jQuery tree plugin
[Markdown] 

Software: Digitale-Selbstverteidigung

Quelle: https://github.com/jrselzer/Andere_Linklisten/blob/main/digitale-selbstverteidigung.md


Materialien zur digitalen Selbstverteidigung


Browser-Plugins

  • Adblocker
  • Noscript
  • Clear URLs Firefox Chrome Entfernt Tracking-Felder aus URLs. Beispiele:
    • Die Adresse https://www.heise.de/news/Digitalstrategie-Oeffentliche-Hand-will-mit-Open-Source-digital-souveraen-werden-7164622.html?wt_mc=sm.red.ho.botti.messenger.link.link mit dem Parameter ?wt_mc=sm.red.ho.botti.messenger.link.link enthält den Hinweis, dass dieser Link aus dem Telegram-Channel des Heise-Verlags heraus aufgerufen wurde. Der Parameter ist für den Aufruf des Artikels nicht nötig und dient nur der Analyse, woher ein Seitenzugriff stammt.
    • Die Adresse https://www.google.com/search?q=datenschutz&rlz=1C1GCEA_enCH977CH977&oq=da&aqs=chrome.0.69i59j69i57j69i59l2j35i39j0i67j0i512l4.661j0j15&sourceid=chrome&ie=UTF-8 gibt mit &rlz=1C1GCEA_enCH977CH977&oq=da&aqs=chrome.0.69i59j69i57j69i59l2j35i39j0i67j0i512l4.661j0j15&sourceid=chrome&ie=UTF-8 Hinweise auf den Browser (Chrome), die verwendete Sprache (Englisch), ob die Nutzerin den Browser selbst installiert hat und vor der Installation schon ein Google-Konto besaß. Eine genaue Aufschlüsselung liefert unfurl.
    • Die Methode wird bald nicht mehr funktionieren. Facebook hat bereits Gegenmaßnahmen ergriffen.
  • Decentraleyes Schützt vor Tracking durch "gratis", zentralisiertes Abliefern von Content. Es sorgt dafür, dass Anfragen Netzwerke wie "Google Hosted Libraries" nicht erreichen, aber imitiert sie, sodass die Seiten intakt bleiben. Ergänzt reguläre Contentsperren.
    • LocalCDN Emuliert externe Frameworks (z.B. jQuery, Bootstrap, AngularJS) und stellt sie als lokale Ressource bereit. Verhindert unnötige Anfragen von Drittanbietern an Google, StackPath, MaxCDN und mehr. Vorbereitete Regeln für uBlock Origin/uMatrix.
  • JShelter An anti-malware Web browser extension to mitigate potential threats from JavaScript, including fingerprinting, tracking, and data collection!
  • HowTo: Beliebige Add-Ons in Fennec auf Android installieren
  • Consent-O-Matic (Projektseite) > Consent-O-Matic is a browser extension (available for Chrome, Firefox, Edge and Safari on iOS/MacOS) that recognizes a great deal of those CMP (Consent Management Provider) pop-ups that we've all grown to both love and hate. But since you've told it your preference in cookies upon installation, it will autofill those forms for you when it encounters them. And let you know that it did so, with a satisfying little checkmark next to its icon. Nice.

    Wir haben das Plugin unter Firefox und Chrome getestet und konnten auf spiegel.de, heise.de, sueddeutsche.de, faz.de sowie zeit.de keine Wirkung feststellen. Falls Sie erfolgreich testen konnten und Hinweise haben, wo unser Fehler liegt, melden Sie sich gern.

  • Das Add-on "I don't care about cookies" sollte man nicht oder zumindest nicht ohne zusätzliche Blocker (wie uBlock Origin) nutzen, denn es versucht zwar, die datenschutzfreundlichsten Einstellungen zu klicken, arbeitet dabei aber nicht zuverlässig. Update 16.9.2022: Das Plugin wurde von Avast übernommen. Avast steht in der Kritik, seit Google die Erweiterung im Jahr 2019 aus dem Chrome Web Store entfernt hat, weil es Nutzungsdaten an den Hersteller sendete. Als Antwort auf die Übernahme bildete sich bereits ein Fork.
  • Mitaka - a browser extension makes your OSINT search & scan easily
  • Firefox Relay ermöglicht das Erstellen von Wegwerf-Mailadressen.
  • Certificate Patrol CertPatrol implements ''pinning'' for Firefox/Mozilla/SeaMonkey roughly as now recommended in the User Interface Guidelines of the World Wide Web Consortium (W3C). Certificate pinning may be considered annoying, but actually it is frequently reminding you that you should be more careful and paranoid.
  • Ad nauseam - clicking ads so you don't have to As online advertising becomes ever more ubiquitous and unsanctioned, AdNauseam works to complete the cycle by automating ad clicks universally and blindly on behalf of its users
  • Bypass Paywalls Clean combines all soft paywall hacks into one neat package We've all been there. You've clicked on a fascinating link, and been sucked into the witty intro. A few seconds later, usually just as you've almost made it to the end of the first sentence of the second paragraph, the text blurs, and a pop-up appears in the centre of your vision. Yes, you've hit the soft paywall, and now your day is ruined. You'll have to stop randomly cruising from article to article or exploring a website's deep archives, and do some actual work instead. Fortunately, there's an easy way to quickly bypass most soft paywalls.
  • dnip.ch: Tracking, nein danke! Die vergangene Woche war Tracking durch Webseiten ein Dauerthema. Niemand scheint unseren Willen nach Privatsphäre respektieren zu wollen. Da muss doch irgendwie Abhilfe möglich sein? Wir zeigen, wie.
  • Turtlecute: Test your adblocker

Alternative Browser

Browser absichern, Browservergleiche

  • Mehr Sicherheit und Anonymität in Firefox über »about:config« erreichen
  • Privacytest vergleicht die gängigen Browser in einer übersichtlichen Tabelle auf ihre Privatsphäreneinstellungen
  • Test my browser den eigenen Browser auf Privatsphäre testen
  • heise: So testen Sie Ihren Browser auf Datenschutz Mit diesen Tools finden Sie heraus, wie gut Ihr Browser vor Tracking und Werbung schützt und wo Sie nachbessern sollten.
  • heise: Wie Sie nervige Werbung und Tracking auf dem Desktop ausradieren Wir zeigen Ihnen, wie diskret gängige Browser von Haus aus sind und wie Sie Ihre Privatsphäre auf Ihrem Desktop-PC zusätzlich schützen.
  • heise: Ungestört surfen mit Smartphone und Tablet Mit den passenden Browsern, Erweiterungen und Apps werden Sie Werbung und Tracker auf Android und iOS nachhaltig los.
  • Just the Browser Just the Browser helps you remove AI features, telemetry data reporting, sponsored content, product integrations, and other annoyances from desktop web browsers. The goal is to give you "just the browser" and nothing else, using hidden settings in web browsers intended for companies and other organizations.
    • heise: Einfach nur einen Webbrowser, bitte Die führenden Webbrowser verzetteln sich. Jetzt gibt es Abhilfe: Das neue Projekt „Just the Browser” erleichtert Google Chrome, Microsoft Edge und Mozilla Firefox um Ballast. Deaktiviert werden, binnen Sekunden, nach Kräften die meisten KI-Dienste, Autostart, Einkaufsfunktionen, aufgedrängte Inhalte Dritter wie bezahlte Icons oder täglich frischem Klickbait, die Belästigung mit „Mach mich zum Default”-Popups, die Übertragung von Nutzungsdaten sowie das Einführungssemester nach der Erstinstallation.

Mailverschlüsselung

  • Thunderbird
  • GPG for Windows
  • Einfach, sicher, kostenlos: DGNcert für sichere Mail-Kommunikation Offene Punkte: Wo wird das Zertifikat erzeugt? Erzeugt DGN nicht nur die Signaturkette sondern gleich das ganze Zertifikat bei sich selbt, könnte es kompromitiert sein. Weiterhin ist die DGN-CA nicht in allen Mailclients im Lieferzustand enthalten, was zu einer Fehlermeldung führt, wenn jemand eine mit einem DGN-Zertifikat signierte Mail erhält, die aber mangels CA nicht überprüft werden kann.
  • Kagel Blog: PGP Schlüssel generieren wie ein Experte Normalerweise, wenn Sie einen Schlüssel generieren, erhalten Sie standardmässig einen RSA Schlüsselpaar (meistens mit einer Länge von 2048 oder 4096 Bits), wobei der Hauptschlüssel zertifizieren und signieren kann, und ein separater Unterschlüssel für die Verschlüsselung generiert wird. Standardmässig laufen keine der Schlüssel ab. Wir können das jedoch optimieren!

Vertrauenswürdige Mailanbieter

Wegwerf-Mailadressen

  • anonbox (CCC)
  • Spamgourmet (Spende wird erbeten)
  • Trashmail
  • Aus dem Privacy-Handbuch
    • spambog.com (weitere E-Mail Domains auf der Webseite, Account kann mit Passwort gesichert werden, Löschen der Mails ist möglich, Session-Cookies erforderlich)
    • OneWayMail.com (weitere E-Mail Domains auf der Webseite, keine Cookies oder Javascript nötig, E-Mails können gelöscht werden, 5 weitere Domains)
    • trash-mail.com (keine Cookies oder Javascript nötig, E-Mails können gelöscht werden)
    • mailcatch.com (keine Cookies oder Javascript nötig, E-Mails können gelöscht werden)
    • mailinator.com (bietet 5 weitere Domains, keine Cookies oder Javascript nötig, E-Mails können gelöscht werden, POP3-Abruf möglich)
    • weg-werf-email.de (Session-Cookies erforderlich, Passwortschutz möglich)
    • GuerrillaMail (HTTPS, Session-Cookies erforderlich, E-Mails können gelöscht werden)
  • Yahoo bietet das Einrichten von Wegwerfadressen nach dem Format -@yahoo.com an.
  • Gmail bietet die Möglichkeit, die vorhandene Adresse um einen mit einem Pluszeichen abgetrennten Zusatz zu erweitern, zum Beispiel +@gmail.com. Das Pluszeichen wird allerdings von einigen Webformularen nicht anerkannt. Darüber hinaus ist der Trick natürlich bekannt, so dass sich leicht von einer dergestalt aufgebauten Mailadresse auf die eigentliche Hauptadresse schließen lässt.
  • Firefox-Relay bietet die Möglichkeit der Einrichtung von Wegwerf-Mailadressen
  • anonbox Mit der kostenlosen Open Source Lösung unbox.at schützt du deinen Posteingang mit E-Mail-Aliasnamen. Antworte anonym auf weitergeleitete E-Mails. Der Absender erhält die E-Mail so, als käme sie von deinem Alias. Oder starte eine Konversation direkt von deinem Alias aus.

Datenträgerverschlüsselung

  • Veracrypt verschlüsselt wahlweise ganze Datenträger oder erstellt verschlüsselte virtuelle Laufwerke in frei wählbarer Größe.
  • Cryptomator With Cryptomator, the key to your data is in your hands. Cryptomator encrypts your data quickly and easily. Afterwards you upload them protected to your favorite cloud service.
  • Boxcryptor (kommerzielles Produkt)
  • EncFS
  • ecryptfs
  • CryFS kommandozeilenbasiert, verschlüsselt Daten in Cloudspeichern
  • Shufflecake: plausible deniability for multiple hidden filesystems on Linux Shufflecake is a tool for Linux that allows to create multiple hidden volumes on a storage device in such a way that it is very difficult, even under forensic inspection, to prove the existence of such volumes. This is useful for people whose freedom of expression is threatened by repressive authorities or dangerous criminal organizations, in particular: whistleblowers, investigative journalists, and activists for human rights in oppressive regimes. You can consider Shufflecake a "spiritual successor" of tools such as Truecrypt and Veracrypt, but vastly improved: it works natively on Linux, it supports any filesystem of choice, and can manage multiple nested volumes per device, so to make deniability of the existence of these partitions really plausible.
  • rclone Rclone is a command-line program to manage files on cloud storage. It is a feature-rich alternative to cloud vendors' web storage interfaces. Over 70 cloud storage products support rclone including S3 object stores, business & consumer file storage services, as well as standard transfer protocols.
    • Cloudspeicher mit rclone verschlüsseln Das FLOSS Tool rclone eignet sich hervorragend zur Dateisynchronisierung zwischen unseren Rechnern und den Cloudanbietern unserer Wahl. Als Dreingabe ermöglicht rclone eine Ende-zu-Ende Verschlüsselung. Lesezeit: 30 Minuten

Dateiverschlüsselung

Dateien sicher löschen

Die hier beschriebenen Werkzeuge arbeiten vor allem auf mechanischen Festplatten zuverlässig. Für USB-Sticks oder SSD-Platten reichen sie wahrscheinlich nicht aus. * dd if=/dev/zero of=/dev/sda bs=4M status=progress (/dev/sda hier durch den zu löschenden Datenträger ersetzen). Hinweise wie "Platte siebenmal mit Zufallswerten überschreiben" stammen aus dem letzten Jahrhundert, werden seitdem brav nachgeplappert, stimmen aber schon lange nicht mehr. Wer es schafft, eine mit dd gelöschte mechanische Festplatte auch nur teilweise wieder auszulesen, möge uns gern eine Mail schreiben. * shred (Unix-Kommando) * File Shredder * DBAN * CCleaner * Parted Magic * Hammer, Bohrer oder was die rohe Physik zu bieten hat

Dateien vielleicht wieder herstellen

Datenschutzeinstellungen verbessern

  • Datenschutz: utiq-Tracking in drei Schritten deaktivieren/verhindern Das neue Tracking-Verfahren nutzt das Wissen der Telekommunikationskonzerne darüber, wem welcher Internetanschluss gehört, um Websites und Online-Werbung zu personalisieren. Die Methode wird von den Machern bewusst als europäische und datenschutzfreundliche Alternative in der AdTech-Branche positioniert. „Utiq ist der authentische Einwilligungs-Service, der verantwortungsvolles digitales Marketing ermöglicht.“
  • Mike Kuketz Für Anfänger/Bequeme: Werbung und Tracker unter iOS/Android systemweit verbannen Die meisten Apps aus den Stores von Google und Apple beinhalten Software-Bausteine von Drittanbietern, die dem Nutzer Werbung einblenden oder seine Aktivität auf Schritt und Tritt verfolgen. Als Nutzer hat man allerdings keinen Einblick in die App bzw. sieht ihr von »außen« nicht an, wie sehr die Werbe- und Trackingbausteine die Sicherheit und den Datenschutz gefährden. Nachfolgend möchte ich eine einfache Lösung für Android- und iOS-Nutzer vorstellen, um sich vor dieser (größtenteils rechtswidrigen) Datensammlung zu schützen. Zunächst wird kurz erläutert, wie der Schutz vor Werbung und Trackern technisch funktioniert. Anschließend wird für beide Plattformen eine bebilderte Anleitung bereitgestellt, um die Schutzmaßnahme umzusetzen. Nach erfolgter Umsetzung werden Werbung, Tracker und Co. sowohl beim Surfen im Internet (via Browser) als auch in allen Apps gefiltert/blockiert.
  • Smartphone, don't spy! This checklist is designed to help you check your smartphone security in a fun way with specific tips. Points and levels in different categories should encourage you to tick off as many things as possible.

Windows

Es gibt mehrere Gratis-Programme, die versprechen, in Windows datenschutzrelevante Einstellungen zu verbessern. Die Erwartungen an die Leistungsfähigkeit dieser Programme sollten nicht zu hoch angesetzt werden, meint ein Test in der c't hinter einer Bezahlschranke. Getestet wurde * O & O Shutup * Donotspy * W10privacy * Windows 10 Privaxy.exe

### Android

### iOS

Passwortverwaltung

Alternative Messenger

  • On the privacy of push notifications In December 2023, Reuters, TechCrunch, 404 Media, and others reported on the surveillance of Apple and Google users through push notifications. We were involved in the original investigation by netzpolitik.org. These findings have been confused in various places with an older privacy issue. In this blog post, we want to examine the problem and address potential misconceptions.
  • The Medium is the Message: How Secure Mesaging Apps Leak Sensitive Data to Push Notification Services Like most modern software, secure messaging apps rely on thirdparty components to implement important app functionality. Although this practice reduces engineering costs, it also introduces the risk of inadvertent privacy breaches due to misconfiguration errors or incomplete documentation. Our research investigated secure messaging apps’ usage of Google’s Firebase Cloud Messaging (FCM) service to send push notifications to Android devices. We analyzed 21 popular secure messaging apps from the Google Play Store to determine what personal information these apps leak in the payload of push notifications sent via FCM. Of these apps, 11 leaked metadata, including user identifiers (10 apps), sender or recipient names (7 apps), and phone numbers (2 apps), while 4 apps leaked the actual message content. Furthermore, none of the data we observed being leaked to FCM was specifically disclosed in those apps’ privacy disclosures. We also found several apps employing strategies to mitigate this privacy leakage to FCM, with varying levels of success. Of the strategies we identified, none appeared to be common, shared, or well-supported. We argue that this is fundamentally an economics problem: incentives need to be correctly aligned to motivate platforms and SDK providers to make their systems secure and private by default.
  • Netzpolitik.org: Push-Dienste: Behörden fragen Apple und Google nach Nutzern von Messenger-Apps Smartphone-Apps verschicken Benachrichtigungen über Apple und Google, auch vermeintlich sichere Messenger. Damit können Behörden Nutzer-Daten bei Smartphone-Firmen abfragen. Bis jetzt verweigern alle Beteiligten Auskunft darüber. Nach unserer Initiative fordert jetzt ein US-Abgeordneter Transparenz.
  • iPhone und Android: Push-Nachrichten als Datenschatz für staatliche Überwachung Push-Nachrichten für iPhones und Android-Geräte laufen über Apples und Googles Server. An diesem Datenschatz sind auch staatliche Akteure interessiert.
  • Mike Kuketz: Android: Abhilfe gegen staatliche Überwachung durch Push-Nachrichten Gestern kam eine brisante Enthüllung ans Licht, die die US-Regierung lieber geheim gehalten hätte. Was bekannt wurde, ist weder überraschend noch unerwartet. Die Frage ist nun, wie man sich davor schützen kann.
  • Reuters: Governments spying on Apple, Google users through push notifications - US senator WASHINGTON, Dec 6 (Reuters) - Unidentified governments are surveilling smartphone users via their apps' push notifications, a U.S. senator warned on Wednesday. In a letter to the Department of Justice, opens new tab, Senator Ron Wyden said foreign officials were demanding the data from Alphabet's (GOOGL.O), opens new tab Google and Apple (AAPL.O), opens new tab. Although details were sparse, the letter lays out yet another path by which governments can track smartphones.

Signal

  • Signal
  • veröffentlichter Server-Quellcode
  • Signal-cli Signal auf Kommandozeile
  • Signal FOSS Signal ohne Google-Bibliotheken
  • Spektrum.de Mythos Signal: Licht und Schatten beim nicht kommerziellen Messenger Lange galt Signal als Wunderwaffe gegen Überwachung. Teile der Tech-Community und der digitalen Zivilgesellschaft kritisieren die App jedoch wegen überraschender Datenflüsse, organisatorischer Intransparenz und undemokratischer Machtverhältnisse.
  • Why not Signal Während dieser Text sehr ausführlich die Nachteile Signals beschreibt, geht er leider händewedelnd über die Nachteile der aufgeführten Alternativen hinweg, beispielsweise den Umstand, dass die bei Matrix anfallenden Metadaten nicht gelöscht werden können oder dass Briar nicht nur kräftig die Akkulaufzeit verringert, sondern auch ständig online sein muss, um eventuell eintreffende Nachrichten zu empfangen, die anderfalls stillschweigend verloren gehen. Die lobenswerte Sorgfalt, die bei der Aufzählung der Signal-Mängel angewandt wurde, hätte der Analyse der Alternativen gut getan.
  • Signal: Unsere Push-Benachrichtigungen zeigen Spionen nichts Geheimdienste sammeln Daten aus Push-Benachrichtigungen von Android und iPhone. Beim Signal-Messenger ist da wenig zu holen, sagt die Stiftung.​
  • mollyim-android-unifiedpush Molly is a hardened version of Signal for Android, the fast simple yet secure messaging app by Signal Foundation. Back in 2018, Signal allowed the user to set a passphrase to secure the local message database. But this option was removed with the introduction of file-based encryption on Android. Molly brings it back again with additional security features. Molly connects to the Signal server, so you can chat with your Signal contacts seamlessly. Please remember to review the Signal Terms & Privacy Policy before signing up. We update Molly every two weeks to include the latest features and bug fixes from Signal. The exceptions are security issues, which are patched as soon as fixes become available.
  • How to: Use Signal Signal is a free and open-source application for Android, iOS, and desktop that employs end-to-end encryption to keep communications safe. Signal has certified to courts that it only maintains two types of user data available to law enforcement: timestamps of when each account was created and the date that each account last connected to the Signal service.
  • Heise: WhatsApp und Signal: Privatsphäre angreifbar, Tracker-Software verfügbar Der Messenger WhatsApp und auch Signal verraten durch Laufzeiten für Nachrichtenbestätigungen viel über die Nutzer. Eine Proof-of-Concept-Implementierung zeigt das Problem auf und ermöglicht, aus diesen Meta-Informationen etwa Nutzerprofile zu erstellen. Eingeschränkte Abhilfe ist jedoch möglich.

Threema

Wire

Element

  • Element (Matrix)
    • Fluffy Google Playstore
    • Ein Fehler in der Matrix Mit Matrix gibt es ein Open-Source-Projekt, das es gestattet, einen Ende-zu-Ende-verschlüsselten Messengerdienst mit dem üblichen Funktionsumfang auf eigenem Metall zu betreiben. Unter Kontrollgesichtspunkten ist das erstmal super. Die öffentliche Verwaltung in Frankreich setzt deshalb künftig komplett auf dieses Konzept.1 Alles gut? Leider nicht ganz.

Omemo

Briar

  • Briar versendet Nachrichten über das Tor-Netz und kann im Extremfall komplett ohne Internet Daten via Bluetooth übertragen

Delta Chat

Ricochet

  • Ricochet Refresh Ricochet Refresh is a peer-to-peer messenger app that uses Tor to connect clients. When you start Ricochet Refresh it creates a Tor hidden service on your computer. The address of this hidden service is your anonymous identity on the Tor network and how others will be able to communicate with you. Ricochet Refresh uses the original Ricochet open-source software but has improved on it substantially, such as upgrading its security and making it compatible with Tor Onion Services v3 instead of the older v2.

Messenger-Vergleiche

SimpleX

Session

Tox

  • Tox Handshake Vulnerable to KCI (Link to Tox messsenger)I found this source code confusingly written (and downright scary at times) and the specification woefully underspecified and inexplicit, so it's entirely possible my understanding of the handshake is inaccurate. But on the off-chance that 5 minutes of source code review at 4am yielded something accurate, here is my understanding of the handshake.

Berty

  • Berty kommuniziert über ein P2P-Netz. Leider gelingt es nicht zuverlässig, sich miteinander zu verknüpfen. Das gegenseitige Scannen von QR-Codes scheint noch halbwegs zu funktionieren, aber der Einladungslink führt zu einer Fehlermeldung. Auch der Nachrichtenaustausch schlägt häufig fehl. In unseren Tests gingen drei Viertel der Testnachrichten verloren.

Zulip

  • Zulip Organized chat for distributed teams

Telegram

Volla

Allgemein

  • Messenger- und Video-Dienste: Bundeskartellamt zu Datenschutz, Transparenz und Interoperabilität PDF
    • heise: Bundeskartellamt: Messenger-Dienste verletzen Verbraucherrechte Die deutschen Kartellwächter haben eine umfangreiche Untersuchung zu Video- und Messengerdiensten vorgelegt. Fazit: Datenschutz ist vielen zu unwichtig. "Ebenfalls verbraucherrechtlich heikel sei, dass Dienste beim Synchronisieren von Kontakten auch jene Personen erfassen, die bisher nicht bei dem jeweiligen Dienst registriert sind. Das könnten Verstöße gegen die DSGVO sein, wenn die Daten dauerhaft gespeichert würden. Dies gelte auch dann, wenn die Telefonnummern verschlüsselt dargestellt werden. Einige Dienste könnten die Verbraucher besser darüber informieren, wie die Sicherheit der Kommunikation gewährleistet wird, zum Beispiel mit Ende-zu-Ende-Verschlüsselung, meint das Bundeskartellamt."
  • Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit Messenger-Dienste in der Kinder- und Jugendarbeit Messenger-Dienste können eine Chance sein, in der Kinder-, Jugend- und Familienhilfe die jeweiligen Zielgruppen zu erreichen und jungen Menschen die Teilhabe zu vielfältigen, kostenlosen und nichtkommerziellen Kinder- und Jugendangeboten zu ermöglichen. Der Auftrag, sowohl zur Teilhabe zu befähigen als auch vor Risiken zu schützen, leitet sich aus der UN-Kinderrechtskonvention und aus dem Sozialgesetzbuch VIII ab.

Alternative Suchmaschinen

Videokonferenzsysteme

Anonymes Surfen

Tor

Entanonymisierung im Tor-Netz

  • Simplified Privacy: How you can be deanonymized through Tor Tor is an excellent tool for privacy, and we do not recommend you avoid it. However, there are many limitations to be aware of and ways of using it that can compromise your anonymity on Tor. This article will discuss just a few of the ways, but there may be others that the public is unaware of. For example in 2017, the FBI dropped a case against a school worker accused of downloading child pornography because the FBI would have rather let him go than reveal the source code for how they deanonymitized him through Tor. [1] If you really want to get your privacy game to the next level, consider subscribing for free to our new content by email, by Session messenger, RSS feed, or Nostr.
    1. JavaScript based attacks
    2. Cookies
    3. Compromised Exit Nodes
    4. Compromised Middle Relays
    5. Compromised Entrance Guards
    6. Opening Files Outside Tor
    7. Ultrasonic Sounds
    • Operation Liberty Lane (LE Running Gaurd and middle nodes to deanonymize HS users) Operation Liberty Lane (FBI/DHS joint operation) is a multi-national law enforcement operation that involves the United States, Brazil, Germany, and the United Kingdom, and targets users of illegal hidden services. It appears this once theoretical attack has been operationalized and has unmasked thousands of users. The NCA and FBI have jointly developed a software program called "Good Listener" that involves LE spinning up as many guard and middle nodes as possible, and then using a timing attack to correlate the IP at the malicious gaurd to the timing at the illegal HS. It appears that this is only possible once the HS has been identified and the traffic to it can be interecepted and fed into the program.There was a few posts previously about cases where users using TAILS and WHONIX were caught so a NIT was ruled out, we now have our answer. This next part is only a guess, but it's likely KAX17 was run by the German government in support of this operation.
    • heise: Boystown-Ermittlungen: Mit der Stoppuhr auf Täterfang im Darknet Die Ermittlungsakte zum Boystown-Prozess enthält Hinweise auf eine Timing-Analyse, mit der Tor-Nutzer deanonymisiert werden können. Abhilfe ist nicht in Sicht.
    • DLF Kultur: Tor-Netzwerk- Auch das Darknet kann überwacht werden
    • Lage der Nation: Folge 398 ab Minute 43:11
    • c't: Das Darknet gestoppt Deanonymisierung von Tor-Nutzern mittels Timing-Analyse. Das Tor-Netz bietet seinen Nutzern Anonymität, die Journalisten und Dissidenten vor Repressalien schützt, aber auch Kriminelle vor der Polizei. Der Prozess um die Pädo-Plattform „Boystown“ offenbarte Hinweise, wie der Betreiber per Timing-Analyse trotzdem identifiziert wurde.
    • c't: Unhidden Services - Deanonymisierung von Tor Hidden Services verhindern Das Tor-Netz verspricht Nutzern und Hidden-Service-Anbietern ein hohes Maß an Anonymisierung: Indem Daten mehrfach verschlüsselt werden und Umwege über mindestens drei Tor-Knoten nehmen, soll niemand die Quelle identifizieren können. Ohne besondere Vorsichtsmaßnahmen riskieren Hidden-Service-Betreiber jedoch, trotzdem enttarnt zu werden.
    • The Vanguards Onion Service Addon Even after deployment of the new v3 onion service protocol, the attacks facing onion services are wide-ranging, and still require more extensive modifications to fix in Tor-core itself. Because of this, we have decided to rapid-prototype these defenses in a controller addon in order to make them available ahead of their official Tor-core release, for onion services that require high security as soon as possible.
    • NDR: Investigations in the so-called darknet: Law enforcement agencies undermine Tor anonymisation The Tor network is considered the most important tool for surfing the internet anonymously. Law enforcement agencies have apparently begun to infiltrate it in order to expose criminals. They have been successful in at least one case.
    • NDR: Anonymisierungsdienst Tor angreifbar: Snowden-Effekt verpufft Durch die Snowden-Enthüllungen 2013 wurde der Tor-Browser weltweit populär. Panorama hat recherchiert, dass das dahinterliegende Anonymisierungsnetzwerk in den vergangenen Jahren von Ermittlungsbehörden unterwandert wurde. Wie haben sie das geschafft?
    • ARD Strafverfolger hebeln Tor-Anonymisierung aus Das Tor-Netzwerk gilt als wichtigstes Werkzeug, um sich anonym im Internet zu bewegen. Behörden haben begonnen, es zu unterwandern, um Kriminelle zu enttarnen. In mindestens einem Verfahren waren sie erfolgreich.
    • DW Q&A: Ist das Tor-Netzwerk noch sicher? Zwei Millionen Menschen weltweit nutzen das Tor-Netzwerk, um anonym zu surfen oder Zensur zu umgehen. Jetzt gibt es Berichte, das System sei geknackt worden. Was ist dran? Die DW liefert Antworten.
    • heise "Passwort" Folge 18: Löcher in der Zwiebel? Ein Blick auf das Tor-Netzwerk Der Podcast von heise security nutzt sein Erwachsenwerden, um sich ins Darknet zu begeben. Konkret sehen sich die Hosts in dieser Episode das Tor-Netzwerk an. Ein Overlay-Netz, das die anonyme Nutzung von Internetdiensten ermöglicht und damit ein wichtiges Werkzeug für Dissidenten oder Journalisten darstellt – aber auch für Kriminelle aller Couleur und viele andere Betätigungsfelder.
    • Das Tor-Netzwerk ist jetzt also überwacht?
    • Secretary Johnson announces results of operation that dismantled underground child exploitation enterprise on Tor network Washington — Department of Homeland Security (DHS) Secretary Jeh Johnson, with U.S. Immigration and Customs Enforcement (ICE), U.S. Postal Inspection Service (USPIS) and the U.S. Attorney for the Eastern District of Louisiana today announced the complete results of one of the largest online child exploitation investigations in the history of ICE, involving victims in 39 states and five countries.
    • Torproject Is Tor still safe to use? In response to the claims made in Deutsche Welle's (DW) reporting, which suggests that v3 Onion Services were impacted by this attack, we cannot confirm whether the affected service had Vanguard protections enabled. Given the time frame of the attack, it is likely the affected service lacked Vanguard protections, which made Onion Services more vulnerable to relatively easy guard discovery attacks although the exact method remains unclear. We are continuing to investigate this issue and will provide updates as more information becomes available.
Warum Technik nicht alles ist und die Ermittlungsbehörden nicht untätig sind.
  • https://www.rundschau-online.de/region/rhein-berg/burscheid/burscheid-angeklagter-verteilt-bilder-von-gewalt-an-kindern-im-internet-701640
  • https://www.rundschau-online.de/region/rhein-berg/burscheid/kinderporno-prozess-geld-verdient-hat-der-burscheider-damit-wohl-nicht-714746
  • https://www.ksta.de/region/leverkusen/burscheid/kinderporno-prozess-geld-verdient-hat-der-burscheider-damit-wohl-nicht-714746
  • https://www.ksta.de/region/leverkusen/burscheid/burscheid-kinderporno-bilderspeicher-waren-unter-den-top-five-im-internet-705324
  • https://www.ksta.de/region/leverkusen/burscheid/prozess-so-sorgfaeltig-soll-der-burscheider-sein-kinderporno-netz-aufgezogen-haben-704567
  • https://www.ksta.de/region/leverkusen/stadt-leverkusen/kinderpornografie-landgericht-koeln-verurteilt-burscheider-zu-acht-jahren-haft-729358

Andere Netze

VPN

Alternative Betriebssysteme für Android-Telefone

Tails

Whonix

Qubes

Backups

  • Duplicati (Artikel in der c't)
  • restic kommandozeilenbasiert, erfordert Einarbeitung
  • Bacula
  • bareos
  • Syncthing Synchronisiert mehrere Rechner untereinander im Peer-to-Peer-Verfahren ohne zentralen Server. Braucht einen gewissen Einarbeitungsaufwand

Kollaboratives Arbeiten

  • Cryptpad
  • HackMD
  • Obsidian
  • Taskcards (Padlet-Alternative)
  • Gobby
  • Etherpad
  • Kolab Kolab Groupware is a Free Software groupware solution for Email communications, Events & Appointments, Contacts and more. It supports mixed client environments because of an open storage format, and the use of well-established, standard protocols such as IMAP and SMTP.
  • OnlyOffice

Apps

Android

  • Alternativer Appstore F-Droid
    • Aurora Store ermöglicht anonymes Installieren von Apps aus dem Google-Playstore und gibt genauere Auskunft über möglicherweise unerwünschte Eigenschaften.
  • Blokada
  • NetGuard Firewall – Android unter Kontrolle Teil 4
  • Alternative Bildschirmtastaturen
    • FUTO Keyboard FUTO Keyboard is a keyboard being developed, forked from the AOSP keyboard. The goal is to create a good, customizable keyboard that doesn't sacrifice on privacy or freedoms.
    • HeliBoard HeliBoard ist eine datenschutzbewusste quelloffene Tastatur, die auf AOSP / OpenBoard basiert. Verwendet keine Internetberechtigung und ist daher zu 100 % offline.

iOS

  • Netguard
  • Newpipe ist ein alternativer Youtube-Client mit einigen Erweiterungsmöglichkeiten wie Werbeblockern

Dateiversand

  • Wormhole Ende-zu-Ende-verschlüsselter Dateiversand
  • Magic-Wormhole Kommandozeilenbasiertes Werkzeug zur Dateiübertragung. Schnell, verschlüsselt, einfach in der Handhabung und sehr effektiv, was das Umgehen von netzseitigen Beschränkungen angeht.

Steganografie

  • Stegosuite Stegosuite is a free steganography tool written in Java. With Stegosuite you can hide information in image files.

Schadsoftwareabwehr

Identitätsdiebstahl

  • Heise: Identitätsdiebstahl: Erste Hilfe bei Onlinebetrug unter Ihrem Namen Kriminelle kaufen mit illegal erworbenen Login-Daten auf Ihre Rechnung ein oder posten Beschimpfungen in Ihrem Namen? Das sollten Sie jetzt tun.
  • Erstmaßnahmen
    • Ein vertrauenswürdiges System verwenden.
    • Passwörter ändern
    • des gekaperten Accounts
    • aller angeschlossenen Konten
    • Konto im Auge behalten. Rechnungen überprüfen
    • Kreditkarten sperren lassen (116116)
    • Eventuell Anzeige erstatten
  • Weitere Maßnahmen
    • Mailkonto auf unbekannte Weiterleitungen prüfen.
    • Ordner für gesendete Nachrichten überprüfen.
    • Alle Mails nach sensiblen Informationen durchsehen (Namen, Anschriften, Telefonnummern, Geburtsdaten, Kontoinformationen).
    • System auf Schadsoftware scannen (beispielsweise mit desinfec't. Im Positivfall eventuell forensisch sichern lassen und neu aufsetzen
  • LfDI Berlin: Hilfe, mein Kundenkonto wurde gehackt! Was tun gegen Identitätsdiebstahl und Accountübernahme? Identitätsmissbrauch im Onlinehandel ist ein großes Ärgernis für die betroffenen Personen. Auch in diesem Jahr haben wir wieder einige Beschwerden zu diesem Thema erhalten. Die gute Nachricht ist, dass betroffene Personen selbst etwas tun können, um sich vor Identitätsmissbrauch zu schützen. Aber auch die Unternehmen sind in der Pflicht, Maßnahmen zum Schutz ihrer Kund:innen zu ergreifen.
  • t3n: Was tun, wenn’s brennt? So bekommst du dein gehacktes web.de- oder GMX-Konto zurück Besitzer:innen von web.de- und GMX-Mail-Konten sehen häufig beim Einloggen Hinweise auf fehlgeschlagene Login-Versuche. Was dahintersteckt und wie man sich davor schützt – und was man nach einer tatsächlichen feindlichen Übernahme des Kontos tun kann.
  • Maltego Werkzeug zur Informationssammlung über eine Person. Ausgehend von bekannten Daten wie beispielsweise dem Namen, der Mailadresse oder Postanschrift sucht das Programm im Netz allgemein und sozialen Netzen im Besonderen nach weiteren Informationen und hilft dabei, sie übersichtich darzustellen.

Links

Schnitzeljagd

Unter https://cloud.datenburg.org/s/csXbXDseep7Qo6N findest Du die Keepass-Datenbank Netzwaerts.kdbx. Um sie öffnen zu können, brauchst Du ein Passwort. Suche hierzu im Netz nach einem Zitat von Alan Moore, das mit “People shouldn't be afraid of their government." beginnt. Der zweite Satz (mit Groß- und Kleinschreibung, Freizeichen und Punkt, aber ohne Anführungsstriche) ist das Passwort, mit dem Du die Keepass-Datei geöffnet bekommst. Du findest dort einen einzigen Eintrag. Dieser Eintrag hat ein Kommentarfeld mit weiteren Anweisungen. Viel Erfolg!)

Cloudanbieter

  • Systemli hat offenbar als Zielgruppe linksgerichtete Aktivistinnen
  • Verschiedene Cloudspeicher Achtung, nicht alle Anbieter befinden sich im Wirkbereich der DSGVO
    • Telekom Magenta Cloud
    • Strato Hi-Drive Cloud
    • Tresorit Proprietär, Firmenstandort Schweiz, Kosten für Privatpersonen ab 10 € pro Monat.
    • Securesafe Proprietär, Firmenstandort Schweiz. Filesharing kostet extra, was erst nach der Registrierung klar wird. Für zwei Zugriffsberechtigte kostet ein Jahr 86 €. Bei Tests gelang es nicht, den beworbenen Businessaccount für 3 € zu erhalten.
  • Clouds zum Selberhosten oder Mieten: Sowohl Nextcloud als auch Seafile bieten die Möglichkeit, einen eigenen Server zu betreiben oder sich komplett administrierten Cloudspeicher zu mieten.
    • Seafile stellt einen Client zur Verfügung, der das Cloudlaufwerk transparent auf dem eigenen Desktop darstellt.
    • Nextcloud eine klassische Weboberfläche mit vielen Erweiterungsmöglichkeiten, beispielsweise ein kollaboratives Office
  • Hetzner Nextlcoud-Hosting in Deutschland, ADV
  • Mailbox.org Mindestkosten 1 € pro Monat. wIm Standardaccount Cloud-Speicher für 3 € pro Monat. Andere Zugriffsberechtigte müssen ebenfalls ein Mailbox-Konto haben. Firmenstandort Deutschland, ADV wird angeboten.
  • Lucky Cloud Whether domain, email, video meetings, chat, or cloud storage from Germany: get everything from a single provider – GDPR-compliant, flexible and intuitive to book, with an extra level of security and personal support.

Soziale Medien

Fediverse

Konten löschen

Allgemein werden Dienste, welche die automatische Löschung der eigenen Daten bei einer ganzen Reihe von Unternehmen anbieten, kritisch gesehen. Erstens verlangen diese Angebote ihrerseits personenbezogene Daten, was kritisch wird, wenn diese Anbieter die Seiten wechseln, zweitens orientieren sie sich häufig am US-Datenschutzrecht und nicht an der DSGVO, drittens verfahren sie grobschlächtig, indem sie auch Dienste ansprechen, bei denen gar keine Daten gespeichert sind und viertens sind ihre Erfolgsquoten mäßig. Nach derzeitigem Kenntnisstand ist es besser, sich direkt mit den datensammelnden Unternehmen in Verbindung zu setzen, als eine Vermittlungsinstanz dazwischenzuschalten. * Facebook komplett löschen - so geht's * Wie Sie vergessene Accounts finden und löschen * Just delete me liefert Kontaktadressen und Anleitungen, wie beim Löschen zu verfahren ist * PrivacyBot - A free and open source way to delete your data from an exhaustive list of data brokers and people search services. * Aboalarm * [Accountkiller}(https://www.accountkiller.com/de/home-de) bietet Anleitungen zum Kontolöschen

Werkzeuge

  • Datensparsames Android mit der Android Debug Bridge Der Artikel beschreibt den Versuch, unter Android durch Umbau mittels der Android Debug Bridge (ADB), ohne Root soweit wie möglich an das Datenschutzniveau besserer Android Custom ROMs heranzukommen. Es ist der erste Teil einer voraussichtlich dreiteiligen Serie. Im ersten Teil wird der Ansatz für ein aktuelles Samsung Android (Stock-ROM) mit Android 14 demonstriert.
  • Test Adblock prüft, ob die wichtigsten Werbetreibenden und Tracker browserseitig blockiert werden.
  • Exodus Privacy: Welche App enthält wie viele Tracker?
  • Burp suite Auftrennen von SSL-Verbindungen, um den Datenverkehr von Apps zu untersuchen
  • mitmproxy
  • OWASP ZAP
  • Cookie Consent Speed Run Wer schafft es am schnellsten, ein Cookie-Banner so zu beantworten, dass keine Cookies gespeichert werden? Das Spiel wäre lustiger, wenn es nicht aus lauter Tricksereien bestünde, die von realen Webseiten praktiziert werden.
  • clickclickclick
  • VirusTotal- Analyze suspicious files and URLs to detect types of malware, automatically share them with the security community
  • Verschlüsselter Dateiversand mit ablaufenden Links
  • Temporäre Telefonnummer für Verifikations-SMS-Empfang
  • Tracktor.it Hilfe beim Erstellen von Beschwerden gegen unzulässiges Tracking
  • Welche meiner Aktivitäten hat Google von mir gespeichert?
  • Sherloq Forensische Bildanalyse, unter anderem zum Erkennen von Manipulationen
  • BleachBit When your computer is getting full, BleachBit quickly frees disk space. When your information is only your business, BleachBit guards your privacy. With BleachBit you can free cache, delete cookies, clear Internet history, shred temporary files, delete logs, and discard junk you didn't know was there. Designed for Linux and Windows systems, it wipes clean thousands of applications including Firefox, Adobe Flash, Google Chrome, Opera, and more. Beyond simply deleting files, BleachBit includes advanced features such as shredding files to prevent recovery, wiping free disk space to hide traces of files deleted by other applications, and vacuuming Firefox to make it faster. Better than free, BleachBit is open source.
  • Shennina - Automating Host Exploitation with AI Shennina is an automated host exploitation framework. The mission of the project is to fully automate the scanning, vulnerability scanning/analysis, and exploitation using Artificial Intelligence. Shennina is integrated with Metasploit and Nmap for performing the attacks, as well as being integrated with an in-house Command-and-Control Server for exfiltrating data from compromised machines automatically.
  • Portmaster is a free and open-source application firewall that does the heavy lifting for you. Restore privacy and take back control over all your computer's network activity.
  • Netzpolitik.org: Jetzt testen: Wurde mein Handy-Standort verkauft? Unsere Recherche mit dem BR zeigt: Datenhändler verkaufen die Standortdaten von Millionen Menschen in Deutschland. Uns liegt ein Datensatz mit Kennungen von bis zu 11 Millionen Geräten vor. Mit diesem Databroker-Checker kannst du jetzt testen, ob auch dein Gerät getrackt wurde.
  • Ausweiskopie - My identity card copy Easily watermark and hide information in copies of your (german) identity card! Ausweiskopien schwärzen und einfach kenntlich machen.
  • ReVanced Customize your mobile experience through ReVanced by applying patches to your applications. Bereinigt eine App vor dem Herunterladen von Tracking- und Werbefunktionen. Bewegt sich in einer rechtlichen Grauzone.

Internetzensur

OSINT

  • Empfehlungsecke: OSINT-Tools
  • Awesome OSINT A curated list of amazingly awesome open source intelligence tools and resources. Open-source intelligence (OSINT) is intelligence collected from publicly available sources. In the intelligence community (IC), the term "open" refers to overt, publicly available sources (as opposed to covert or clandestine sources)

Videostreams in der Konsole und ohne Werbung ansehen

Geografischen Ort zu einer IP-Adresse bestimmen

Alternative Dienste und Programme

Raspberry Pi

  • Raspberry Pi als Hacking-Werkzeug für SSL- und Man-in-the-Middle-Angriffe
  • Eblocker Die weltweit erste Plug & Play-Lösung für werbefreies, anonymes Surfen und Jugendschutz auf allen Geräten.
  • Pi-hole The Pi-hole® is a DNS sinkhole that protects your devices from unwanted content, without installing any client-side software.
  • Adguard Home AdGuard Home is a network-wide software for blocking ads & tracking. After you set it up, it’ll cover ALL your home devices, and you don’t need any client-side software for that. With the rise of Internet-Of-Things and connected devices, it becomes more and more important to be able to control your whole network. How to set up

Kali Linux

Android

Allgemeine Tips

  • System und Apps aktuell halten
  • Backups anlegen
  • Abhängigkeiten vermeiden,nicht alles auf ein Pferd setzen
  • Passwörter
    • Lange Passwörter wählen. Je länger das Passwort, desto weniger komplex muss es sein, desto leichter lässt es sich merken.
    • Für jedes Konto ein eigenes Passwort wählen (kein Credential Stuffing).
    • Wiederherstellungs-Mailadressen besonders gut schützen.
    • Passwörter nicht ohne sehr guten Grund mit anderen teilen
    • Antworten auf Wiederherstellungfragen so wählen, dass sie nicht durch einfaches Nachlesen im Facebook-Profil herausgefunden werden können.
    • SSO über Facebook- oder Google-Konto vermeiden. Erstens fallen bei diesen Diensten unnötige Nutzungsdaten an, zweitens auf diese Weise ein zentraler Angriffspunkt (SPOF), an dem die Sicherheit mehrerer Konten hängt.
    • Regelmäßig nachsehen, ob es Datenlecks gegeben hat (Havebeenpwned, HPI Identity Leak Checker).
    • Regelmäßig zwangsweise geänderte Passwörter sind tendenziell schwach, weil sie häufig nach einem Muster (z.B. Passwort+Monat+Jahr) gebildet werden.
    • Passwörter aufzuschreiben kann unter Umständen vertretbar sein. Bei den meisten Menschen sind Taschendiebe, welche im Gedränge das Portemonnaie mit dem Passwortzettel stehlen, nicht an diesem Zettel, sondern an Bargeld und Kreditkarten interessiert).
    • Gedicht- oder Liedanfänge sind als Erzeugungshilfe von Passwörtern nicht mehr geeignet, weil die Passwortcracker-Tools inzwischen entsprechende Datenbanken haben. Gleiches gilt für Ersetzungsregeln ("O" zu "0", "I" zu "1", "B" zu "8", "E" zu "3").
    • Muster auf der Tastatur ("qwerasdf" oder "qaywsx") als Passwort vermeiden.
    • Zwei-Faktor-Authentifizierung (2FA) wählen
  • Mails misstrauen.
    • Links auf Plausibilität testen. Insbesondere Paketdienstleister verlinken bei ihren Sendungsverfolgungen nicht auf Shortlinks, sondern auf irgendwas mit ihrem Namen und Länderkennung ".de", beispielsweise https://www.dhl.de/de/privatkunden/dhl-sendungsverfolgung.html. Im Zweifelsfall nach "Sendungsverfolgung $NameDesPaketdiensts" suchen und das gelieferte Ergebnis anklicken. Die Seite Check short URL ermöglicht es, online nachzusehen, was sich hinter einem Shortlink verbirgt.
    • Anhänge nicht blind ausführen. Virustotal bietet die Möglichkeit, Dateien online auf Schadcode zu scannen. Achtung, nur Dateien hochladen, deren Inhalt Außenstehende sehen dürfen.
    • Notfalls bei der Absenderin nachfragen, ob sie wirklich etwas geschickt hat.
    • Macros in Office-Dateien im Zweifelsfall nicht aktivieren. Im täglichen Gebrauch kommen Macros nur sehr selten vor. In Bewerbungen oder Rechnungen tauchen sie praktisch nie auf.
    • Swisscybersecrity.net veröffentlichte eine gute Checkliste zum Erkennen von Phishing
      • [ ] Fehlt in der Mailadresse eine persönliche Anrede?
      • [ ] Erhalte ich diese Mail unerwartet?
      • [ ] Versucht der Absender, Druck aufzubauen?
      • [ ] Ist der Text voller Tipfehler?
      • [ ] Verwendet ein angeblich Schweizer Absender "ß" statt "ss"?
      • [ ] Führt der Link zu einer seltsamen URL?
      • [ ] Ist der Firmenname in der URL falsch geschrieben? Die falschen Schreibweisen können sich bisweilen gut verstecken, beispielsweise "arnazon.com_" (mit "rn" statt "m") statt "amazon.com" oder "googIe.com_" (mit großem "I" statt kleinem "l") statt "google.com"
      • [ ] Ist der Firmenname in der URL eine Unterseite einer fremden Website (d.h. der Name steht nicht vor .com oder .sh usw?)
    • Nicht jedes Indiz ist für sich genommen ein eindeutiger Hinweis, aber je mehr davon zutreffen, umso verdächtiger. Ein paar Ergänzungen:
      • [ ] Ist im Adressfeld wirklich Ihre Mailadresse angegeben, oder wendet sich die Mail an jemand Anderen oder "undisclosed recipients"? Das kann bei Newslettern in Ordnung sein, aber wenn sich jemand namentlich an Sie wendet, kommt das selten vor.
    • Google bietet ein (leider etwas pfuschig gebautes) Quiz zum Erkennen von Phishing
  • Ein gut gepflegtes System und offene Augen sind der beste Virenschutz. Wenn es unbedingt ein Virenscanner sein muss: Der bei Windows mitgelieferte Defender reicht völlig aus. Um ein System offline nach Schadcode zu durchsuchen, eignet sich die beim Heise-Verlag erhältliche desinfec't
  • Nur selber hosten, wenn Fachwissen und Zeit vorhanden sind
  • Sich regelmäßig informieren. Sicherheitslücken weisen nicht von selbst auf sich hin.
  • Attending a protest
  • Kuketz IT-Blog HowTo: Internet-Zensur umgehen und anonym bleiben
  • Linkliste zur DSGVO
  • Podcast des LfDI B-W
  • The Joy of Cryptography is a free undergraduate textbook that introduces students to the fundamentals of provable security.
  • Heise-Security-Checklisten 2021
  • Die c’t-Security-Checklisten 2022
  • Don't fall for tricky URLs
  • unredacter liest verpixelten Text
  • LfDI Berlin: Wie sicher ist dein Smartphone? (PDF)
  • Netzpolitik.org: So geht sichere Kommunikation Wie man Informationen so übers Internet weitergibt, dass nur die Zielpersonen sie erfahren. Und wie man sein Telefon gegen Staatstrojanerangriffe abhärten kann.
    • Apple.com: About Lockdown Mode Lockdown Mode helps protect devices against extremely rare and highly sophisticated cyber attacks.

Organisationen

Fallbeispiele

  • Netzpolitik.org: Die große Datenhändler-Recherche im Überblick Der unkontrollierte Datenhandel der Online-Werbeindustrie ist eine Gefahr für den Datenschutz von Abermillionen Menschen und für die nationale Sicherheit Deutschlands. Das zeigen Recherchen von netzpolitik.org und dem Bayerischen Rundfunk. Die Databroker Files im Überblick.
  • Netzpolitik.org: Firma verschleudert 3,6 Milliarden Standorte von Menschen in Deutschland Datenhändler verbreiten die Standorte von Menschen in Deutschland – teils sogar kostenlos, wie Recherchen von netzpolitik.org und BR zeigen. Ein Datensatz mit 3,6 Milliarden Einträgen offenbart genaue Bewegungsprofile und eine neue Dimension der Massenüberwachung.
  • ransomware.live This page lists the latest 100 ransom claims detected by Ransomware.live. We continously scrape ransomware group sites to detect new victims. Ransomware.live has been tracking ransomware's victims since April 2022.

Staatstrojaner

Whatsapp

Bücher

Spiele

  • Beholder
  • Through the darkest of times (Schwerpunkt Widerstand gegen den Nationalsozialismus)
  • Ministry of broadcast

Oft gestellte Fragen - FAQ

Mein Rechner wurde gehackt und ich beim Betrachten zweifelhafter Seiten gefilmt

Symptome: * Auf den ersten Blick habe ich mir die Mail selbst geschickt- * Es ist immer die gleiche Drohung: Sie haben angeblich Schmuddelseiten oder sogar Seiten pädokriminellen Inhalts besucht. Das Erste ist unangenehm, das Zweite nach § 184b StGB sogar haftbewehrt. * Um die Drohkulisse zu verstärken, wird gern der Name "Pegasus" fallengelassen, ein in der Tat mächtiges Angriffswerkzeug, das aus Presseberichten bekannt ist, aber vor allem von Regierungen und Ermittlungsbehörden eingesetzt wird. Die Spionagesoftware kann geradezu magische Dinge und hat angeblich Ihre komplette Infrastruktur übernommen. * In fortgeschrittenen Versionen kennt die Angreiferin Ihr Passwort. * Die Betrügerin baut zeitlichen Druck auf und droht mit der Veröffentlichung des Ihnen unangenehmen Wissens. Die Fristen sind meistens sehr kurz gesetzt und beginnen mit dem Öffnen der Mail, das angeblich registriert wird. * Gelegentlich ist die Drohbotschaft als Bild oder PDF angehängt, um Spamfilter zu umgehen.

Kurze Antwort: mit an Sicherheit grenzender Wahrscheinlichkeit nein Lange Antwort: Sehen wir uns den Header einer an den Kölner CCC verschickten Mail an:

Return-Path: 
X-Original-To: mail@koeln.ccc.de
Delivered-To: otrs@mail.koeln.ccc.de
Received: from mail.thetiestudio.com (mail.thetiestudio.com [5.77.50.113])
 (using TLSv1.2 with cipher ECDHE-ECDSA-AES256-GCM-SHA384 (256/256 bits))
 (No client certificate requested)
 by w12t.koeln.ccc.de (Postfix) with ESMTPS id B2F7420456
 for ; Sun, 20 Nov 2022 22:13:12 +0100 (CET)
Received: by mail.thetiestudio.com (Postfix, from userid 10002)
 id F132E51246; Sun, 20 Nov 2022 21:13:11 +0000 (GMT)
To: mail@koeln.ccc.de
Subject: =?UTF-8?B??=
X-PHP-Originating-Script: 10002:mails.php
From: =?UTF-8?B??= 
MIME-Version: 1.0;
Content-type: multipart/mixed; boundary="--R6TljqRagn"
X-PPP-Message-ID: <20221120211311.64172.19759@mail.thetiestudio.com>
X-PPP-Vhost: tiestudio.co.uk
Message-Id: <20221120211311.F132E51246@mail.thetiestudio.com>
Date: Sun, 20 Nov 2022 21:13:11 +0000 (GMT)

Die Zeile From: =?UTF-8?B??= sorgt dafür, dass die Mailadresse des Kölner CCC als Absender erscheint. Diesen Eintrag kann allerdings jede erzeugen. Sie könnte olaf.scholz@bundeskanzleramt.de dort hinschreiben. So lange ihr Mailserver diese Angabe nicht prüft, geht die Mail in dieser Form erst einmal raus. Erst der empfangende Mailserver könnte prüfen, ob der sendende überhaupt befugt ist, unter dieser Adresse Nachrichten zu verschicken. Vergleichen Sie es, wenn als Absender eines Briefs der Präsident der USA auf dem Umschlag steht, die Briefmarke aber eine der Deutschen Post ist und der Brief laut Stempel in Hamburg eingeworfen wurde. Bei dieser Mail weisen die Zeilen Received: by mail.thetiestudio.com (Postfix, from userid 10002) sowie Message-Id: <20221120211311.F132E51246@mail.thetiestudio.com> darauf hin, dass die Mail nicht wie beim oberflächlichen Betrachten behauptet vom CCC Köln, sondern von thetiestudio.com stammt, auf dessen Seiten es wahrscheinlich eine Sicherheitslücke gibt, die es erlaubt, mit Hilfe eines PHP-Skripts (X-PHP-Originating-Script: 10002:mails.php) unter beliebigen Absendenamen Mails zu verschicken.

Woher kennt die Betrügerin Ihr Passwort?

Wahrscheinlich wurde eines Ihrer Onlinekonten tatsächlich geknackt und Ihr Passwort so das vieler anderer listenweise auf dem Schwarzmarkt angeboten. Das sollten Sie ernst nehmen und Ihr Passwort ändern. Sehen Sie auf Have I been pwned oder dem HPI Identity Leak Checker nach. Sie sollten dort Treffer haben. Ändern Sie deswegen (falls nicht schon geschehen) die Passworte Ihrer betroffenen Onlinezugänge sowie die der damit verbundenen Konten (beispielsweise, wenn Sie Ihr Mailkonto als Wiederherstellungsadresse für Ihren Social-Media-Zugang hinterlegt haben). Wählen Sie ein gutes Passwort, im Zweifelsfall also keins, das Sie sich selbst ausdenken, sondern sich durch einen Zufallsgenerator erzeugen lassen. Wenn Sie sich das Passwort nicht merken können, erwägen Sie die Benutzung eines Passwortmanagers.

Lassen Sie sich nicht unter Zeitdruck setzen. Die Drohung ist nur in sehr seltenen Fällen wahr. Fragen Sie um Rat, gern auch uns.

Weitere Hinweise gibt es unter “Hello pervert” sextortion scam includes new threat of Pegasus—and a picture of your home von Malwarebytes sowie New Email Scam Includes Pictures of Your House. Don’t Fall For It. der EFF.

OWFDMUS / Offene Werkstatt Für Digitale Mündigkeit Und Souveränität
OWFDMUS / Offene Werkstatt Für Digitale Mündigkeit Und Souveränität
owfdmus@im.allmendenetz.de

FediKanal für unsere offenen Werkstatt. Wir teilen Wissen zum Erlangen digitaler Mündigkeit und Souveränität

OWFDMUS im Radio
Der Di.Day und die "OWFDMUS" im Deutschlandfunk RADIO hier zum Nachhören