatten es in der
Beziehung wirklich in sich. Frau von der Leyen behauptet, die
Kinderpornographen würden Millionenbeträge verdienen. Danaben steht
die Aussage, dass es einen dramatischen Anstieg gäbe und der Artikel
im Spiegel spielt noch ein wenig mit Emotionen. Der Rechtsanwalt
Udo Vetter hat seine
Erfahrungen mit den Tätern beschrieben. Demnach ist es keinesfalls
so, dass viel Geld damit verdient wird. Netzpolitik kommt bei der Betrachtung
der Zahlen auf komplett andere Werte.
Ich habe das Gefühl, dass hier gezielt gegen Kritiker vorgegangen
wird und das die Bekämpfung der wirklichen Verbrechen keineswegs im
Vordergrund steht. Der Regierung scheint es um plakative Maßnahmen für
den Wahlkampf zu gehen. Die damit ermöglichten Zensurmaßnahmen werden
billigend in Kauf genommen. Momentan lächeln viele auf Länder wie
China oder Iran herab. Doch wir sind auf dem besten Weg in genau diese
Richtung. Daher sollten Umgehungstechniken wir Tor oder I2P gefördert werden, um auch in
Zukunft ein freies Internet zu haben.
Wie ihr für die Projekte spenden könnt, lest ihr auf den
entsprechenden Webseiten:
Weitere Artikel dazu:
Wednesday, March 18. 2009
Das Tor-Projekt hat kürzlich in einer Pressemitteilung bekanntgegeben, dass ein Finanzbedarf von einer Million US-Dollar in den nächsten 12 Monaten besteht. Wer möchte, kann spenden. Die Entwickler von I2P haben die Meldung zum Anlass genommen, eine Kampagne für Spenden zu starten. Damit sollen 100 Dollar eingeworben werden. Die Spendenseite verrät, wie es geht.
Thursday, January 29. 2009
Das I2P-Team hat eine neue Hauptversion ihrer Anonymisierungssoftware herausgegeben. Dreieinhalb Jahre nach der Version 0.6 ist der neue Meilenstein 0.7 erhältlich. Die neue Version sollte euch mehr Anonymität und auch mehr Geschwindigkeit bieten. Die deutschsprachige Pressemitteilung hat mehr Informationen.
Friday, January 23. 2009
... waren sie schon weg. Der Arbeitskreis Vorratsdatenspeicherung veröffentlichte die Meldung Arbeitskreis rät zu Anonymisierungsdiensten und verschenkt Zugangsdaten. Neben Zugangsdaten zu verschiedenen Anonymisierungsdiensten gab es zehn Exemplare meines Buches Anonym im Netz – Techniken der digitalen Bewegungsfreiheit zu gewinnen. Diese Verlosung wollte ich unter anderem hier im Blog ankündigen. Bevor ich jedoch die Zeilen schreiben konnte, waren alle Bücher schon vergeben. Daher kann ich den zehn Gewinnern nur gratulieren und hoffe, sie haben viel Spass mit dem Werk.
Eine ausführliche Beschreibung des Tests gibt es von Jonas bei Daten-Speicherung.de.
Wednesday, January 14. 2009
Na gut, eigentlich ist es schon mehr als ein Jahr, dass ich den Mixmaster-Remailer in Betrieb habe. Aber die paar Tage machen den Kohl nicht fett.
Nachdem ich desöfteren mit Mixmaster, Mixminion und Co. herumgespielt hatte und das im Buch Anonym im Netz lang und breit beschrieb, wollte ich einen langlebigeren Mixmaster-Server als Remailer anbieten. Meiner Meinung nach sollte ein vServer hierfür reichen und durch die Suche bei Webhostlist stiess ich auf ein Angebot der Firma Xantron. Diese bot einen vServer mit 1 GB RAM, 1 GB Festplatte und unbegrenztem Traffic an. Für den Anfang sollte das ein hinreichendes Angebot sein.
Anfangs liess ich testweise einen Tor-Server dort laufen. Denn der Eintrag der FAQ z u Tor auf virtuellen Servern sagte damals, es würde nicht funktionieren. Bei meinem Test klappte es jedoch ohne Probleme. Ich konnte Tor auf dem Server über mehrere Wochen ohne Einschränkungen laufen lassen. Irgendwann aktualisierte ich dann auf eine neue Version und der Tor-Prozess startete kurz, um gleich wieder abzusterben. Es gab keine Core-Datei. Das Log blieb ohne Anzeichen auf irgendwelche Probleme. Der gesamte Fall schien sehr mysteriös. Die Seite mit (un)geeigneten ISPs für Tor brachte mich dann auf eine Idee. Ich legte ein kleines Shell-Skript an, welches den Namen Tor trug und führte das aus. Kurze Zeit später brach es ab. Eine weitere Analyse ergab dann, dass der Provider wahrscheinlich einen Cronjob laufen hatte, der nach Prozesses mit dem Namen "tor" suchte und diese beendete. Sobald ich die ausführbare Datei von tor in nichttor oder ähnliches änderte, klappte wieder alles. Nach diesem Zwischenspiel richtete ich dann den Remailer ein.
Die Einrichtung ist in meinem Buch beschrieben und recht einfach zu machen. Entweder beantwortet man Fragen über ein Menu oder editiert eine Datei mit den Einstellungen.Danach sollte getestet werden, ob der Remailer wirklich so funktioniert, wie er sollte. Falls das der Fall ist, können die anderen Operatoren über den neuen Remailer informiert werden. Nun treffen nach und nach Nachrichten ein und der neue Remailer wird in das Netz der bestehenden integriert.
Mein Remailer nennt sich devurandom und hat momentan die beste Uptime im Netz. Er bewegt etwa 5.000 E-Mails am Tag durch das Netz. Ein Großteil davon sind Nachrichten, die an andere Remailer weitergegeben werden. Nur ein etwa ein Fünftel der eingehenden Nachrichten verlässt das Remailer-Netzwerk und geht an den endgültigen Empfänger. Daneben gibt es eine Handvoll Postings in das Usenet.

Die Last, die das System erzeugt, ist zu vernachlässigen. Die Grafik zeigt einen Überblick über die Systemlast des letzten Monats. Es gab mal eine Spitze von 0,5. Aber in der Regel liegt die Last bei unter 0,1. Auch die sonstigen Parameter des Systems weisen nicht auf irgendeine Überlastung hin. Vielmehr langweilt sich der vServer die meiste Zeit des Tages. Die einzige Sache, die mich hin und wieder stört, sind viele zurückgestellte (deferred) E-Mails. Momentan liegen über dreihundert E-Mails rum, da ein Remailer an einem DSL betrieben wird und der Rechner ist wahrscheinlich gerade aus.Die Grafik der zurückgestellten E-Mails sieht daher wie ein Börsenkurs aus. 
Eine Frage, die wahrscheinlich viele der Leser interessiert, ist der Missbrauch. Wie oft wird der Dienst missbraucht? Wieviele Hausdurchsuchungen hatte ich schon? Letzte Frage lässt sich einfach beantworten: 0. Wie oft Missbrauch geschieht, kann ich leider nicht sagen. Denn als Betreiber sieht man nur die Spitze des Eisberges. Nur wenn ich jede E-Mail lesen und auswerten würde, hätte ich genaue Zahlen. Daher will ich mich auf Beschwerden von dritter Seite konzentrieren.
Im letzten Jahr gab es insgesamt drei Fälle, in denen sich eine dritte Seite an mich gewendet hat. Anfang 2008 rief mich ein Rechtsanwalt an. Das Telefonat war etwas wirr. Aber soweit ich es verstanden habe, hat sein Klient eine E-Mail von meinen Remailer erhalten. In der E-Mail waren Links zu Bildern, die angeblich urheberrechtlich geschützt sind. Er wollte natürlich den Urheber der E-Mail wissen. Ich habe ihm dann in einer längeren E-Mail das Wesen des Dienstes erklärt und ihm auch gesagt, dass ich den Urheber nicht kenne. Seitdem habe ich nichts mehr gehört.
Der zweite Kontakt war ebenfalls wieder über einen Rechtsanwalt. Er schrieb mir einen formellen Brief. Ein Nutzer hat seinen Klienten beleidigt und auch er wollte den Urheber wissen. Ich ging wieder wie oben vor und auch hier gab es nie eine Antwort oder Rückmeldung.
Der bisher letzte Kontakt war auch der spannendste. Den Vorfall hatte ich schon im Beitrag Ihre Kriminalpolizei bittet um Mithilfe beschrieben. Damals hatte jemand eine Drohmail über den Remailer verschickt und die Polizei wollte den Urheber wissen. Nach einer Erklärung über die Funktionsweise des Remailers und der Bemerkung, dass ich nicht logge, war am anderen Ende ein Grummeln zu hören. Jedoch kam der Beamte noch auf die Idee, dass ich ihm doch einen Abzug des RAM machen könne. Nachdem ich auch das verneint hatte, kam am anderen Ende die Bemerkung, dass ja jetzt eh Feierabend sei und man daher die Akte schließen werde. Ich habe auch von diesem Vorfall nichts wieder gehört.
Der Vertrag über den Server wurde kürzlich wieder verlängert und ich werde auch in diesem Jahr den Mixmaster weiter laufen lassen. Sobald ich Zeit habe, kommt noch ein Mixminion-Server hinzu.
Tuesday, November 25. 2008
Der Hostblogger kündigte in einem Posting an, auch ab dem nächsten Jahr die VDS nicht umsetzen zu wollen. Er setzt dabei auf ein Urteil, was kürzlich gegen (oder besser für ) BT gefällt wurde. Die brauchen auch nichts zu speichern, da es keine Aufwandsentschädigung gibt. Ich will stark hoffen, dass er mit seinem "zivilen Ungehorsam" durchkommt und ihm das BVerfG dann auch recht gibt.
Der Jurist Patrick Breyer hat sich auch mit der VDS auseinandergesetzt und kam zu dem Schluss, dass unentgeltlich angebotene Dienste nicht der Vorratsdatenspeicherung unterliegen. Der Beitrag klingt vielversprechend. Jedoch diskutieren die Juristen über die Redewendung "in der Regel". Hier önnte es sein, dass der Ansatz von Patrick flasch ist. Denn nach Meinung der Bundesnetzagentur ist es beispielsweise bei E-Mail-Anbietern die Regel, die Dienstleistung gegen ein Entgelt bzw. gegen Werbeeinblendungen anzubieten. Es zählt also nicht, was der jeweilige Anbieter in der Regel tut, sondern "was der Markt macht". Nichtsdestotrotz wünschte ich, dass er recht hätte.
Wer an den letzten Entwicklungen zur VDS kurz vor Toresschluss interessiert ist, sollte unbedingt den 25C3 besuchen. Roger Dingledine wird in einem Vortrag den Stand der Dinge erklären.
Sunday, October 19. 2008
Vor einiger Zeit erreichte mich per E-Mail eine Anfrage. Der Nutzer wollte eine Webseite immer mit einem bestimmten Tor-Server (oder einer kleinen Auswahl von Servern) besuchen. Er fragte, ob und wie das geht.
Es geht. Das Tor-Project hat verschiedene Spezifikationen herausgegeben. Eine davon ist die zu Special Hostnames in Tor. In dem Dokument werden unter anderem die Hostnamen .onion und .exit beschrieben. Letzteres dient dazu, spezielle Tor-Exitknoten zu wählen. Auf der Torstatus-Seite wählt ihr nun einen passenden Tor-Server aus. Am einfachsten geht es, wenn ihr euch einfach den Namen des Servers merkt, also beispielsweise babajaga. Nun gebt ihr in den Browser die Adresse http://example.org.babajaga.exit ein. Dann versucht euer Tor-Client eine neue Verbindungsstrecke zum Exit-Server babajaga aufzubauen und leitet eure Verbindung über diesen. Voila. 
Unter Umständen schlägt das fehl. Es könnte sein, dass euer
lokaler Tor-Client nichts mit dem Namen babajaga anfangen kann. Auf der
Torstatus-Seite hat jeder Server noch eine Einzelansicht. Wenn auf
diese klickt, seht ihr relativ weit oben auch den Fingerprint des
Servers. Diesen kopiert ihr und versucht folgenden Aufruf:
http://example.org.$1234567890ABCDEF.exit. Dabei muss das
nach dem Dollarzeichen der richtige Fingerprint sein. Nun sollte die
Verbindung klappen.
Solltet ihr euch länger auf der Webseite aufhalten, wird Tor nach einer Zeit automatisch eine neue Verbindungsstrecke mit einem neuen Exit-Knoten aufbauen. Falls ihr das nicht wünscht, hilft die Option TrackHostExits. Sie muss in der torrc zusammen mit der Webseite eingetragen werden: TrackHostExits example.org. Das sorgt dann dafür, dass sich Tor den Exit-Server merkt und versucht den über längere Zeit beizubehalten.
Falls ihr die obigen Maßnahmen einsetzen wollt, solltet ihr euch immer gut überlegen, ob ihr das wirklich wollt. Denn wenn man das über längere Zeit macht, könnte ein Angreifer erfolgreich die Anonymität angreifen.
Foto von frech
Wednesday, October 15. 2008
Als ich obigen Text sah, war ich recht erstaunt. Woher weiß die Seite, dass ich aus Erfurt komme? Klar, ich kenne Geolocation. Aber ich hatte doch Tor aktiviert. Aber die zweite Zeile beruhigte mich wieder. Ich nutze weder Windows XP noch Firefox 2. Die IP-Adresse stammt aus einem Erfurter Rechenzentrum und gehört einem Tor-Server. Damit ist meine Welt wieder in Ordnung. 
Monday, September 29. 2008
Gestern wollte ich hier noch ein Posting verfassen, dass mit den Worten: Hoffentlich klingelt morgen früh nicht die Polizei an meiner Tür und kommt zur Durchsuchung. enden sollte. Aber es klingelte niemand und ich konnte in Ruhe mein Brötchen zum Morgen genießen. Was war passiert?
An dem Nachmittag hatte ich eine Rückrufbitte auf meinem Schreibtisch liegen. Ein Beamter der Kriminalpolizei wollte mich sprechen. Solche Nachrichten lassen natürlich den Puls erstmal hochschnellen. Was können die wollen? Was habe ich verbrochen? Nach kurzem Nachdenken wurde mir jedoch klar, worum es sich handeln könnte. Die Vermutung wurde dann auch im Gespräch bestätigt.
Neben Tor-Servern betreibe ich auch einen Mixmaster-Remailer. Der anonymisiert E-Mails. Wie auch bei Tor ist es natürlich möglich, dass dieser missbraucht wieder. Hin und wieder bekomme ich davon auch etwas mit, wie in diesem Fall. Jemand hat über den Dienst eine Drohmail¹ verschickt. Jetzt versuchten die Beamten der Kriminalpolizei den Täter zu ermitteln. Da der Remailer als Absender stand, kamen sie auf mich.
Im Gespräch war von Anfang an klar, dass ich hier Zeugenfunktion hatte. Sie dachten, dass ich eine Art Proxy betreibe und so den Verursacher herausfinden kann. Daher kam auch die Forderung, anhand meiner Logs den Absender zu suchen. Ich erklärte daraufhin grob die Funktionsweise des Dienstes und verwies als kurze Informationsquelle auf den Artikel in der Wikipedia. Als ich dann noch erwähnte, dass ich nicht logge, war ein Grummeln am anderen Ende der Leitung zu hören. Aber flugs kam der Vorschlag, doch einen Abzug des RAM zu machen. Zu meinem Bedauern musste ich auch das Verneinen. Denn in dem Falle habe ich keinen Zugriff darauf. Damit war das Gespräch im wesentlichen beendet, denn weitere Ansätze auf meiner Seite gab es nicht.
Derartige "Kontakte" bringen mich immer wieder ins Nachdenken. Wo zieht man die Grenze zu "zuviel Missbrauch"? An welchem Punkt treffe ich die Entscheidung, den Anonymisierungsdienst abzuschalten? Leider ist es halt so, dass man (meist in unangenehmer Weise) vom Missbrauch erfährt, aber so gut wie nie von den positiven Seiten. Also die Antwort auf die Frage, wem hat der Dienst wirklich genützt und geschützt. Das liegt halt in der Natur der Sache.
Jens Kubieziel
in Persönliches
at
11:26
| Comments (0)
| Trackback (1)
|