Skip to content

Behördenwillkür bei Jacob Appelbaum

In Deutschland dreht sich derzeit die Diskussion um den Bundestrojaner, der vom CCC gefunden wurde. Derweil spielt sich in den USA ein anderes Drama ab.

Jacob Appelbaum kann man nur als vielseitigen Zeitgenossen bezeichnen. Er arbeitet beim Tor-Projekt als Entwickler, hat in der Vergangenheit einige spektakuläre Ergebnisse im Bereich der IT-Sicherheit gefunden, engagiert sich bei WikiLeaks, half Hurrikanopfern usw. Die Liste lässt sich beliebig erweitern. Doch eines seiner Hobbys brachte ihm Probleme ein. Auf der Konferenz The Next HOPE hielt er im Juli 2010 einen Vortrag zu WikiLeaks (siehe unten). Seitdem wird Jacob bei jedem Grenzübertritt aus den USA oder in die USA kontrolliert. Das heißt, er wird zum Teil stundenlang festgehalten und befragt. Ihm wurden Geräte weggenommen und anderes mehr. Jetzt werdet ihr euch fragen, auf welcher Basis dies passierte. Dies ist bis heute unklar! Es gibt keine Anklage. 

Nachdem das Justizministerium Informationen von Twitter über Jacob Appelbaum und andere Aktivisten wollte, geht die US Regierung noch einen Schritt weiter. Sie forderte von Google und von dem Provider Sonic alle E-Mail-Adressen mit denen Appelbaum in den letzten zwei Jahren kommunizierte. Ein Artikel im Wall Street Journal hat weitere Details zu der Sache.

Welchen Erkenntnisgewinn soll eine solche Sache bringen? Wenn man die diversen Schritte der Behörden verfolgt, drängt sich der Verdacht auf, dass es nur um Schikane geht. Jacob kann man wohl nichts Böses nachweisen und so scheinen die Behörden einfach ein Exempel zur Abschreckung aufzubauen. Ich kann nur hoffen, dass die Vorgang ein Ende hat und Jacob sich wieder seinen Interessen widmen kann.  

"Behördenwillkür bei Jacob Appelbaum" vollständig lesen

Fingerprints von SSL-Seiten prüfen

Das Desaster um die niederländische Zertifizierungsstelle DigiNotar zieht derzeit immer noch seine Kreise. Mir scheint es noch zu früh, um hier etwas dazu zu schreiben. Vielmehr will ich ein paar Worte verlieren, wie ich „meine eigene CA betreibe“. Denn schon seit längerem vertraue ich nicht, den von den Browsern mitgelieferten Zertifizierungsstellen (CA). Zumeist lösche ich alle und gebe dann einzeln Vertrauen.

Der beste Weg, um einem SSL-Zertifikat zu vertrauen, wäre, sich bei dem Betreiber zu melden und über einen sicheren Kanal den Fingerprint des Zertifikats zu klären. Mein Browser zeigt mit für die Seite Wikipedia-SSL-Seite den Fingerprint (SHA-1) BA:8A:BE:34:B1:34:3B:AF:06:05:4B:48:A9:27:AA:D9:B4:75:45:6E an. Wenn ich bei der Wikipedia anrufe und diese mir denselben nennen, so habe ich das korrekte Zertifikat. Dabei nehme ich natürlich an, dass das Telefon ein sicherer Weg zum Austausch der Informationen ist. Aber beispielsweise druckt die lokale Sparkasse eben diesen Fingerprint auf ihre Dokumente. Damit kann ich das als Kunde leicht verifizieren.

Wie das Beispiel Wikipedia aber schon zeigt, ergibt sich da ein Problem.Woher bekomme ich den Fingerprint? Muss ich bei Jimmy Wales direkt anrufen oder gar nach FloridaKalifornien¹ reisen? Hier kam nun meine Idee ins Spiel.

Ich habe auf diversen Servern einen Zugang, d.h. ich kann mich von der Ferne einloggen und dann dort arbeiten. Die Rechner stehen in verschiedenen Netzen und zum Teil auf verschiedenen Kontinenten. Nun logge ich mich auf den Servern ein, lade das Zertifikat herunter und lasse mir den Fingerprint anzeigen. Wenn dieser auf allen Rechner gleich ist, dann gehe ich davon aus, dass ich das korrekte Zertifikat angezeigt bekomme. In dem Fall akzeptiere ich das und vertraue dem. Sollten die Fingerprints abweichen, dann akzeptiere ich das nicht und recherchiere dem in der Regel ein wenig hinterher.

Jörg Sommer hat das nun ein wenig automatisiert und ein zsh-Skript (Quelltext weiter unten) geschrieben. Das wird folgendermaßen aufgerufen:

ssl-fp-check [-l] sslsi.te[:port] ssh1 [ssh2] [ssh3] ...

Dabei ist sslsi.te die Webseite, die geprüft werden soll. Ohne die Angabe eines Ports verwendet das Skript standardmäßig 443. Danach wird eine oder mehrere SSH-Verbindungen angegeben. Das Skript wird nun versuchen, sich überall einzuloggen und gibt dann den Fingerprint aus. Für den Fall, dass es auf dem Zielsystem kein OpenSSL gibt, existiert die Option -l. Dabei wird dann ein Tunnel gebaut und das lokale installierte OpenSSL verwendet.

Also für Wikimedia habe ich folgendes eingeben:

ssl-fp-check secure.wikimedia.org a b c d
a: SHA1 Fingerprint=BA:8A:BE:34:B1:34:3B:AF:06:05:4B:48:A9:27:AA:D9:B4:75:45:6E
b: SHA1 Fingerprint=BA:8A:BE:34:B1:34:3B:AF:06:05:4B:48:A9:27:AA:D9:B4:75:45:6E
c: SHA1 Fingerprint=BA:8A:BE:34:B1:34:3B:AF:06:05:4B:48:A9:27:AA:D9:B4:75:45:6E
d: SHA1 Fingerprint=BA:8A:BE:34:B1:34:3B:AF:06:05:4B:48:A9:27:AA:D9:B4:75:45:6E

Die SSH-Server a, b, c und d gaben also denselben Fingerprint aus. Also würde ich dem ganzen doch vertrauen. :-)

Ich werde das Skript jetzt wahrscheinlich immer verwenden. Es macht das Leben doch deutlich einfacher.

"Fingerprints von SSL-Seiten prüfen" vollständig lesen

Anatomie einer Spammail

Bei der LUG Jena hatten wir kürzlich eine Diskussion über Spammails und Viren. Der Grund war, dass ich die untenstehende E-Mail erhielt. Das ist mal kein alltäglicher Spam. Vielmehr wird hier versucht, mir Malware unterzuschieben. Ich will mal versuchen, die Details hier aufzuschreiben.

Zunächst werfen wir einen Blick auf die E-Mail. Die Received:-Zeilen geben Aufschluss über den Weg der E-Mail. Üblicherweise geht man vom Empfänger zum Absender vor. Der Computer mit dem Namen MeinRechner hat die E-Mail von jengate.thur.de entgegen genommen. Der Rechner mit dem Namen demokritos1.cytanet.com.cy hat die E-Mail dort eingeliefert. Dessen IP-Adresse war 195.14.130.192. Der Rechner, mit dem alles begann, nannte sich selbst charmex.ovh.net. Seine IP-Adresse war 94.23.84.123 und die löste zu dem Namen mail.charmex.net auf.

Wie schon zu vermuten ist, löst die Adresse charmex.ovh.net nicht auf. Die IP-Adresse und der richtige Hostname bringen da schon mehr. Der Domainname wurde von Charmex International aus Barcelona registriert. Wie man in untenstehendem StreetView-Ausschnitt sieht, ist das wohl eine richtige Firma mit Sitz in einer dnsmap sagte mir später, dass es die Namen {ftp,mail,smtp,webmail,www}.charmex.net gibt. In der Tat antworten ProFTPd, Apache, Postfix, Courier usw. an den entsprechenden Ports. Der Apache ist auch der Meinung, dass er aus einer Debian-Distribution stammt. Denn ein curl -I http://www.charmex.net/ führt unter anderem zu der Ausgabe Server: Apache/2.2.9 (Debian) PHP/5.2.6-1+lenny8 with Suhosin-Patch mod_ssl/2.2.9 OpenSSL/0.9.8g . Robtex zeigt eine ganze Menge zu DNS-Kram an. Auch zu Charmex wusste es einiges zu berichten.

Der folgende Host demokritos1.cytanet.com.cy ist derzeit in zwei RBLs zu finden. Die komplette Domain ist auch bei rfc-ignorant gelistet. Genauere Informationen findet ihr wieder bei Robtex: zum Domainnamen und zur IP-Adresse.

Wenn man den Header-Zeiler glauben darf, wurde die Software The Bat! eingesetzt. Die Version stammt schon aus den Anfangsmonaten von 2005. Die Software kann man kaufen oder testen. Die Testversionen haben normalerweise enen bestimmten String und bei der gekauften ist theoretisch der Käufer registriert. Bei einer derart alten Version vemute ich jedoch, dass man auf dem Wege nicht mehr den wirklichen Besitzer finden würde.

Der Name des Empfängers ist zwar Schall und Rauch und kann leicht gefälscht werden. Dennoch stolperte ich über Namen. Der kann zwar bedeutungslos sein. Jedoch stimmt der mit dem russischen Namen ?????? überein.

Die Message-ID ist nicht vom Programm The Bat! erzeugt worden. Denn die Versionen bis mindestens 4 erzeugen ein Muster ZUFALLSWERT.DATUM@DOMAIN. Der Wert nach dem Punkt ist eindeutig kein Datum. Nun habe ich etwa 140.000 Mails nach einer Message-ID dieser Form durchsucht. Interessanterweise taucht das Muster nur bei Spammails und erst ab April 2011 auf. Viele dieser E-Mails behaupten von The Bat! verfasst worden zu sein. Ich vermute, dass der Mailer positive Punkte bei Spamerkennungssoftware bringt.

Ziemlich am Ende des Kopfes der E-Mail stehen die Zeilen:

MIME-Version: 1.0                                                    
Content-Type: text/plain;                                                       
        charset=“utf-8”                                                         
Content-Transfer-Encoding: 8bit

Diese passen nicht so recht ins Bild. Die meisten Mailprogramme, die ich kenne, erzeugen je nach dem Inhalt eine andere Zeile. In dieser Kombination habe ich es bisher nur von Skripten gesehen. Daher nehme ich an, dass auch diese E-Mail von einem Skript erzeugt wurde.

Im Header könnte man noch weiter herum orakeln. Aber wenden wir uns lieber dem Text der E-Mail zu. Die Anrede wurde klein geschrieben. Ein weiterer Hinweis auf ein Skript. Denn der Rest der E-Mail hat korrekte Groß- und Kleinschreibung. Wenngleich sich die E-Mail liest, als wäre sie durch den Babelfisch gejagt worden.

Das Interessanteste am Text ist natürlich die URL hxxp://cdmirandes.com/.bestellen/Orden.zip. Ich habe absichtlich hier ein xx reingeschrieben. Wer sich die Datei herunterladen will, soll es wirklich wollen. Die Inhalte sind nicht für jeden Rechner gesund. :-)
Ich habe die URL an Virustotal weitergereicht. Nach dem URL-Scan erkannte nur TrendMicro die Seite als Malware-Seite. Der Rest der Virenscanner meldet diese auch heute noch als „clean“. Die Datei Orden.zip hat knapp 180 kB. Das erste Ergebnis von Virustotal war gemischt. Etwa ein Ein Sechstel aller Virenscanner erkannte irgendetwas Böses an der Datei. Mittlerweile erkennt die Mehrzahl der Scanner die Datei als eine Abart des Zeus- Trojaners. Vier Tage nach meinem ersten Scan lag die Erkennungsrate bei knapp 70%. Heute (zwei Wochen danach) sind 81% der Virenscanner der Meinung, dass es Malware ist. Die Jotti-Virenscanner liefern ein ähnliches Bild. Hier wird wieder klar, wie sehr oder wenig man sich auf einen Virenscanner verlassen kann.

Damit kann man auf die Löschtaste drücken und die E-Mail ins Nirvana schicken. Oder man übergibt die Datei an Seiten wie ThreatExpert, CWSandbox oder anderen und schaut nach, was der Trojaner so anstellt. ThreatExpert führt die Software in einer virtuellen Maschine aus und macht vorher und hinter einen Schnappschuss. Damit werden Änderungen an Dateien, der Registry uvm. sichtbar. Für die ausführbare Datei ergab sich folgende Analyse. Eine wesentliche tiefergehende Analyse liefert der Report von CWSandbox. Hier ist auch zu sehen, dass die Datei eine Netzwerkverbindung aufnehmen wollte. Von dem Hostnamen swarsdf45432.com sollte die Datei cfg1.bin abgerufen werden. Leider findet sich unter dem Namen nichts mehr. Er klingt für mich auch nach Fast Flux. Jedoch findet sich auch eine IP-Adresse 94.60.122.90. Unter der Adresse läuft ein Apache und einige weitere Software. Ein Versuch, die Datei abzurufen, endete mit Fehler 503. Damit stelle ich auch meine Rechercheversuche ein. Aber der geneigte Forscher kann sicher an der einen oder anderen Stelle ansetzen und noch ein wenig mehr herausfinden. Viel Spass!

"Anatomie einer Spammail" vollständig lesen

Im Gefängnis für 4,8 Millionen Downloads

Aaron Swartz ist (zumindest im Internet) ein recht bekannter Mann. Er hat mit sehr jungen Jahren an Standards mitgearbeitet, Firmen gegründet und ist in vielen Bereichen aktiv. Unter anderem engagiert er sich für den freien Zugang zu Dokumenten. In dieser Mission lud er 2009 öffentliche Gerichtsdokumente herunter und machte diese einfach zugänglich. Laut einem Artikel in der The New Times waren es knapp 20 Millionen Dokumente. Nun schlug Swartz erneut zu und lud knapp 5 Millionen wissenschaftliche Artikel bei JSTOR herunter. Die Webseite bietet Zugang zu diversen akademischen Zeitschriften. Das MIT hat, wie viele andere Unis, einen Zugang gekauft und bietet den Angehörigen darüber kostenfreien Zugang zu Dokumenten an. Laut der Anklageschrift kann ein derartiger Zugang durchaus 50.000 US-Dollar und mehr kosten. Der Anbieter verbietet die Benutzung von automatisierten Download-Programmen, das Herunterladen aller Ausgaben einer Zeitschrift oder eine Nutzung, die über die persönliche hinausgeht. Das MIT wiederum erlaubt allen Studenten, Mitarbeitern und Gästen den Download der Dokumente.

 Was genau tat Swartz? Die Anklageschrift schreibt, dass er sich einen Laptop kaufte und den unter einem Pseudonym beim MIT Netzwerk registrierte. Laut den Regeln darf man wohl bis zu 14 Tagen das Netz als Gast benutzen. Nachdem sich Swartz angemeldet hatte, startete er ein Python-Programm. Das begann die Daten herunterzuladen. Als JSTOR und das MIT dies entdeckten, begann das Katz-und-Maus-Spiel. IP-Adresse gesperrt, neue IP-Adresse benutzt, MAC-Adresse gesperrt, neue MAC ausgewürfelt. In der Folge sperrte JSTOR das gesamte MIT vom Zugriff auf die Dateien. Angeblich ging plazierte Swartz einen Laptop an einer versteckten Stelle, um die Daten herunterzuladen. Die Ermittler vermuten, er wollte die Dateien auf einer Filesharing-Seite verbreiten. Daher ließen sie ihn verhaften. Jetzt drohen ihm bei einer Verurteilung bis zu 35 Jahre Gefängnis. Insgesamt wird er sechs Vergehen (Wire Fraud, Computer Fraud,  Unlawfully Obtaining Information from a Protected Computer, Recklessly Damaging a Protected Computer, Aiding and Abetting sowie Criminal Forfeiture) beschuldigt. Davon kommt die Hälfte aus dem Titel 18, Abschnitt 1030 des United States Code. Der läuft unter dem Namen Computer Fraud and Abuse Act (CFAA).

 Wenn ich die Anklageschrift so lese, fühle ich mich an den Fall von Thomas Andrews Drake, einem NSA-Whistleblower, erinnert. Aber auch im Fall Bradley Manning berühren viele Anschuldigungen den CFAA. Ob dieser im Fall Swartz anwendbar ist, wird sich noch zeigen. Bei Drake wurden alle Anschuldigen bis auf eine fallen gelassen. Auch in anderen Fällen war der CFAA nicht unbedingt anwendbar.

Wenn man die diversen Beiträge liest, kommt entweder der Vergleich zu jemandem, der zu viele Bücher ausgeliehen hat bzw. der übliche Raubkopierer-Vergleich. Nach meiner Meinung treffen beide nicht den Punkt. In einer Bibliothek ist es in der Regel nicht möglich, in endlicher Zeit zwei Drittel des Bestandes auszuleihen. Weiterhin ist ein Buch nach der Rückgabe nicht mehr im eigenen Haushalt vorhanden. Swartz hat zwar mittlerweile alle Kopien zurückgegeben. Doch wer weiß, ob er nicht noch eine oder zwei Sicherheitskopien behalten hat. :-) Bei Diebstahl bzw. Raubkopie stellt sich die Frage, warum die Firma nach einem Diebstahl noch alle Daten hat. Mir gefällt folgender Vergleich recht gut: JSTOR bzw. das MIT haben Swartz in ihr Haus gelassen und sind jetzt sauer, dass er ihnen den Kühlschrank leer gegessen hat.

Letztlich bleibt für mich die Aussage, dass ein Crawler benutzt wurde. Dies verstößt gegen die TOS von JSTOR. Aber ob man ihn deswegen mit 35 Jahren belangen sollte? 

Weitere Quellen:

Lebe wohl Len Sassaman

Len SassamanAls ich das Buch zur Anonymität im Internet schrieb, gab es eine Person, die mir immer wieder „über den Weg“ lief. Len Sassaman hatte sehr früh Probleme beim Cypherpunk-Remailer gefunden und daraufhin Mixmaster mit entwickelt. The Pynchon Gate war eines der Ideen aus jüngerer Zeit, welches Len zusammen mit Nick Matthewson vom Tor Project und Bram Cohen von BitTorrent entwickelte. Len bat mich damals, eine Beschreibung mit in das Buch aufzunehmen. Die Zeit war jedoch zu kurz, um eine ordentliche Beschreibung einzubauen.

Im Laufe der Zeit sah ich Len Sassaman immer mal wieder auf Konferenzen. Wir unterhielten uns und ich lernte ihn sehr zu schätzen. Denn neben der Tatsache, dass er wirklich ein Fachmann auf seinem Gebiet war, war er ein unheimlich, hilfsbereiter Mensch.

Umso schockierter war ich, als ich gestern eine Twitter-Nachricht seiner Frau Meredith las. Sie schrieb, dass sie gerade mit der Polizei wegen seines Selbstmordes telefoniert hatte. Was zuerst noch wie ein schlechter Scherz klang, hat sich bestätigt. Len Sassaman ist aus dem Leben geschieden. Lebe wohl!

Bild von Wikipedia (Benutzer:AlexanderKlink)

Die inoffizielle TEMPEST-Seite geht vom Netz

PDF zu TEMPEST

Wer nach Informationen zu TEMPEST bzw. van-Eck-Abstrahlung suchte, landete lange Zeit auf der Complete, Unofficial TEMPEST Information Page. Der Betreiber gab nun bekannt, dass die Seite zum Oktober 2011 vom Netz geht. Er hat alle Informationen in ein PDF gepackt und bittet darum, dieses weiter zu verbreiten. Eine Kopie findet ihr auch hier. Ansonsten bleibt die Promotionsarbeit Compromising emanations: eavesdropping risks of computer displays von Markus Kuhn eine hervorragende Informationsquelle zum Thema.

The great thing about ... jokes

Bei Twitter war kürzlich mal wieder ein nettes Mem zu beobachten. Es entstand eine Folge von „The great thing about $PROTOCOL jokes is $PROTOKOLLEIGENSCHAFT.“-Sätzen. Zu finden ist das Ganze unter dem Hashtag #protolol. Naja, lest selbst:

  • The great thing about TCP jokes is that you always get them.
  • The great thing about IP over Avian Carrier jokes is that if your joke gets fragmented, you at least get free dinner.
  • The great thing about WebDAV jokes is you can tell many different versions of the same joke and people will still listen.
  • The great thing about Zeroconf jokes is that you can just walk up to strangers and tell them, no introduction necessary.
  • The great thing about IPP jokes is that you always end up with a paper record of the joke in question.
  • The great thing about Nessus jokes is that they’re often inaccurate and poorly worded.
  • The great thing about rsync jokes is that it only tells them if you haven’t heard them before.
  • The great thing about bacterial transformation jokes is that there are always a lot of fungis involved.
  • The great thing about DHCP jokes is that you can lend them to others and take them back when you want.
  • The great thing about DNS jokes is that you don’t have to tell them with authority.
  • The great thing about BGP jokes? Anyone can claim they are their own, all you can do is hope your neighbours like them.
  • The great thing about nerdy jokes is that they follow a general pattern of self-referentiality that can be abstracted out.
  • The great thing about ASLR jokes is you never know where they’re going.
  • The great thing about antivirus jokes is you only need to change them a little and they’re funny again.
  • The great thing about encryption jokes is d0842c7091158f8a8e6c89ed0cf4ec07.
  • The great thing about gmail jokes is the chinese read them before you do.
  • The great thing about TLS jokes is that you can tell if it’s not original.
  • The great thing about XML jokes is that you can put anything into them.
  • The great thing about Java jokes is waiting for them to begin.
  • The great thing about Teredo jokes is that you can tell smart jokes even when surrounded by dumb peers.
  • The great thing about PGP email encryption jokes is that nobody can read their own encrypted email because it’s so unusable.
  • The great thing about RFC 862 jokes is the great thing about RFC 862 jokes.
  • The great thing about source routing jokes is that someone else get in trouble for telling them at your instigation.
  • The great thing about DNS jokes is that they work on so many levels.
  • The great thing about fragmentation jokes is
  • The great thing about IGMP jokes is that you can be selective in who gets them.
  • The great thing about ARP jokes is they’re unauthenticated.
  • The great thing about IPv6 jokes is that there are so many of them.
  • The great thing about ICMP error jokes is that nobody can ever reply to them.
  • The great thing about UDP jokes is that even if you don’t get them, nobody notices.
  • The worst part of SSH jokes is that, even when they’re not funny, you suck it up and just pretend they were anyway.
  • The best thing about XMPP jokes is that you can tell when they’re available.
  • The problem with greylisting jokes is, that you always have to tell them twice.
  • The sad thing about Kerberos jokes is that you first have to buy a ticket to join the laughter.
  • The problem with PGP jokes is that you need to gain everybody’s trust before they can laugh with it.
  • The best GFW jokes are inaccessible from China.
  • The sad thing about IPv6 jokes is that almost no one understands them and no one is using them yet.
  • The best thing about proprietary protocol jokes is REDACTED. 
  • The best thing about SMTP jokes is, you had me at HELO. 
  • The best part about WAF jokes is there are a hundred ways to tell them, and everyone is sure to get them.
  • The problem with git jokes is everyone has their own version.
  • Everybody loves MitM jokes. Well, everybody except Alice and Bob that is.
  • The worst thing about Perl jokes is that next morning you can’t understand why they seemed so funny.
  • I don’t make SQLi jokes myself, I get them FROM USERS.
  • The good thing about OTR jokes is that you forget the punchline afterwards.
  • The best thing about Skype jokes is the ridiculous lengths they’ll go to, to be told at all.
  • The best thing about mathematical jokes is left as an exercise for the reader.
  • The best thing about Twitter API jokes is that you can only make 100 of them per hour.
  • The problem with 802.11 jokes is that somebody far away is always listening.
  • The problem with BGP jokes is the need for a local default joke, just in case you reject all of the other jokes coming in!
  • The problem with telling NTP jokes is that you’re constantly adjusting your timing.
  • The worst thing about HTML jokes is that your audience doesn’t always GET it.
  • The good thing about pure functional jokes is, telling them has no side effects.
  • The good thing about Twitter jokes is they’re so short.
  • The problem with ASCII jokes is having to leave out the good bits.
  • The bad thing about DVCS jokes is they’re all clones of each other …
  • The best part about a CISSP joke, is you don’t have to know anything about security to get it.
  • The problem with CSS jokes is that everyone understands them differently.
  • The great thing about integer overflow jokes is that GCC doesn’t think they’re funny.
  • The problem with standards jokes is that there are so many to choose from.
  • The problem with IPv4 jokes is there aren’t enough for everyone.
  • The problem with dining cryptographers network jokes is that you never know who told them.
  • The problem with DRM jokes is that you can’t share them with your friends.
  • The best part about TTL jokes is that they can only be told so many times.
  • The problem with anonymity jokes is that any jackass can take the credit for them.
  • The problem with TCP jokes is that people keep retelling them slower until you get them.
  • The bad thing about Turing machine jokes is you never can tell when they’re over.
  • The great thing about HTML jokes is that you’re never quite sure when they end.
Eine Zusammenstellung gibt es auch bei attrition.org.

The EFF Tor Challenge

Im Kampf gegen weltweite Zensur sind Tor-Bridges ein wichtiges Mittel. Leider gibt es immer noch zu wenig davon. Die EFF Tor Challenge soll dies ändern. Alle, die teilnehmen wollen, können eine Bridge oder einen anderen Server aufsetzen und diesen registrieren. Jeder einzelne Nutzer wird dann auf der EFF-Seite „geehrt“. Macht also zahlreich mit!

Firefox Add-On Ant Video Downloader spioniert Nutzer aus

Ein Add-On für den Firefox, welches 4 von 5 Sternen hat und von mehr als sieben Millionen Nutzer installiert wurde, sollte doch halbwegs vertrauenswürdig sein. Zumindest legt Linus’ Law diese Erkenntnis nahe. Das Add-On Ant Video Downloader straft diese Annahme nun Lügen.

Der Ant Video Downloader soll Videos von Youtube, Facebook und vielen anderen Seiten auf einfache Weise herunterladen. Daneben hat die Software noch einen anderen Zweck. Sie sammelt Daten über jede Seite, die der Benutzer besucht. Dazu wird eine eindeutige Nummer, die so genannte Ant-UID, angelegt. Wenn eine Webseite aufgerufen wird, sendet Ant eine zweite Anfrage mit eben dieser Nummer, der URL der aufgerufenen Seite sowie der Browserkennung an die Adresse rpc.ant.com.  Somit kommt dort jeder Seitenaufruf (also auch interne URLs im privaten Netzwerk) an, den ihr jemals gemacht habt. Damit aber noch nicht genug. Bei der Deinstallation der Software wird die Informationen mit der eindeutigen Nummer, der Ant-UID, behalten. Wenn ihr die Software später neu installiert, wird genau dieselbe Nummer wieder verwendet. Das ist also eine massive Verletzung der Privatsphäre der Nutzer.

Wie ein Witz klingt da die Privacy Policy von Ant.com:

As a responsible member of the community of website owners, Ant.com solutions (Here in after Ant.com) takes the privacy and security of its users with the highest regard.

Insgesamt finde ich in der Policy keinen Hinweis auf diese Spionagemaßnahme. Glücklicherweise haben die Betreiber der Add-On-Seite die Notbremse gezogen. Zunächst wurde der Download der Software komplett deaktiviert und jetzt ist diese als experimentell gekennzeichnet. Damit sollten nur erfahrenere Nutzer diese installieren können.

Das Beispiel zeigt mal wieder, das man sich offensichtlich auf keine Software verlassen kann und insbesondere das die Warnungen bezüglich der Add-Ons sehr ernst zu nehmen sind.

via InterWeb Task Force und The Register

Schweigen ist Gold

Eine alte Redewendung besagt: „Reden ist Silber, Schweigen ist Gold.“ Gerade im Hinblick auf polizeiliche Ermittlungen ist dieser Hinweis wirklich Gold wert.

Auf dem 23C3 begeisterte der Rechtsanwalt Udo Vetter viele Zuhörer mit seinem Vortrag Sie haben das Recht zu schweigen. Er gab damals einige Hinweise, wie man sich bei einer Hausdurchsuchung verhalten soll. Der mit Abstand wichtigste Hinweis fand sich schon im Titel.

Einige Zeit später stieß ich auf ein Video eines amerikanischen Professors (siehe unten). Auch er erklärte seinen Zuhörern, warum es beim Kontakt mit den Polizeibehörden wichtig ist, nichts zu sagen. Dabei ging er recht methodisch vor und machten an verschiedenen Profilen (Schuldige, Unschuldige, Lügner, Ehrliche etc.) klar, dass niemand einen Vorteil hat, ohne Anwalt mit den Behörden zu reden. Der Vortrag wurde von einem Ermittler ergänzt, der seine Rede mit einer vollumfänglichen Bestätigung des Vorredners begann.

Dennoch hat sich diese Erkentnis noch nicht herumgesprochen und sogar hochrangige Personen tappen in die Falle. Der aktuelle The New Yorker beschreibt die Geschichte von Thomas Drake, einem Ex-NSA-Mitarbeiter und Whistleblower. Drake misfiel die enorme Geldverschwendung der Behörde sowie die Unrechtmäßigkeit der Abhörmaßnahmen. Nachdem er intern keinen Erfolg mit seinen Beschwerden hatte, wandte er sich an die Medien. Durch die Berichte in der Baltimore Sun kam es zu Ermittlungen und er wie einige andere stand im Fokus von Ermittlungen. Bei einer Hausdurchsuchung machte er dann wohl einen entscheidenden Fehler:

…, he viewed the raid as a fresh opportunity to blow the whistle. He spent the day at his kitchen table, without a lawyer, talking. […] He also disclosed his computer password.

Insgesamt kooperierte Drake lange Zeit mit den Behörden und versuchte sich dadurch einen Vorteil zu verschaffen. Mittlerweile ist das Ausmaß seiner „Verbrechen“ klar. Laut Anklageschrift soll er fünf geheime Dokumente entwendet und die Behörden belogen haben. Interessanterweise hatte eines der Dokumente keinerlei Sicherheitseinstufung. Nach der Anklage war das falsch eingestuft und hätte geheim sein müssen. Die Schrift behauptet, das hätte er  wissen müssen. Ein zweites Dokument wurde drei Monate nach der Anklage deklassifiziert, also als nicht geheim erklärt. Dafür erwartet ihn unter Umständen eine Strafe von 35 Jahren im Gefängnis. Bei der Anklage ist der Punkt mit der Lüge interessant. Denn wie der oben erwähnte Professor schon ausführte, kann eben genau das passieren, wenn man sich mitteilt. Das heißt, erzählt man etwas, dass sich später als unwahr herausstellt bzw. die Ermittler der Meinung sind, dass es unwahr ist, so führt das zu einem Extra-Anklagepunkt.

Aber selbst wenn sich jemand vornimmt, nichts zu sagen, so dürfte das in der realen Situation schwierig sein. Zum einen ist eine Hausdurchsuchung für die meisten eine sehr ungewohnte, belastende Lage. Hier wird es schwer, sich an seine „Vorsätze“ zu erinnern. Zum anderen beschreibt der oben genannte Ermittler die Verhältnisse ganz gut. Er sagt: „Stellen Sie sich vor, ein Normalbürger steigt mit einem Profiboxer in den Ring. Wer wird den Kampf gewinnen?“ Der Profiboxer ist in dem Fall der Ermittler, der eine umfassende Ausbildung darin bekommen hat, wie er Menschen zum Reden bekommt. Aber wer von euch hatte schon eine Ausbildung im Schweigen? :-) Der Ermittler beschreibt auch sehr schön die diversen Tricks, mit denen er sein Ziel erreicht.

Solltet ihr mal in eine solche Situation kommen, dann antwortet einfach auf jede Anfrage eures Gegenübers mit dem Satz: „Bitte nehmen Sie zur Kenntnis, dass ich keine Aussage machen möchte“ (frei nach den Worten von Udo Vetter). Hoffentlich wird dann alles gut. ;-)

"Schweigen ist Gold" vollständig lesen

Alternativen zu Doodle

In Folge 25 von DeimHart sind Axel Beckert und Martin Ebnöther eingeladen, über Open-Source-Veranstaltungen zu erzählen. Im Podcast erwähnen sie diverse Klone von Doodle. Untenstehend findet ihr diese gesammelt:

Weiterhin gibt es eine Liste von Doodle-Alternativen. Viel Spass beim Terminieren! :-)

Podcast rund um die Volkszählung 2011

Michael Ebeling hat in Zusammenarbeit mit dem Radio Flora einen sechsteiligen Podcast zur Volkszählung 2011 gemacht. Wer noch Informationen zum diesjährigen Zensus und seiner Geschichte sucht, ist hier genau richtig. Folgende Themen werden behandelt:

via zensus11.de
cronjob