Software: Digitale-Selbstverteidigung
Quelle: https://github.com/jrselzer/Andere_Linklisten/blob/main/digitale-selbstverteidigung.md
Materialien zur digitalen Selbstverteidigung
Browser-Plugins
- Adblocker
- Werbeblocker im Vergleich: Zwölf Tools gegen störende Banner Im Kampf gegen aufdringliche Onlinewerbung haben die Browserhersteller aufgerüstet. Wir zeigen, wie gut Vivaldi, Brave & Co. ihre Nutzer vor Werbemüll schützen.
- uBlock Origin
- Available Filter Templates einige hilfreiche Filter
- The Ultimate Superuser’s Guide to uBlock Origin
- uBlock Origin lite wird mit dem Umstieg auf Manifest V3 ab Juni 2024 technisch bedingt die Nachfolge von uBlock Origin antreten
- für Chrome
- für Firefox
- Privacy Badger
- Disconnect
- Noscript
- Clear URLs Firefox Chrome Entfernt Tracking-Felder aus URLs. Beispiele:
- Die Adresse
https://www.heise.de/news/Digitalstrategie-Oeffentliche-Hand-will-mit-Open-Source-digital-souveraen-werden-7164622.html?wt_mc=sm.red.ho.botti.messenger.link.linkmit dem Parameter?wt_mc=sm.red.ho.botti.messenger.link.linkenthält den Hinweis, dass dieser Link aus dem Telegram-Channel des Heise-Verlags heraus aufgerufen wurde. Der Parameter ist für den Aufruf des Artikels nicht nötig und dient nur der Analyse, woher ein Seitenzugriff stammt. - Die Adresse
https://www.google.com/search?q=datenschutz&rlz=1C1GCEA_enCH977CH977&oq=da&aqs=chrome.0.69i59j69i57j69i59l2j35i39j0i67j0i512l4.661j0j15&sourceid=chrome&ie=UTF-8gibt mit&rlz=1C1GCEA_enCH977CH977&oq=da&aqs=chrome.0.69i59j69i57j69i59l2j35i39j0i67j0i512l4.661j0j15&sourceid=chrome&ie=UTF-8Hinweise auf den Browser (Chrome), die verwendete Sprache (Englisch), ob die Nutzerin den Browser selbst installiert hat und vor der Installation schon ein Google-Konto besaß. Eine genaue Aufschlüsselung liefert unfurl. - Die Methode wird bald nicht mehr funktionieren. Facebook hat bereits Gegenmaßnahmen ergriffen.
- Die Adresse
- Decentraleyes Schützt vor Tracking durch "gratis", zentralisiertes Abliefern von Content. Es sorgt dafür, dass Anfragen Netzwerke wie "Google Hosted Libraries" nicht erreichen, aber imitiert sie, sodass die Seiten intakt bleiben. Ergänzt reguläre Contentsperren.
- LocalCDN Emuliert externe Frameworks (z.B. jQuery, Bootstrap, AngularJS) und stellt sie als lokale Ressource bereit. Verhindert unnötige Anfragen von Drittanbietern an Google, StackPath, MaxCDN und mehr. Vorbereitete Regeln für uBlock Origin/uMatrix.
- JShelter An anti-malware Web browser extension to mitigate potential threats from JavaScript, including fingerprinting, tracking, and data collection!
- HowTo: Beliebige Add-Ons in Fennec auf Android installieren
- Consent-O-Matic (Projektseite) > Consent-O-Matic is a browser extension (available for Chrome, Firefox, Edge and Safari on iOS/MacOS) that recognizes a great deal of those CMP (Consent Management Provider) pop-ups that we've all grown to both love and hate. But since you've told it your preference in cookies upon installation, it will autofill those forms for you when it encounters them. And let you know that it did so, with a satisfying little checkmark next to its icon. Nice.
Wir haben das Plugin unter Firefox und Chrome getestet und konnten auf spiegel.de, heise.de, sueddeutsche.de, faz.de sowie zeit.de keine Wirkung feststellen. Falls Sie erfolgreich testen konnten und Hinweise haben, wo unser Fehler liegt, melden Sie sich gern.
- Das Add-on "I don't care about cookies" sollte man nicht oder zumindest nicht ohne zusätzliche Blocker (wie uBlock Origin) nutzen, denn es versucht zwar, die datenschutzfreundlichsten Einstellungen zu klicken, arbeitet dabei aber nicht zuverlässig. Update 16.9.2022: Das Plugin wurde von Avast übernommen. Avast steht in der Kritik, seit Google die Erweiterung im Jahr 2019 aus dem Chrome Web Store entfernt hat, weil es Nutzungsdaten an den Hersteller sendete. Als Antwort auf die Übernahme bildete sich bereits ein Fork.
- Mitaka - a browser extension makes your OSINT search & scan easily
- Firefox Relay ermöglicht das Erstellen von Wegwerf-Mailadressen.
- Certificate Patrol CertPatrol implements ''pinning'' for Firefox/Mozilla/SeaMonkey roughly as now recommended in the User Interface Guidelines of the World Wide Web Consortium (W3C). Certificate pinning may be considered annoying, but actually it is frequently reminding you that you should be more careful and paranoid.
- für Firefox
- Ad nauseam - clicking ads so you don't have to As online advertising becomes ever more ubiquitous and unsanctioned, AdNauseam works to complete the cycle by automating ad clicks universally and blindly on behalf of its users
- Bypass Paywalls Clean combines all soft paywall hacks into one neat package We've all been there. You've clicked on a fascinating link, and been sucked into the witty intro. A few seconds later, usually just as you've almost made it to the end of the first sentence of the second paragraph, the text blurs, and a pop-up appears in the centre of your vision. Yes, you've hit the soft paywall, and now your day is ruined. You'll have to stop randomly cruising from article to article or exploring a website's deep archives, and do some actual work instead. Fortunately, there's an easy way to quickly bypass most soft paywalls.
- dnip.ch: Tracking, nein danke! Die vergangene Woche war Tracking durch Webseiten ein Dauerthema. Niemand scheint unseren Willen nach Privatsphäre respektieren zu wollen. Da muss doch irgendwie Abhilfe möglich sein? Wir zeigen, wie.
- Turtlecute: Test your adblocker
Alternative Browser
- Contra Chrome erläutert in Comicform die Datenschutzprobleme in Googles Browser
- Chromium stable downloads
- Browser-Nutzung unter Android – Digitaler Schutzschild Teil1
- Browser-Nutzung am Desktop – Digitaler Schutzschild Teil2
- Browser privacy settings you need to change right away: Chrome, Firefox and more
- Browser-Tests bei Mike Kuketz
- Fennec
- Bromite
- Librewolf
- Mullvad
Browser absichern, Browservergleiche
- Mehr Sicherheit und Anonymität in Firefox über »about:config« erreichen
- Privacytest vergleicht die gängigen Browser in einer übersichtlichen Tabelle auf ihre Privatsphäreneinstellungen
- Test my browser den eigenen Browser auf Privatsphäre testen
- heise: So testen Sie Ihren Browser auf Datenschutz Mit diesen Tools finden Sie heraus, wie gut Ihr Browser vor Tracking und Werbung schützt und wo Sie nachbessern sollten.
- heise: Wie Sie nervige Werbung und Tracking auf dem Desktop ausradieren Wir zeigen Ihnen, wie diskret gängige Browser von Haus aus sind und wie Sie Ihre Privatsphäre auf Ihrem Desktop-PC zusätzlich schützen.
- heise: Ungestört surfen mit Smartphone und Tablet Mit den passenden Browsern, Erweiterungen und Apps werden Sie Werbung und Tracker auf Android und iOS nachhaltig los.
- Just the Browser Just the Browser helps you remove AI features, telemetry data reporting, sponsored content, product integrations, and other annoyances from desktop web browsers. The goal is to give you "just the browser" and nothing else, using hidden settings in web browsers intended for companies and other organizations.
- heise: Einfach nur einen Webbrowser, bitte Die führenden Webbrowser verzetteln sich. Jetzt gibt es Abhilfe: Das neue Projekt „Just the Browser” erleichtert Google Chrome, Microsoft Edge und Mozilla Firefox um Ballast. Deaktiviert werden, binnen Sekunden, nach Kräften die meisten KI-Dienste, Autostart, Einkaufsfunktionen, aufgedrängte Inhalte Dritter wie bezahlte Icons oder täglich frischem Klickbait, die Belästigung mit „Mach mich zum Default”-Popups, die Übertragung von Nutzungsdaten sowie das Einführungssemester nach der Erstinstallation.
Mailverschlüsselung
- Thunderbird
- GPG for Windows
- Einfach, sicher, kostenlos: DGNcert für sichere Mail-Kommunikation Offene Punkte: Wo wird das Zertifikat erzeugt? Erzeugt DGN nicht nur die Signaturkette sondern gleich das ganze Zertifikat bei sich selbt, könnte es kompromitiert sein. Weiterhin ist die DGN-CA nicht in allen Mailclients im Lieferzustand enthalten, was zu einer Fehlermeldung führt, wenn jemand eine mit einem DGN-Zertifikat signierte Mail erhält, die aber mangels CA nicht überprüft werden kann.
- Kagel Blog: PGP Schlüssel generieren wie ein Experte Normalerweise, wenn Sie einen Schlüssel generieren, erhalten Sie standardmässig einen RSA Schlüsselpaar (meistens mit einer Länge von 2048 oder 4096 Bits), wobei der Hauptschlüssel zertifizieren und signieren kann, und ein separater Unterschlüssel für die Verschlüsselung generiert wird. Standardmässig laufen keine der Schlüssel ab. Wir können das jedoch optimieren!
Vertrauenswürdige Mailanbieter
Wegwerf-Mailadressen
- anonbox (CCC)
- Spamgourmet (Spende wird erbeten)
- Trashmail
- Aus dem Privacy-Handbuch
- spambog.com (weitere E-Mail Domains auf der Webseite, Account kann mit Passwort gesichert werden, Löschen der Mails ist möglich, Session-Cookies erforderlich)
- OneWayMail.com (weitere E-Mail Domains auf der Webseite, keine Cookies oder Javascript nötig, E-Mails können gelöscht werden, 5 weitere Domains)
- trash-mail.com (keine Cookies oder Javascript nötig, E-Mails können gelöscht werden)
- mailcatch.com (keine Cookies oder Javascript nötig, E-Mails können gelöscht werden)
- mailinator.com (bietet 5 weitere Domains, keine Cookies oder Javascript nötig, E-Mails können gelöscht werden, POP3-Abruf möglich)
- weg-werf-email.de (Session-Cookies erforderlich, Passwortschutz möglich)
- GuerrillaMail (HTTPS, Session-Cookies erforderlich, E-Mails können gelöscht werden)
- Yahoo bietet das Einrichten von Wegwerfadressen nach dem Format
-@yahoo.coman. - Gmail bietet die Möglichkeit, die vorhandene Adresse um einen mit einem Pluszeichen abgetrennten Zusatz zu erweitern, zum Beispiel
+@gmail.com. Das Pluszeichen wird allerdings von einigen Webformularen nicht anerkannt. Darüber hinaus ist der Trick natürlich bekannt, so dass sich leicht von einer dergestalt aufgebauten Mailadresse auf die eigentliche Hauptadresse schließen lässt. - Firefox-Relay bietet die Möglichkeit der Einrichtung von Wegwerf-Mailadressen
- anonbox Mit der kostenlosen Open Source Lösung unbox.at schützt du deinen Posteingang mit E-Mail-Aliasnamen. Antworte anonym auf weitergeleitete E-Mails. Der Absender erhält die E-Mail so, als käme sie von deinem Alias. Oder starte eine Konversation direkt von deinem Alias aus.
Datenträgerverschlüsselung
- Veracrypt verschlüsselt wahlweise ganze Datenträger oder erstellt verschlüsselte virtuelle Laufwerke in frei wählbarer Größe.
- Cryptomator With Cryptomator, the key to your data is in your hands. Cryptomator encrypts your data quickly and easily. Afterwards you upload them protected to your favorite cloud service.
- Boxcryptor (kommerzielles Produkt)
- EncFS
- ecryptfs
- CryFS kommandozeilenbasiert, verschlüsselt Daten in Cloudspeichern
- Shufflecake: plausible deniability for multiple hidden filesystems on Linux Shufflecake is a tool for Linux that allows to create multiple hidden volumes on a storage device in such a way that it is very difficult, even under forensic inspection, to prove the existence of such volumes. This is useful for people whose freedom of expression is threatened by repressive authorities or dangerous criminal organizations, in particular: whistleblowers, investigative journalists, and activists for human rights in oppressive regimes. You can consider Shufflecake a "spiritual successor" of tools such as Truecrypt and Veracrypt, but vastly improved: it works natively on Linux, it supports any filesystem of choice, and can manage multiple nested volumes per device, so to make deniability of the existence of these partitions really plausible.
- rclone Rclone is a command-line program to manage files on cloud storage. It is a feature-rich alternative to cloud vendors' web storage interfaces. Over 70 cloud storage products support rclone including S3 object stores, business & consumer file storage services, as well as standard transfer protocols.
- Cloudspeicher mit rclone verschlüsseln Das FLOSS Tool rclone eignet sich hervorragend zur Dateisynchronisierung zwischen unseren Rechnern und den Cloudanbietern unserer Wahl. Als Dreingabe ermöglicht rclone eine Ende-zu-Ende Verschlüsselung. Lesezeit: 30 Minuten
Dateiverschlüsselung
Dateien sicher löschen
Die hier beschriebenen Werkzeuge arbeiten vor allem auf mechanischen Festplatten zuverlässig. Für USB-Sticks oder SSD-Platten reichen sie wahrscheinlich nicht aus.
* dd if=/dev/zero of=/dev/sda bs=4M status=progress (/dev/sda hier durch den zu löschenden Datenträger ersetzen). Hinweise wie "Platte siebenmal mit Zufallswerten überschreiben" stammen aus dem letzten Jahrhundert, werden seitdem brav nachgeplappert, stimmen aber schon lange nicht mehr. Wer es schafft, eine mit dd gelöschte mechanische Festplatte auch nur teilweise wieder auszulesen, möge uns gern eine Mail schreiben.
* shred (Unix-Kommando)
* File Shredder
* DBAN
* CCleaner
* Parted Magic
* Hammer, Bohrer oder was die rohe Physik zu bieten hat
Dateien vielleicht wieder herstellen
- Recuva
- Testdisk
- Photorec
- NTFS undelete
- Sys Rescue CD
- Ultimate Boot CD
- Kommerzielle Tools
- Undelete Plus
- EaseUS Data Recovery Wizard Bei heise.de gibt es einen Gutscheincode
- Disk Drill
- R-Studio
Datenschutzeinstellungen verbessern
- Datenschutz: utiq-Tracking in drei Schritten deaktivieren/verhindern Das neue Tracking-Verfahren nutzt das Wissen der Telekommunikationskonzerne darüber, wem welcher Internetanschluss gehört, um Websites und Online-Werbung zu personalisieren. Die Methode wird von den Machern bewusst als europäische und datenschutzfreundliche Alternative in der AdTech-Branche positioniert. „Utiq ist der authentische Einwilligungs-Service, der verantwortungsvolles digitales Marketing ermöglicht.“
- Mike Kuketz Für Anfänger/Bequeme: Werbung und Tracker unter iOS/Android systemweit verbannen Die meisten Apps aus den Stores von Google und Apple beinhalten Software-Bausteine von Drittanbietern, die dem Nutzer Werbung einblenden oder seine Aktivität auf Schritt und Tritt verfolgen. Als Nutzer hat man allerdings keinen Einblick in die App bzw. sieht ihr von »außen« nicht an, wie sehr die Werbe- und Trackingbausteine die Sicherheit und den Datenschutz gefährden. Nachfolgend möchte ich eine einfache Lösung für Android- und iOS-Nutzer vorstellen, um sich vor dieser (größtenteils rechtswidrigen) Datensammlung zu schützen. Zunächst wird kurz erläutert, wie der Schutz vor Werbung und Trackern technisch funktioniert. Anschließend wird für beide Plattformen eine bebilderte Anleitung bereitgestellt, um die Schutzmaßnahme umzusetzen. Nach erfolgter Umsetzung werden Werbung, Tracker und Co. sowohl beim Surfen im Internet (via Browser) als auch in allen Apps gefiltert/blockiert.
- Smartphone, don't spy! This checklist is designed to help you check your smartphone security in a fun way with specific tips. Points and levels in different categories should encourage you to tick off as many things as possible.
Windows
Es gibt mehrere Gratis-Programme, die versprechen, in Windows datenschutzrelevante Einstellungen zu verbessern. Die Erwartungen an die Leistungsfähigkeit dieser Programme sollten nicht zu hoch angesetzt werden, meint ein Test in der c't hinter einer Bezahlschranke. Getestet wurde * O & O Shutup * Donotspy * W10privacy * Windows 10 Privaxy.exe
### Android
### iOS
Passwortverwaltung
- Keepass
- Keepass-Diff A CLI-tool to diff Keepass (.kdbx) files. Useful, if syncing with Dropbox or NextCloud and getting multiple files due to conflicts.
- KeepassXC ist eine optisch etwas modernere Version, das auch über Browserplugins eingebunden werden kann
- Falls bei der Installation die Meldung “MSVCP140.dll fehlt” oder “VCRUNTIME140.dll fehlt” auftaucht: Lösung: MSVCP140.dll oder VCRUNTIME140.dll fehlt aufrufen und https://aka.ms/vs/16/release/vc_redist.x64.exe (für 64-Bit-Windows) wählen
- Unter Ubuntu tauchten Fehler bei Autotype auf. Auf einem Testsystem half die Installation von
ydotoolmittelssudo apt install ydotool.
- Passwörter systemübergreifend verwalten und synchronisieren mit Keepass
- Passwortverwaltung mit KeePass(XC|DX) – Digitaler Schutzschild Teil3
- KeePassXC: Auto-Type und Browser-Add-on im Alltag nutzen – Passwörter Teil1
- KeePassDX: Magikeyboard und AutoFill im Android-Alltag nutzen – Passwörter Teil2
- Syncthing: KeePass-Datenbank zwischen PC und Android synchronisieren – Passwörter Teil3
- Bitwarden verwaltet Passwörter zentral auf einem Server und gleicht die lokalen Kopien damit ab. Bei Bedarf kann auch ein eigener Server zum Speichern der Passwortdatenbank genommen werden. Zur bequemen Anbindung gibt es eine ganze Reihe Browser-Plugins. Bitwarden beherrscht inzwischen auch Passkeys.
- Unter Ubuntu ließ sich das Appimage nicht starten und stürzte mit einem Coredump ab. Abhilfe schaffte die Installation zweier Pakete mittels
sudo apt install qt6-waylandsowiesudo apt install xcb.
- Unter Ubuntu ließ sich das Appimage nicht starten und stürzte mit einem Coredump ab. Abhilfe schaffte die Installation zweier Pakete mittels
- Vaultwarden An alternative server implementation of the Bitwarden Client API, written in Rust and compatible with official Bitwarden clients, for self-hosted deployment where running the official resource-heavy service might not be ideal.
- Passwortmanager-Apps im Privacy-Check
- t3n: Sicher im Netz: Diese 7 Passwortmanager musst du kennen Eine alte Information-Security-Weisheit lautet: Ein Passwortmanager ist besser als kein Passwortmanager. Wir stellen sieben beliebte Optionen vor.
- Passkeys
- Passkeys: Wie ein Account ohne Passwort funktioniert Passwörter adieu! Mit dem Nachfolger Passkeys können Sie sich passwortlos aber dennoch sicher und komfortabel einloggen – seit Kurzem auch bei Google-Diensten.
- Funktionsweise von Passkeys im Detail erklärt Passkeys sind in allen Belangen sicherer als Passwörter. Warum das so ist, schlüsseln wir in diesem Deep Dive in die Funktionsweise von Passkeys auf.
- Passkeys: Die passende Schlüsselverwaltung auswählen Wer seine Internetkonten per Passkey absichern möchte, muss eine Variante der Schlüsselverwaltung bemühen. Wir zeigen, welche für Sie die richtige ist.
- FAQ: Fragen und Antworten zu Passkeys Der Passwort-Nachfolger Passkeys soll das Einloggen im Netz so einfach machen, wie nie – wir beantworten die häufigsten Leserfragen zum Thema.
- Passkey Revolution: Google Syncs Passkeys to Apple & Windows Devices Google Password Manager now syncs passkeys across Chrome on Windows, macOS and Android, which is ground-breaking as Google solves cross-platform passkey issues.
- Firstyear: Yep, Passkeys Still Have Problems
- Bin ich von einem Datenleck betroffen?
- Have I been pwned?
- See your identity pieced together from stolen data It's now late into 2025, and just over a year since I wrote my last post on Passkeys. The prevailing dialogue that I see from thought leaders is "addressing common misconceptions" around Passkeys, the implication being that "you just don't understand it correctly" if you have doubts. Clearly I don't understand Passkeys in that case. And yet, I am here to once again say - yep, it's 2025 and Passkeys still have all the issues I've mentioned before, and a few new ones I've learnt! Let's round up the year together then.
- HPI Identity Leak Checker
- Have I been pwned?
- Zwei-Faktor-Authentifizierung
- tOTP
- AndOTP (im Playstore)
- FreeOTP (im Playstore)
- Python tOTP Demo
- FIDO2
- 2FA QR code generator Secret zum Testen: JBSWY3DPEHPK3PXP
- TOTP Token Generator
- tOTP
- List of the most common passwords
- The to 500 worst passwords of all time
- Real-World Passwords
- 123456 – Deutschlands häufigste Passwörter im Jahr 2021
- t3n: Das sind die beliebtesten unsicheren Passwörter 2023: Platz 1 werdet ihr leicht erraten Herrlich einfach machen es sich immer noch viele Nutzerinnen und Nutzer bei der Wahl ihrer Passwörter – und müssen im Nachhinein feststellen: Das war wahnsinnig leichtsinnig.
- Cracking passwords, or why use password_hash()
- 1password alternatives
- Passwortlisten
- danielmiessler / SecLists / Passwords
- Liste von Passwort-Cracking-Tools
- Choosing a secure password
- Bruce Schneier: Why I hate password rules
- Unmasked: What 10 million passwords reveal about the people who choose them
- Passwörter: 64 Prozent der User verwenden Kennwörter mehrmals
- AI password cracking
- LfDI Berlin: Anforderungen an ein sicheres Passwort
- Ratgeber Umgang mit Passwörtern (PDF)
- Das Authentifzierungsspiel In diesem Spiel wollen wir euch zeigen, wie einfach es ist, einen Passwortmanager zu benutzen und auch, vor welchen Bedrohungen euch dieser schützen kann. Hierfür benötigt ihr am besten ein fertig eingerichteten Passwortmanager oder ein Notizbuch. Beides kann genutzt werden, um eure Passwörter an einem wiederfindbaren Ort zu sammeln.
- Studie: So viel Zeit ist 2025 zum Knacken eines Passworts nötig Neue Analysen legen nahe, dass aufgrund des KI-Booms leistungsfähigere Hardware verfügbar ist, die auch das Knacken von Passwörtern deutlich beschleunigt.
- Hive Systems: Are Your Passwords in the Green? Every year we ask the same simple question - how long would it take a hacker to crack your password - and every year the answer gets a little shorter. Not because your password changed, but because the computers doing the work keep getting faster, cheaper to rent, and easier to configure.
- BSI IT-Sicherheit auf dem digitalen Verbrauchermarkt: Fokus Passwortmanager
Alternative Messenger
- On the privacy of push notifications In December 2023, Reuters, TechCrunch, 404 Media, and others reported on the surveillance of Apple and Google users through push notifications. We were involved in the original investigation by netzpolitik.org. These findings have been confused in various places with an older privacy issue. In this blog post, we want to examine the problem and address potential misconceptions.
- The Medium is the Message: How Secure Mesaging Apps Leak Sensitive Data to Push Notification Services Like most modern software, secure messaging apps rely on thirdparty components to implement important app functionality. Although this practice reduces engineering costs, it also introduces the risk of inadvertent privacy breaches due to misconfiguration errors or incomplete documentation. Our research investigated secure messaging apps’ usage of Google’s Firebase Cloud Messaging (FCM) service to send push notifications to Android devices. We analyzed 21 popular secure messaging apps from the Google Play Store to determine what personal information these apps leak in the payload of push notifications sent via FCM. Of these apps, 11 leaked metadata, including user identifiers (10 apps), sender or recipient names (7 apps), and phone numbers (2 apps), while 4 apps leaked the actual message content. Furthermore, none of the data we observed being leaked to FCM was specifically disclosed in those apps’ privacy disclosures. We also found several apps employing strategies to mitigate this privacy leakage to FCM, with varying levels of success. Of the strategies we identified, none appeared to be common, shared, or well-supported. We argue that this is fundamentally an economics problem: incentives need to be correctly aligned to motivate platforms and SDK providers to make their systems secure and private by default.
- Netzpolitik.org: Push-Dienste: Behörden fragen Apple und Google nach Nutzern von Messenger-Apps Smartphone-Apps verschicken Benachrichtigungen über Apple und Google, auch vermeintlich sichere Messenger. Damit können Behörden Nutzer-Daten bei Smartphone-Firmen abfragen. Bis jetzt verweigern alle Beteiligten Auskunft darüber. Nach unserer Initiative fordert jetzt ein US-Abgeordneter Transparenz.
- iPhone und Android: Push-Nachrichten als Datenschatz für staatliche Überwachung Push-Nachrichten für iPhones und Android-Geräte laufen über Apples und Googles Server. An diesem Datenschatz sind auch staatliche Akteure interessiert.
- Mike Kuketz: Android: Abhilfe gegen staatliche Überwachung durch Push-Nachrichten Gestern kam eine brisante Enthüllung ans Licht, die die US-Regierung lieber geheim gehalten hätte. Was bekannt wurde, ist weder überraschend noch unerwartet. Die Frage ist nun, wie man sich davor schützen kann.
- Reuters: Governments spying on Apple, Google users through push notifications - US senator WASHINGTON, Dec 6 (Reuters) - Unidentified governments are surveilling smartphone users via their apps' push notifications, a U.S. senator warned on Wednesday. In a letter to the Department of Justice, opens new tab, Senator Ron Wyden said foreign officials were demanding the data from Alphabet's (GOOGL.O), opens new tab Google and Apple (AAPL.O), opens new tab. Although details were sparse, the letter lays out yet another path by which governments can track smartphones.
Signal
- Signal
- veröffentlichter Server-Quellcode
- Signal-cli Signal auf Kommandozeile
- Signal FOSS Signal ohne Google-Bibliotheken
- Spektrum.de Mythos Signal: Licht und Schatten beim nicht kommerziellen Messenger Lange galt Signal als Wunderwaffe gegen Überwachung. Teile der Tech-Community und der digitalen Zivilgesellschaft kritisieren die App jedoch wegen überraschender Datenflüsse, organisatorischer Intransparenz und undemokratischer Machtverhältnisse.
- Why not Signal Während dieser Text sehr ausführlich die Nachteile Signals beschreibt, geht er leider händewedelnd über die Nachteile der aufgeführten Alternativen hinweg, beispielsweise den Umstand, dass die bei Matrix anfallenden Metadaten nicht gelöscht werden können oder dass Briar nicht nur kräftig die Akkulaufzeit verringert, sondern auch ständig online sein muss, um eventuell eintreffende Nachrichten zu empfangen, die anderfalls stillschweigend verloren gehen. Die lobenswerte Sorgfalt, die bei der Aufzählung der Signal-Mängel angewandt wurde, hätte der Analyse der Alternativen gut getan.
- Signal: Unsere Push-Benachrichtigungen zeigen Spionen nichts Geheimdienste sammeln Daten aus Push-Benachrichtigungen von Android und iPhone. Beim Signal-Messenger ist da wenig zu holen, sagt die Stiftung.
- mollyim-android-unifiedpush Molly is a hardened version of Signal for Android, the fast simple yet secure messaging app by Signal Foundation. Back in 2018, Signal allowed the user to set a passphrase to secure the local message database. But this option was removed with the introduction of file-based encryption on Android. Molly brings it back again with additional security features. Molly connects to the Signal server, so you can chat with your Signal contacts seamlessly. Please remember to review the Signal Terms & Privacy Policy before signing up. We update Molly every two weeks to include the latest features and bug fixes from Signal. The exceptions are security issues, which are patched as soon as fixes become available.
- How to: Use Signal Signal is a free and open-source application for Android, iOS, and desktop that employs end-to-end encryption to keep communications safe. Signal has certified to courts that it only maintains two types of user data available to law enforcement: timestamps of when each account was created and the date that each account last connected to the Signal service.
- Heise: WhatsApp und Signal: Privatsphäre angreifbar, Tracker-Software verfügbar Der Messenger WhatsApp und auch Signal verraten durch Laufzeiten für Nachrichtenbestätigungen viel über die Nutzer. Eine Proof-of-Concept-Implementierung zeigt das Problem auf und ermöglicht, aus diesen Meta-Informationen etwa Nutzerprofile zu erstellen. Eingeschränkte Abhilfe ist jedoch möglich.
Threema
Wire
Element
- Element (Matrix)
- Fluffy Google Playstore
- Ein Fehler in der Matrix Mit Matrix gibt es ein Open-Source-Projekt, das es gestattet, einen Ende-zu-Ende-verschlüsselten Messengerdienst mit dem üblichen Funktionsumfang auf eigenem Metall zu betreiben. Unter Kontrollgesichtspunkten ist das erstmal super. Die öffentliche Verwaltung in Frankreich setzt deshalb künftig komplett auf dieses Konzept.1 Alles gut? Leider nicht ganz.
Omemo
- OMEMO (XMPP)
Briar
- Briar versendet Nachrichten über das Tor-Netz und kann im Extremfall komplett ohne Internet Daten via Bluetooth übertragen
Delta Chat
- Delta Chat (SMTP)
Ricochet
- Ricochet Refresh Ricochet Refresh is a peer-to-peer messenger app that uses Tor to connect clients. When you start Ricochet Refresh it creates a Tor hidden service on your computer. The address of this hidden service is your anonymous identity on the Tor network and how others will be able to communicate with you. Ricochet Refresh uses the original Ricochet open-source software but has improved on it substantially, such as upgrading its security and making it compatible with Tor Onion Services v3 instead of the older v2.
Messenger-Vergleiche
- Freie Messenger
- Messenger-Matrix von Mike Kuketz
- Vergleichstabelle 1
- Vergleichstabelle 2
- Vergleichstabelle 3 als Google-Doc
- Secure messaging apps in comparison
- Whatsapp-Alternativen - Messenger im Überblick
- Neue WhatsApp-Datenschutzrichtlinie: Messengerdienste im Vergleich
- c't-Artikel zu Whatsapp-Alternativen
- Immer wieder WhatsApp? Eine Übersicht über Messenger-Dienste
- Sieben Messenger gegen WhatsApp
- Grundlagen sicherer privater Kommunikation
- Sechs sichere Messenger im Vergleich Schlicht oder verspielt, aber jedenfalls sicher? Wir vergleichen sechs Ende-zu-Ende-verschlüsselte Messenger mit unterschiedlichen Prioritäten und Konzepten.
- Datenschutzfreundliche und sichere WhatsApp-Alternativen
- Messenger-Apps auf dem Smartphone – Digitaler Schutzschild Teil6
- Internes Dokument verrät, welche Daten das FBI von welchem Messenger erhält
- FBI über Messenger: An welche Daten von WhatsApp & Co. US-Strafverfolger kommen
- Goldbug
- heise+: Messenger-IDs: Warum Messenger nach Ihrer Telefonnummer fragen
SimpleX
- SimpleX Chat Der Messenger wirbt mit Dezentralität sowie Vermeidung von Metadaten. Allerdings befindet sich das Projekt noch in einem sehr frühen Entwicklungsstadium und eignet sich nur für Technikaffine. Wer uns testweise kontaktieren möchte, kann dies unter dieser Adresse:)
- Link Previews: How a Simple Feature Can Have Privacy and Security Risks
Session
- Don't use Session (Signal fork) The main reason I said to avoid Session, all those months ago, was simply due to their decision to remove forward secrecy (which is an important security property of cryptographic protocols they inherited for free when they forked libsignal). Lack of forward secrecy puts you in the scope of Key Compromise Impersonation (KCI) attacks, which serious end-to-end encryption apps should prevent if they want to sit at the adults table. This is why I don’t recommend Tox.
Tox
- Tox Handshake Vulnerable to KCI (Link to Tox messsenger)I found this source code confusingly written (and downright scary at times) and the specification woefully underspecified and inexplicit, so it's entirely possible my understanding of the handshake is inaccurate. But on the off-chance that 5 minutes of source code review at 4am yielded something accurate, here is my understanding of the handshake.
Berty
- Berty kommuniziert über ein P2P-Netz. Leider gelingt es nicht zuverlässig, sich miteinander zu verknüpfen. Das gegenseitige Scannen von QR-Codes scheint noch halbwegs zu funktionieren, aber der Einladungslink führt zu einer Fehlermeldung. Auch der Nachrichtenaustausch schlägt häufig fehl. In unseren Tests gingen drei Viertel der Testnachrichten verloren.
Zulip
- Zulip Organized chat for distributed teams
Telegram
- heise: Faktencheck: Telegram ist weniger privat als andere Messenger Die Annahme, Telegram sei besonders sicher, scheint sich hartnäckig zu halten. Fakt ist: In puncto Verschlüsselung ist Telegram der Konkurrenz unterlegen.
Volla
- Messenger-Alternative: Volla Messages mit großen Versprechungen Die angebliche "WhatsApp- und Telegram-Alternative" Volla Messages wird mit Lob überhäuft, kann aber noch(?) kaum echte Vorteile ins Feld führen.
Allgemein
- Messenger- und Video-Dienste: Bundeskartellamt zu Datenschutz, Transparenz und Interoperabilität PDF
- heise: Bundeskartellamt: Messenger-Dienste verletzen Verbraucherrechte Die deutschen Kartellwächter haben eine umfangreiche Untersuchung zu Video- und Messengerdiensten vorgelegt. Fazit: Datenschutz ist vielen zu unwichtig. "Ebenfalls verbraucherrechtlich heikel sei, dass Dienste beim Synchronisieren von Kontakten auch jene Personen erfassen, die bisher nicht bei dem jeweiligen Dienst registriert sind. Das könnten Verstöße gegen die DSGVO sein, wenn die Daten dauerhaft gespeichert würden. Dies gelte auch dann, wenn die Telefonnummern verschlüsselt dargestellt werden. Einige Dienste könnten die Verbraucher besser darüber informieren, wie die Sicherheit der Kommunikation gewährleistet wird, zum Beispiel mit Ende-zu-Ende-Verschlüsselung, meint das Bundeskartellamt."
- Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit Messenger-Dienste in der Kinder- und Jugendarbeit Messenger-Dienste können eine Chance sein, in der Kinder-, Jugend- und Familienhilfe die jeweiligen Zielgruppen zu erreichen und jungen Menschen die Teilhabe zu vielfältigen, kostenlosen und nichtkommerziellen Kinder- und Jugendangeboten zu ermöglichen. Der Auftrag, sowohl zur Teilhabe zu befähigen als auch vor Risiken zu schützen, leitet sich aus der UN-Kinderrechtskonvention und aus dem Sozialgesetzbuch VIII ab.
Alternative Suchmaschinen
- YaCy - eine verteilte Suchmaschine
- Duck Duck Go
- Startpage - greift anonymisiert auf den Google-Index zu
- Metager - Metasuchmaschine
- Searx - Suchmaschine mit der Möglichkeit zum Einrichten eigener Instanzen
- Qwant
- Neeva - kostenpflichtig, verlangt Anmeldung über Mailadresse
- Yandex - Bildersuchmaschine
- etools - Metasuchmaschine
- Ecosia
- Pimeyes - Face Search Engine Reverse Image Search. Ob diese Suchmaschine datenschutzfreundlicher als die Konkurrenz sind, wird an dieser Stelle nicht bewertet. Es geht hier nur um die Möglichkeit der Rückwärtssuche nach Gesichtern.
- Einschätzungen von digitalcourage
- A look at search engines with their own indexes
Videokonferenzsysteme
- Jitsi (Liste)
- Big Blue Button (Liste)
- Senfcall (kommerzieller Anbieter)
- BigBlueButton Installationsanleitung (Version 2.5)
- Alfaview (kommerzieller Anbieter)
- Mailbox.org (setzt auf Jitsi auf und kostet 3 € pro Monat)
- Sichere Videokonferenz wirbt mit DSGVO-Konformität und Hosting in Deutschland
Anonymes Surfen
Tor
- Tor Project
- OnionShare
- für iOS Onionbrowser (gratis mit Spendenmöglichkeit)
- Set TOR Exit Node – TOR Browser, Country Code, Specific Node
- Anonsurf Send all your (Kali) Linux data trough Tor.
- How to circumvent the Great Firewall and connect to Tor from China?
- What is Snowflake?
- Dark Web Map
- Tor Statistics The Tor network is one of the largest deployed anonymity networks, consisting of thousands of volunteer-run relays and millions of users. Users, advocates, relay operators, and journalists can better understand the Tor network through data and analysis made available by Tor Metrics. Analyzing a live anonymity system must be performed with great care so that the users' privacy is not put at risk. Any metrics collected must not undermine the anonymity or security properties of the Tor network.
- Missing Link: Wie sicher ist der Anonymisierungsdienst Tor?
- How to find the administrator of an onion site?
- TOR Node List — This page contains a full TOR nodelist
- ExoneraTor —Check IP if it is used as a TOR node
- Onionite — Node info, top nodes by consensus weight with search function
- Collector Tor — Archive of nodes IPs and ports
- Dark Web Map
- Darknetlive
- Anleitung, um Thunderbird über Tor und Privoxy laufen zu lassen
- Englischsprachige Anleitung zur Installation von Tor unter Ubuntu und der Möglichkeit, unter anderem die Shell über Tor kommunizieren zu lassen.
- heise Warum das Darknet nicht nur für Kriminelle ist Das Darknet hat einen miserablen Ruf, zu Unrecht. Schließlich kann man im Darknet auch viele sinnvolle Dinge anstellen. c't 3003 gibt Tipps.
- Install-Datei überprüfen
- Vorsicht mit eigenen Daten
- Vertraue niemandem
- Sicherheitsstufe einstellen
- Tails benutzen
- Is Tor Trustworthy and Safe? There is a lot of misinformation being promoted in various privacy circles about Tor. This article will examine some facts about Tor and assess whether it is the infallible privacy tool it’s made out to be by some.
- VPN + Tor: Not Necessarily a Net Gain So many people share the advice to use a VPN in conjunction with Tor, usually by way of placing the VPN between the user and her guard node (connecting to Tor through a VPN). More rarely, the advice is given to place the VPN between her exit and her destination (connecting to a VPN through Tor). On the surface, these ideas sound good, or at least not bad. The first one especially sounds like it must help. More encryption is always better, right? This post will discuss my reasoning for why using a VPN with Tor is not the obvious security gain that people make it out to be. Users may not lose any safety by adding a VPN, but they probably aren't gaining any. original source
Entanonymisierung im Tor-Netz
- Simplified Privacy: How you can be deanonymized through Tor Tor is an excellent tool for privacy, and we do not recommend you avoid it. However, there are many limitations to be aware of and ways of using it that can compromise your anonymity on Tor. This article will discuss just a few of the ways, but there may be others that the public is unaware of. For example in 2017, the FBI dropped a case against a school worker accused of downloading child pornography because the FBI would have rather let him go than reveal the source code for how they deanonymitized him through Tor. [1] If you really want to get your privacy game to the next level, consider subscribing for free to our new content by email, by Session messenger, RSS feed, or Nostr.
- JavaScript based attacks
- Cookies
- Compromised Exit Nodes
- Compromised Middle Relays
- Compromised Entrance Guards
- Opening Files Outside Tor
- Ultrasonic Sounds
- Operation Liberty Lane (LE Running Gaurd and middle nodes to deanonymize HS users) Operation Liberty Lane (FBI/DHS joint operation) is a multi-national law enforcement operation that involves the United States, Brazil, Germany, and the United Kingdom, and targets users of illegal hidden services. It appears this once theoretical attack has been operationalized and has unmasked thousands of users. The NCA and FBI have jointly developed a software program called "Good Listener" that involves LE spinning up as many guard and middle nodes as possible, and then using a timing attack to correlate the IP at the malicious gaurd to the timing at the illegal HS. It appears that this is only possible once the HS has been identified and the traffic to it can be interecepted and fed into the program.There was a few posts previously about cases where users using TAILS and WHONIX were caught so a NIT was ruled out, we now have our answer. This next part is only a guess, but it's likely KAX17 was run by the German government in support of this operation.
- heise: Boystown-Ermittlungen: Mit der Stoppuhr auf Täterfang im Darknet Die Ermittlungsakte zum Boystown-Prozess enthält Hinweise auf eine Timing-Analyse, mit der Tor-Nutzer deanonymisiert werden können. Abhilfe ist nicht in Sicht.
- DLF Kultur: Tor-Netzwerk- Auch das Darknet kann überwacht werden
- Lage der Nation: Folge 398 ab Minute 43:11
- c't: Das Darknet gestoppt Deanonymisierung von Tor-Nutzern mittels Timing-Analyse. Das Tor-Netz bietet seinen Nutzern Anonymität, die Journalisten und Dissidenten vor Repressalien schützt, aber auch Kriminelle vor der Polizei. Der Prozess um die Pädo-Plattform „Boystown“ offenbarte Hinweise, wie der Betreiber per Timing-Analyse trotzdem identifiziert wurde.
- c't: Unhidden Services - Deanonymisierung von Tor Hidden Services verhindern Das Tor-Netz verspricht Nutzern und Hidden-Service-Anbietern ein hohes Maß an Anonymisierung: Indem Daten mehrfach verschlüsselt werden und Umwege über mindestens drei Tor-Knoten nehmen, soll niemand die Quelle identifizieren können. Ohne besondere Vorsichtsmaßnahmen riskieren Hidden-Service-Betreiber jedoch, trotzdem enttarnt zu werden.
- The Vanguards Onion Service Addon Even after deployment of the new v3 onion service protocol, the attacks facing onion services are wide-ranging, and still require more extensive modifications to fix in Tor-core itself. Because of this, we have decided to rapid-prototype these defenses in a controller addon in order to make them available ahead of their official Tor-core release, for onion services that require high security as soon as possible.
- NDR: Investigations in the so-called darknet: Law enforcement agencies undermine Tor anonymisation The Tor network is considered the most important tool for surfing the internet anonymously. Law enforcement agencies have apparently begun to infiltrate it in order to expose criminals. They have been successful in at least one case.
- NDR: Anonymisierungsdienst Tor angreifbar: Snowden-Effekt verpufft Durch die Snowden-Enthüllungen 2013 wurde der Tor-Browser weltweit populär. Panorama hat recherchiert, dass das dahinterliegende Anonymisierungsnetzwerk in den vergangenen Jahren von Ermittlungsbehörden unterwandert wurde. Wie haben sie das geschafft?
- ARD Strafverfolger hebeln Tor-Anonymisierung aus Das Tor-Netzwerk gilt als wichtigstes Werkzeug, um sich anonym im Internet zu bewegen. Behörden haben begonnen, es zu unterwandern, um Kriminelle zu enttarnen. In mindestens einem Verfahren waren sie erfolgreich.
- DW Q&A: Ist das Tor-Netzwerk noch sicher? Zwei Millionen Menschen weltweit nutzen das Tor-Netzwerk, um anonym zu surfen oder Zensur zu umgehen. Jetzt gibt es Berichte, das System sei geknackt worden. Was ist dran? Die DW liefert Antworten.
- heise "Passwort" Folge 18: Löcher in der Zwiebel? Ein Blick auf das Tor-Netzwerk Der Podcast von heise security nutzt sein Erwachsenwerden, um sich ins Darknet zu begeben. Konkret sehen sich die Hosts in dieser Episode das Tor-Netzwerk an. Ein Overlay-Netz, das die anonyme Nutzung von Internetdiensten ermöglicht und damit ein wichtiges Werkzeug für Dissidenten oder Journalisten darstellt – aber auch für Kriminelle aller Couleur und viele andere Betätigungsfelder.
- Das Tor-Netzwerk ist jetzt also überwacht?
- Secretary Johnson announces results of operation that dismantled underground child exploitation enterprise on Tor network Washington — Department of Homeland Security (DHS) Secretary Jeh Johnson, with U.S. Immigration and Customs Enforcement (ICE), U.S. Postal Inspection Service (USPIS) and the U.S. Attorney for the Eastern District of Louisiana today announced the complete results of one of the largest online child exploitation investigations in the history of ICE, involving victims in 39 states and five countries.
- Torproject Is Tor still safe to use? In response to the claims made in Deutsche Welle's (DW) reporting, which suggests that v3 Onion Services were impacted by this attack, we cannot confirm whether the affected service had Vanguard protections enabled. Given the time frame of the attack, it is likely the affected service lacked Vanguard protections, which made Onion Services more vulnerable to relatively easy guard discovery attacks although the exact method remains unclear. We are continuing to investigate this issue and will provide updates as more information becomes available.
Warum Technik nicht alles ist und die Ermittlungsbehörden nicht untätig sind.
- https://www.rundschau-online.de/region/rhein-berg/burscheid/burscheid-angeklagter-verteilt-bilder-von-gewalt-an-kindern-im-internet-701640
- https://www.rundschau-online.de/region/rhein-berg/burscheid/kinderporno-prozess-geld-verdient-hat-der-burscheider-damit-wohl-nicht-714746
- https://www.ksta.de/region/leverkusen/burscheid/kinderporno-prozess-geld-verdient-hat-der-burscheider-damit-wohl-nicht-714746
- https://www.ksta.de/region/leverkusen/burscheid/burscheid-kinderporno-bilderspeicher-waren-unter-den-top-five-im-internet-705324
- https://www.ksta.de/region/leverkusen/burscheid/prozess-so-sorgfaeltig-soll-der-burscheider-sein-kinderporno-netz-aufgezogen-haben-704567
- https://www.ksta.de/region/leverkusen/stadt-leverkusen/kinderpornografie-landgericht-koeln-verurteilt-burscheider-zu-acht-jahren-haft-729358
Andere Netze
- ZeroNet ein zensurresistentes P2P-Netz, das erst durch Tor anonym wird
- Wie gut ist mein Browser wiedererkennbar?
- Cover your Tracks (früher Panopticlick)
- Am I unique?
- Whoer
- Browser-Fingerprint-Studie der Friedrich-Alexander-Universität
- Browserleaks
- Schemeflood erkennt einen Computer browserübergreifend anhand der installierten Programme
- FPmon für Chrome zeigt an, ob und wenn ja welche Fingerprinting-Techniken eine Webseite nutzt
- fingerprint.com Powered by the most accurate device fingerprinting technology, Fingerprint enables engineers to prevent fraud, improve user experiences, and better understand their traffic.
- CreepJS
- Tribler
- I2P
- Freenet
- gnu:net
- JonDo
- Retroshare Chat, Instant Messenger, E-Mail, Newsgroups, Anonymes/-Filesharing, Darknet, Voice over IP, Videokonferenz, Soziales Netzwerk, Internet Relay Chat
- Entwurf eines Gesetzes zur Änderung des Strafgesetzbuches - Strafbarkeit des Betreibens krimineller Handelsplattformen im Internet und des Bereitstellens entsprechender Server-Infrastrukturen
- HowTo: Internet-Zensur umgehen und anonym bleiben
VPN
- Schnelles und einfaches VPN mit Wireguard
- Rosenpass Build post-quantum-secure VPNs with WireGuard
- Israeli firm Kape Technologies buys ExpressVPN raising privacy concerns
- Kape Technologies buys ExpressVPN for $936 mln
- Sicheres Surfen: Britisch-israelische Firma Kape kauft ExpressVPN
- Report: No-Log VPNs Reveal Users' Personal Data and Logs
- Mullvad VPN
- Mozilla VPN
- NordVPN: Android, iOS, Linux, macOS, Windows sowie Chrome, Edge, Firefox, Android TV
- ProtonVPN, Android, iOS, Linux, macOS, Windows
Alternative Betriebssysteme für Android-Telefone
Tails
- Tails
- Anleitungsheft bei Capulcu
- heise+: Hochsicherheits-Linux auf USB-Stick: Geschützt surfen und arbeiten mit Tails
- c't 3003: Tails: Dieses sichere Betriebssystem solltet ihr kennen Wir zeigen euch, wie ihr in 5 Minuten Tails OS auf einem USB-Stick installiert und dann super anonym unterwegs seid.
Whonix
Qubes
Backups
- Duplicati (Artikel in der c't)
- restic kommandozeilenbasiert, erfordert Einarbeitung
- Bacula
- bareos
- Syncthing Synchronisiert mehrere Rechner untereinander im Peer-to-Peer-Verfahren ohne zentralen Server. Braucht einen gewissen Einarbeitungsaufwand
Kollaboratives Arbeiten
- Cryptpad
- HackMD
- Obsidian
- Taskcards (Padlet-Alternative)
- Gobby
- Etherpad
- Kolab Kolab Groupware is a Free Software groupware solution for Email communications, Events & Appointments, Contacts and more. It supports mixed client environments because of an open storage format, and the use of well-established, standard protocols such as IMAP and SMTP.
- OnlyOffice
Apps
- Datenkrake Google: Android saugt rund 20x mehr Daten ab als iOS
- Mobile Handset Privacy: Measuring The Data iOS and Android Send to Apple And Google
Android
- Alternativer Appstore F-Droid
- Aurora Store ermöglicht anonymes Installieren von Apps aus dem Google-Playstore und gibt genauere Auskunft über möglicherweise unerwünschte Eigenschaften.
- Blokada
- NetGuard Firewall – Android unter Kontrolle Teil 4
- Alternative Bildschirmtastaturen
- FUTO Keyboard FUTO Keyboard is a keyboard being developed, forked from the AOSP keyboard. The goal is to create a good, customizable keyboard that doesn't sacrifice on privacy or freedoms.
- HeliBoard HeliBoard ist eine datenschutzbewusste quelloffene Tastatur, die auf AOSP / OpenBoard basiert. Verwendet keine Internetberechtigung und ist daher zu 100 % offline.
iOS
- Netguard
- Newpipe ist ein alternativer Youtube-Client mit einigen Erweiterungsmöglichkeiten wie Werbeblockern
Dateiversand
- Wormhole Ende-zu-Ende-verschlüsselter Dateiversand
- Magic-Wormhole Kommandozeilenbasiertes Werkzeug zur Dateiübertragung. Schnell, verschlüsselt, einfach in der Handhabung und sehr effektiv, was das Umgehen von netzseitigen Beschränkungen angeht.
Steganografie
- Stegosuite Stegosuite is a free steganography tool written in Java. With Stegosuite you can hide information in image files.
Schadsoftwareabwehr
- desinfec't
- virustotal
- ClamAV Open Source, im Vergleich zu kommerziellen Produkten langsame Versorgung mit Signaturenupdates und schlechte Erkennungsraten. Wird häufig auf Fileservern eingesetzt, um dort abgelege Windows-Programme auf Schadcode zu untersuchen
- Bitdefender auf Github
- Avira auf Github
- Armadito auf Github
- Open Antivirus
- Virenschutz unter Linux
- Neue Malware-Familie für Linux entdeckt
- Ist Kaspersky wirklich ein Problem? Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt vor dem russischen Unternehmen. Doch wie berechtigt es ist, Kaspersky als unsicher zu bezeichnen, bleibt unklar.
- Windows Defender
- DefenderUI Oberfläche zum Einstellen des Windows-Defenders
- Reicht der Windows-Defender als Virenschutz?
Identitätsdiebstahl
- Heise: Identitätsdiebstahl: Erste Hilfe bei Onlinebetrug unter Ihrem Namen Kriminelle kaufen mit illegal erworbenen Login-Daten auf Ihre Rechnung ein oder posten Beschimpfungen in Ihrem Namen? Das sollten Sie jetzt tun.
- Erstmaßnahmen
- Ein vertrauenswürdiges System verwenden.
- Passwörter ändern
- des gekaperten Accounts
- aller angeschlossenen Konten
- Konto im Auge behalten. Rechnungen überprüfen
- Kreditkarten sperren lassen (116116)
- Eventuell Anzeige erstatten
- Weitere Maßnahmen
- Mailkonto auf unbekannte Weiterleitungen prüfen.
- Ordner für gesendete Nachrichten überprüfen.
- Alle Mails nach sensiblen Informationen durchsehen (Namen, Anschriften, Telefonnummern, Geburtsdaten, Kontoinformationen).
- System auf Schadsoftware scannen (beispielsweise mit desinfec't. Im Positivfall eventuell forensisch sichern lassen und neu aufsetzen
- LfDI Berlin: Hilfe, mein Kundenkonto wurde gehackt! Was tun gegen Identitätsdiebstahl und Accountübernahme? Identitätsmissbrauch im Onlinehandel ist ein großes Ärgernis für die betroffenen Personen. Auch in diesem Jahr haben wir wieder einige Beschwerden zu diesem Thema erhalten. Die gute Nachricht ist, dass betroffene Personen selbst etwas tun können, um sich vor Identitätsmissbrauch zu schützen. Aber auch die Unternehmen sind in der Pflicht, Maßnahmen zum Schutz ihrer Kund:innen zu ergreifen.
- t3n: Was tun, wenn’s brennt? So bekommst du dein gehacktes web.de- oder GMX-Konto zurück Besitzer:innen von web.de- und GMX-Mail-Konten sehen häufig beim Einloggen Hinweise auf fehlgeschlagene Login-Versuche. Was dahintersteckt und wie man sich davor schützt – und was man nach einer tatsächlichen feindlichen Übernahme des Kontos tun kann.
- Maltego Werkzeug zur Informationssammlung über eine Person. Ausgehend von bekannten Daten wie beispielsweise dem Namen, der Mailadresse oder Postanschrift sucht das Programm im Netz allgemein und sozialen Netzen im Besonderen nach weiteren Informationen und hilft dabei, sie übersichtich darzustellen.
Links
- Linkliste der c't zum Privatsphärenschutz
- Datenschutzrechtliche Selbstauskunft
- Ungewöhnliche IT-Sicherheits- und Datenschutztipps Teil 1
- Ungewöhnliche IT-Sicherheits- und Datenschutztipps Teil 2
- Werkzeuge zur digitalen Selbstverteidigung
- Datenschutzfreundliche Web-Frontends für YouTube, Twitter, Instagram, Reddit und Co.
- De-Mail
- Google’s FLoC Is a Terrible Idea
- Beschlagnahme von E-Mails in aller Heimlichkeit
- Task-Force will Nutzung von US-Clouddienstleistern prüfen
- Deine Daten, Deine Rechte
- Cookie Consent Speed.Run
- Terms and Conditions Apply versuche, alle AGB abzulehnen.
- Over the wire wargames
- Bildungswesen: Entlarvung der häufigsten Microsoft-Mythen
- Ein halbes Jahr im Leben von Malte Spitz anhand von mit öffentlich einsehbaren Informationen verknüpften Vorratsdaten
- E-Mail-Konto gehackt - Was Sie jetzt tun müssen
- Alexa, Siri, Google: Bericht listet von Sprachassistenten gesammelte Daten auf
- Für Anfänger/Bequeme: Werbung und Tracker unter iOS/Android systemweit verbannen
- Appcheck Mobilsicher
- Checkliste: Neues Smartphone sicher einrichten (Android)
- Metadaten aus Dateien löschen
- Pentesting Cheat Sheet 1337_file.txt
- You probably don’t need to worry about public WiFi anymore
- Datenanfragen Unternehmen müssen Dir Auskunft über Deine Daten geben und sie wenn nötig berichtigen oder sogar löschen. Als gemeinnütziger Verein helfen wir Dir, diese Rechte zu nutzen – natürlich kostenlos und ohne Registrierung.
- Heise: FAQ: Grundlagenwissen zu Cyberangriffen und wie sich Risiken verringern lassen Cyberangriffe können jeden betreffen, doch mit ein paar einfachen Maßnahmen können Sie Ihr persönliches Risiko zumindest minimieren
- Verbraucherzentrale Niedersachsen: Fakeshop-Finder: Prüfen Sie, ob ein Online-Shop seriös ist Mit dem Fakeshop-Finder können Sie einen kostenlosen URL-Check durchführen, um vor der Bestellung zu erfahren, ob ein unbekannter Online-Shop vielleicht ein Fakeshop sein könnte. Außerdem können Sie herausfinden, wie der Shop von anderen Verbraucherinnen und Verbrauchern bewertet wird.
- All your computers are beschlagnahmt gibt nicht nur für den Fall einer Haudurchsuchung mit Hardwarebeschlagnahme einige Tipps zum Absichern der eigenen Systeme. Der Text ist nicht ganz aktuell und sollte daher nur als Ausgangspunkt weiterer Recherchen dienen.
- Opsec 101 In this guide we'll cover the basics of Opsec in a way that most anyone should be able to understand. This guide is split up into topics designed to be linked to directly for the purpose of convenient educational discussion. As this is intended for all audiences, it will be rich in easily destroyable strawmen examples that do not necessarily reflect complex realistic threats and risks. If you do not like the included examples, feel free to contribute your own via pull-request. Note: This guide is not a "how to be anonymous on the internet", "how to protect yourself online", or "best practices" guide. Those are all countermeasure-first approaches that assume a threat model that applies to you (when it often doesn't). Instead, this guide teaches you how to understand that for yourself through the opsec process. While many guides can be useful to learn about potential threats and countermeasures, the countermeasure-first approach of the "best practices" fallacy has no place in opsec and ultimately leads to baseless paranoia.
- SRF: Cookie-Banner - So teilen die grössten Schweizer Webseiten Ihre heiklen Daten Alter, Standort, Vorlieben – wer Online liest wird mitgelesen. SRF zeigt, wie gross das Geschäft mit den Daten ist und welche Webseiten besonders heikle Daten teilen.
- envanto tuts+ How to Self-Host Google Fonts on Your Own Server Hosting Google Fonts locally on your own server has many advantages, such as better privacy and security, offline availability, and improved performance. In this tutorial, we show you how to self-host Google Fonts instead of pulling them from Google’s CDN.
- Security Education Companion SEC is a resource for people teaching digital security to their friends and neighbors. If you’d like to help your community learn about digital security but aren’t sure where to start, these articles, lesson plans, and teaching materials are for you!
- Surveillance Self-Defense (EFF)
- Attending a Protest Protecting your electronic devices and digital assets before, during, and after a protest is vital to keeping yourself and your information safe, as well as getting your message out. Theft, damage, confiscation, or forced deletion of media can disrupt your ability to publish your experiences. At the same time, those engaging in protest may be subject to search or arrest, or have their movements and associations surveilled.
- How to: Use Signal Signal is a free and open-source application for Android, iOS, and desktop that employs end-to-end encryption to keep communications safe. Signal has certified to courts that it only maintains two types of user data available to law enforcement: timestamps of when each account was created and the date that each account last connected to the Signal service.
- Want a security starter pack? Surveillance impacts all of us, no matter where we live or what we do. While some of us might be directly affected, others may simply want to know what measures they can take to protect their communications and data from spying. This introductory playlist will help you discover how to assess your personal risk , protect your most cherished communications and information, and start thinking about incorporating privacy-enhancing tools into your daily routine.
- Databroker Files: Sieben Wege, um deinen Standort vor Databrokern zu schützen Databroker verkaufen die Handy-Standortdaten von Millionen Menschen weltweit. Zehntausende App sind betroffen, wie Veröffentlichungen von netzpolitik.org und Recherche-Partnern aus sechs Ländern zeigen. Das kannst du tun, um dich zu schützen.
- Mobile Advertising ID abschalten
- Apps den Standort-Zugriff entziehen
- Ortungs-Technologien abschalten
- Ortung via IP-Adresse eindämmen
- Tracking ablehnen, wo es nur geht
- Umsatteln auf Tracking-freie Alternativen
- Sich für politische Lösungen starkmachen
- Privacy Guides is a not-for-profit, volunteer-run project that hosts online communities and publishes news and recommendations surrounding privacy and security tools, services, and knowledge.
Schnitzeljagd
Unter https://cloud.datenburg.org/s/csXbXDseep7Qo6N findest Du die Keepass-Datenbank Netzwaerts.kdbx. Um sie öffnen zu können, brauchst Du ein Passwort. Suche hierzu im Netz nach einem Zitat von Alan Moore, das mit “People shouldn't be afraid of their government." beginnt. Der zweite Satz (mit Groß- und Kleinschreibung, Freizeichen und Punkt, aber ohne Anführungsstriche) ist das Passwort, mit dem Du die Keepass-Datei geöffnet bekommst. Du findest dort einen einzigen Eintrag. Dieser Eintrag hat ein Kommentarfeld mit weiteren Anweisungen. Viel Erfolg!)
Cloudanbieter
- Systemli hat offenbar als Zielgruppe linksgerichtete Aktivistinnen
- Verschiedene Cloudspeicher Achtung, nicht alle Anbieter befinden sich im Wirkbereich der DSGVO
- Telekom Magenta Cloud
- Strato Hi-Drive Cloud
- Tresorit Proprietär, Firmenstandort Schweiz, Kosten für Privatpersonen ab 10 € pro Monat.
- Securesafe Proprietär, Firmenstandort Schweiz. Filesharing kostet extra, was erst nach der Registrierung klar wird. Für zwei Zugriffsberechtigte kostet ein Jahr 86 €. Bei Tests gelang es nicht, den beworbenen Businessaccount für 3 € zu erhalten.
- Clouds zum Selberhosten oder Mieten: Sowohl Nextcloud als auch Seafile bieten die Möglichkeit, einen eigenen Server zu betreiben oder sich komplett administrierten Cloudspeicher zu mieten.
- Hetzner Nextlcoud-Hosting in Deutschland, ADV
- Mailbox.org Mindestkosten 1 € pro Monat. wIm Standardaccount Cloud-Speicher für 3 € pro Monat. Andere Zugriffsberechtigte müssen ebenfalls ein Mailbox-Konto haben. Firmenstandort Deutschland, ADV wird angeboten.
- Lucky Cloud Whether domain, email, video meetings, chat, or cloud storage from Germany: get everything from a single provider – GDPR-compliant, flexible and intuitive to book, with an extra level of security and personal support.
Soziale Medien
Fediverse
- Eine Übersicht
- Mastodon
- chaos.social
- bonn.social
- Clients:
- Pleroma
- Misskey
- Peertube
- Pixelfed
- Diaspora
Konten löschen
Allgemein werden Dienste, welche die automatische Löschung der eigenen Daten bei einer ganzen Reihe von Unternehmen anbieten, kritisch gesehen. Erstens verlangen diese Angebote ihrerseits personenbezogene Daten, was kritisch wird, wenn diese Anbieter die Seiten wechseln, zweitens orientieren sie sich häufig am US-Datenschutzrecht und nicht an der DSGVO, drittens verfahren sie grobschlächtig, indem sie auch Dienste ansprechen, bei denen gar keine Daten gespeichert sind und viertens sind ihre Erfolgsquoten mäßig. Nach derzeitigem Kenntnisstand ist es besser, sich direkt mit den datensammelnden Unternehmen in Verbindung zu setzen, als eine Vermittlungsinstanz dazwischenzuschalten. * Facebook komplett löschen - so geht's * Wie Sie vergessene Accounts finden und löschen * Just delete me liefert Kontaktadressen und Anleitungen, wie beim Löschen zu verfahren ist * PrivacyBot - A free and open source way to delete your data from an exhaustive list of data brokers and people search services. * Aboalarm * [Accountkiller}(https://www.accountkiller.com/de/home-de) bietet Anleitungen zum Kontolöschen
Werkzeuge
- Datensparsames Android mit der Android Debug Bridge Der Artikel beschreibt den Versuch, unter Android durch Umbau mittels der Android Debug Bridge (ADB), ohne Root soweit wie möglich an das Datenschutzniveau besserer Android Custom ROMs heranzukommen. Es ist der erste Teil einer voraussichtlich dreiteiligen Serie. Im ersten Teil wird der Ansatz für ein aktuelles Samsung Android (Stock-ROM) mit Android 14 demonstriert.
- Test Adblock prüft, ob die wichtigsten Werbetreibenden und Tracker browserseitig blockiert werden.
- Exodus Privacy: Welche App enthält wie viele Tracker?
- Burp suite Auftrennen von SSL-Verbindungen, um den Datenverkehr von Apps zu untersuchen
- mitmproxy
- OWASP ZAP
- Cookie Consent Speed Run Wer schafft es am schnellsten, ein Cookie-Banner so zu beantworten, dass keine Cookies gespeichert werden? Das Spiel wäre lustiger, wenn es nicht aus lauter Tricksereien bestünde, die von realen Webseiten praktiziert werden.
- clickclickclick
- VirusTotal- Analyze suspicious files and URLs to detect types of malware, automatically share them with the security community
- Verschlüsselter Dateiversand mit ablaufenden Links
- Temporäre Telefonnummer für Verifikations-SMS-Empfang
- Tracktor.it Hilfe beim Erstellen von Beschwerden gegen unzulässiges Tracking
- Welche meiner Aktivitäten hat Google von mir gespeichert?
- Sherloq Forensische Bildanalyse, unter anderem zum Erkennen von Manipulationen
- BleachBit When your computer is getting full, BleachBit quickly frees disk space. When your information is only your business, BleachBit guards your privacy. With BleachBit you can free cache, delete cookies, clear Internet history, shred temporary files, delete logs, and discard junk you didn't know was there. Designed for Linux and Windows systems, it wipes clean thousands of applications including Firefox, Adobe Flash, Google Chrome, Opera, and more. Beyond simply deleting files, BleachBit includes advanced features such as shredding files to prevent recovery, wiping free disk space to hide traces of files deleted by other applications, and vacuuming Firefox to make it faster. Better than free, BleachBit is open source.
- Shennina - Automating Host Exploitation with AI Shennina is an automated host exploitation framework. The mission of the project is to fully automate the scanning, vulnerability scanning/analysis, and exploitation using Artificial Intelligence. Shennina is integrated with Metasploit and Nmap for performing the attacks, as well as being integrated with an in-house Command-and-Control Server for exfiltrating data from compromised machines automatically.
- Portmaster is a free and open-source application firewall that does the heavy lifting for you. Restore privacy and take back control over all your computer's network activity.
- Netzpolitik.org: Jetzt testen: Wurde mein Handy-Standort verkauft? Unsere Recherche mit dem BR zeigt: Datenhändler verkaufen die Standortdaten von Millionen Menschen in Deutschland. Uns liegt ein Datensatz mit Kennungen von bis zu 11 Millionen Geräten vor. Mit diesem Databroker-Checker kannst du jetzt testen, ob auch dein Gerät getrackt wurde.
- Ausweiskopie - My identity card copy Easily watermark and hide information in copies of your (german) identity card! Ausweiskopien schwärzen und einfach kenntlich machen.
- ReVanced Customize your mobile experience through ReVanced by applying patches to your applications. Bereinigt eine App vor dem Herunterladen von Tracking- und Werbefunktionen. Bewegt sich in einer rechtlichen Grauzone.
Internetzensur
- OONI Probe
- OONI Measurement Aggregation Toolkit (MAT) Create charts based on aggregate views of real-time OONI data from around the world
OSINT
- Empfehlungsecke: OSINT-Tools
- Awesome OSINT A curated list of amazingly awesome open source intelligence tools and resources. Open-source intelligence (OSINT) is intelligence collected from publicly available sources. In the intelligence community (IC), the term "open" refers to overt, publicly available sources (as opposed to covert or clandestine sources)
Videostreams in der Konsole und ohne Werbung ansehen
Geografischen Ort zu einer IP-Adresse bestimmen
Alternative Dienste und Programme
Raspberry Pi
- Raspberry Pi als Hacking-Werkzeug für SSL- und Man-in-the-Middle-Angriffe
- Eblocker Die weltweit erste Plug & Play-Lösung für werbefreies, anonymes Surfen und Jugendschutz auf allen Geräten.
- Pi-hole The Pi-hole® is a DNS sinkhole that protects your devices from unwanted content, without installing any client-side software.
- Adguard Home AdGuard Home is a network-wide software for blocking ads & tracking. After you set it up, it’ll cover ALL your home devices, and you don’t need any client-side software for that. With the rise of Internet-Of-Things and connected devices, it becomes more and more important to be able to control your whole network. How to set up
Kali Linux
- Kali Linux is an open-source, Debian-based Linux distribution geared towards various information security tasks, such as Penetration Testing, Security Research, Computer Forensics and Reverse Engineering.
- Learn About the Best Features of Kali Linux Learn what the key best features and tools about Kali Linux and why it is so popular in the information security industry.
- heise+: Hacking-Tools: Hacking-Stick mit Kali Linux einrichten
- Kali Linux Penetration Testing Tutorial: Step-By-Step Process
Android
- Reverse Engineering von Android-Apps
- Android-Traffic unter der Lupe
- IT-Sicherheit: Reverse Engineering von Android-Apps
Allgemeine Tips
- System und Apps aktuell halten
- Backups anlegen
- Abhängigkeiten vermeiden,nicht alles auf ein Pferd setzen
- Passwörter
- Lange Passwörter wählen. Je länger das Passwort, desto weniger komplex muss es sein, desto leichter lässt es sich merken.
- Für jedes Konto ein eigenes Passwort wählen (kein Credential Stuffing).
- Wiederherstellungs-Mailadressen besonders gut schützen.
- Passwörter nicht ohne sehr guten Grund mit anderen teilen
- Antworten auf Wiederherstellungfragen so wählen, dass sie nicht durch einfaches Nachlesen im Facebook-Profil herausgefunden werden können.
- SSO über Facebook- oder Google-Konto vermeiden. Erstens fallen bei diesen Diensten unnötige Nutzungsdaten an, zweitens auf diese Weise ein zentraler Angriffspunkt (SPOF), an dem die Sicherheit mehrerer Konten hängt.
- Regelmäßig nachsehen, ob es Datenlecks gegeben hat (Havebeenpwned, HPI Identity Leak Checker).
- Regelmäßig zwangsweise geänderte Passwörter sind tendenziell schwach, weil sie häufig nach einem Muster (z.B. Passwort+Monat+Jahr) gebildet werden.
- Passwörter aufzuschreiben kann unter Umständen vertretbar sein. Bei den meisten Menschen sind Taschendiebe, welche im Gedränge das Portemonnaie mit dem Passwortzettel stehlen, nicht an diesem Zettel, sondern an Bargeld und Kreditkarten interessiert).
- Gedicht- oder Liedanfänge sind als Erzeugungshilfe von Passwörtern nicht mehr geeignet, weil die Passwortcracker-Tools inzwischen entsprechende Datenbanken haben. Gleiches gilt für Ersetzungsregeln ("O" zu "0", "I" zu "1", "B" zu "8", "E" zu "3").
- Muster auf der Tastatur ("qwerasdf" oder "qaywsx") als Passwort vermeiden.
- Zwei-Faktor-Authentifizierung (2FA) wählen
- Mails misstrauen.
- Links auf Plausibilität testen. Insbesondere Paketdienstleister verlinken bei ihren Sendungsverfolgungen nicht auf Shortlinks, sondern auf irgendwas mit ihrem Namen und Länderkennung ".de", beispielsweise https://www.dhl.de/de/privatkunden/dhl-sendungsverfolgung.html. Im Zweifelsfall nach "Sendungsverfolgung $NameDesPaketdiensts" suchen und das gelieferte Ergebnis anklicken. Die Seite Check short URL ermöglicht es, online nachzusehen, was sich hinter einem Shortlink verbirgt.
- Anhänge nicht blind ausführen. Virustotal bietet die Möglichkeit, Dateien online auf Schadcode zu scannen. Achtung, nur Dateien hochladen, deren Inhalt Außenstehende sehen dürfen.
- Notfalls bei der Absenderin nachfragen, ob sie wirklich etwas geschickt hat.
- Macros in Office-Dateien im Zweifelsfall nicht aktivieren. Im täglichen Gebrauch kommen Macros nur sehr selten vor. In Bewerbungen oder Rechnungen tauchen sie praktisch nie auf.
- Swisscybersecrity.net veröffentlichte eine gute Checkliste zum Erkennen von Phishing
- [ ] Fehlt in der Mailadresse eine persönliche Anrede?
- [ ] Erhalte ich diese Mail unerwartet?
- [ ] Versucht der Absender, Druck aufzubauen?
- [ ] Ist der Text voller Tipfehler?
- [ ] Verwendet ein angeblich Schweizer Absender "ß" statt "ss"?
- [ ] Führt der Link zu einer seltsamen URL?
- [ ] Ist der Firmenname in der URL falsch geschrieben? Die falschen Schreibweisen können sich bisweilen gut verstecken, beispielsweise "arnazon.com_" (mit "rn" statt "m") statt "amazon.com" oder "googIe.com_" (mit großem "I" statt kleinem "l") statt "google.com"
- [ ] Ist der Firmenname in der URL eine Unterseite einer fremden Website (d.h. der Name steht nicht vor .com oder .sh usw?)
- Nicht jedes Indiz ist für sich genommen ein eindeutiger Hinweis, aber je mehr davon zutreffen, umso verdächtiger. Ein paar Ergänzungen:
- [ ] Ist im Adressfeld wirklich Ihre Mailadresse angegeben, oder wendet sich die Mail an jemand Anderen oder "undisclosed recipients"? Das kann bei Newslettern in Ordnung sein, aber wenn sich jemand namentlich an Sie wendet, kommt das selten vor.
- Google bietet ein (leider etwas pfuschig gebautes) Quiz zum Erkennen von Phishing
- Ein gut gepflegtes System und offene Augen sind der beste Virenschutz. Wenn es unbedingt ein Virenscanner sein muss: Der bei Windows mitgelieferte Defender reicht völlig aus. Um ein System offline nach Schadcode zu durchsuchen, eignet sich die beim Heise-Verlag erhältliche desinfec't
- Nur selber hosten, wenn Fachwissen und Zeit vorhanden sind
- Sich regelmäßig informieren. Sicherheitslücken weisen nicht von selbst auf sich hin.
- heise security
- Golem Security
- CERT Bund
- Firefox Monitor Alle von Firefox Monitor erkannten Datenlecks
- Attending a protest
- Kuketz IT-Blog HowTo: Internet-Zensur umgehen und anonym bleiben
- Linkliste zur DSGVO
- Podcast des LfDI B-W
- The Joy of Cryptography is a free undergraduate textbook that introduces students to the fundamentals of provable security.
- Heise-Security-Checklisten 2021
- Die c’t-Security-Checklisten 2022
- Don't fall for tricky URLs
- unredacter liest verpixelten Text
- LfDI Berlin: Wie sicher ist dein Smartphone? (PDF)
- Netzpolitik.org: So geht sichere Kommunikation Wie man Informationen so übers Internet weitergibt, dass nur die Zielpersonen sie erfahren. Und wie man sein Telefon gegen Staatstrojanerangriffe abhärten kann.
- Apple.com: About Lockdown Mode Lockdown Mode helps protect devices against extremely rare and highly sophisticated cyber attacks.
Organisationen
- Chaos Computer Club
- Cryptoparty International
- Cryptoparty Köln-Bonn (alternativer Link) Mail: kontakt@crypto.koeln
- Digitalcourage
- Epicenter.Works
- Electronic Frontier Foundation
- Frag den Staat
- My Privacy is None of Your Business
- Uncensored Library
Fallbeispiele
- Netzpolitik.org: Die große Datenhändler-Recherche im Überblick Der unkontrollierte Datenhandel der Online-Werbeindustrie ist eine Gefahr für den Datenschutz von Abermillionen Menschen und für die nationale Sicherheit Deutschlands. Das zeigen Recherchen von netzpolitik.org und dem Bayerischen Rundfunk. Die Databroker Files im Überblick.
- Netzpolitik.org: Firma verschleudert 3,6 Milliarden Standorte von Menschen in Deutschland Datenhändler verbreiten die Standorte von Menschen in Deutschland – teils sogar kostenlos, wie Recherchen von netzpolitik.org und BR zeigen. Ein Datensatz mit 3,6 Milliarden Einträgen offenbart genaue Bewegungsprofile und eine neue Dimension der Massenüberwachung.
- ransomware.live This page lists the latest 100 ransom claims detected by Ransomware.live. We continously scrape ransomware group sites to detect new victims. Ransomware.live has been tracking ransomware's victims since April 2022.
Staatstrojaner
- Entwurf eines Gesetzes zur Anpassung des Verfassungsschutzrechts
- (Verfassungsblog) Staatstrojaner für Nachrichtendienste: Zur Einführung der Quellen-Telekommunikationsüberwachung im Artikel 10-Gesetz
- Verfassungsklage gegen neue Abhörmöglichkeiten der Geheimdienste durch Quellen-TKÜ
- 2017 Vault 7 (Wikipedia)
- Experten sehen "zunehmende Bedrohungslage" durch Cyberangriffe
- Pegasus
- Whatsapp-Sicherheitslücken führen zu enormer Zunahme von E-Mail-Angriffen
- 9 things you need to know about the WhatsApp zero-click spyware attack
- Wie "Pegasus" aufs Handy kommt
- Spyware Pegasus: Wie die NSO Group für mehr Transparenz sorgen wollte
- NSO-Spionagesoftware Pegasus: Null Klicks bis zum totalen Kontrollverlust
- Snowden fordert Malware wie Atomwaffen zu behandeln Ein Handel mit Atomwaffen ist nicht erlaubt, warum sollte er mit Malware erlaubt sein, fragt Snowden. Amnesty veröffentlicht ein NSO-Erkennungstool.
- Der Staatstrojaner-Skandal im Überblick
Bücher
- Stefan Mey: Darknet
- Cory Doctorov: Little Brother
- Christian Linke: Scriptkid - erpresst im Darknet
- Katharina Nocun: Daten, die ich rief
- Malte Spitz: Was macht ihr mit meinen Daten?
Spiele
- Beholder
- Through the darkest of times (Schwerpunkt Widerstand gegen den Nationalsozialismus)
- Ministry of broadcast
Oft gestellte Fragen - FAQ
Mein Rechner wurde gehackt und ich beim Betrachten zweifelhafter Seiten gefilmt
Symptome: * Auf den ersten Blick habe ich mir die Mail selbst geschickt- * Es ist immer die gleiche Drohung: Sie haben angeblich Schmuddelseiten oder sogar Seiten pädokriminellen Inhalts besucht. Das Erste ist unangenehm, das Zweite nach § 184b StGB sogar haftbewehrt. * Um die Drohkulisse zu verstärken, wird gern der Name "Pegasus" fallengelassen, ein in der Tat mächtiges Angriffswerkzeug, das aus Presseberichten bekannt ist, aber vor allem von Regierungen und Ermittlungsbehörden eingesetzt wird. Die Spionagesoftware kann geradezu magische Dinge und hat angeblich Ihre komplette Infrastruktur übernommen. * In fortgeschrittenen Versionen kennt die Angreiferin Ihr Passwort. * Die Betrügerin baut zeitlichen Druck auf und droht mit der Veröffentlichung des Ihnen unangenehmen Wissens. Die Fristen sind meistens sehr kurz gesetzt und beginnen mit dem Öffnen der Mail, das angeblich registriert wird. * Gelegentlich ist die Drohbotschaft als Bild oder PDF angehängt, um Spamfilter zu umgehen.
Kurze Antwort: mit an Sicherheit grenzender Wahrscheinlichkeit nein Lange Antwort: Sehen wir uns den Header einer an den Kölner CCC verschickten Mail an:
Return-Path:
X-Original-To: mail@koeln.ccc.de
Delivered-To: otrs@mail.koeln.ccc.de
Received: from mail.thetiestudio.com (mail.thetiestudio.com [5.77.50.113])
(using TLSv1.2 with cipher ECDHE-ECDSA-AES256-GCM-SHA384 (256/256 bits))
(No client certificate requested)
by w12t.koeln.ccc.de (Postfix) with ESMTPS id B2F7420456
for ; Sun, 20 Nov 2022 22:13:12 +0100 (CET)
Received: by mail.thetiestudio.com (Postfix, from userid 10002)
id F132E51246; Sun, 20 Nov 2022 21:13:11 +0000 (GMT)
To: mail@koeln.ccc.de
Subject: =?UTF-8?B??=
X-PHP-Originating-Script: 10002:mails.php
From: =?UTF-8?B??=
MIME-Version: 1.0;
Content-type: multipart/mixed; boundary="--R6TljqRagn"
X-PPP-Message-ID: <20221120211311.64172.19759@mail.thetiestudio.com>
X-PPP-Vhost: tiestudio.co.uk
Message-Id: <20221120211311.F132E51246@mail.thetiestudio.com>
Date: Sun, 20 Nov 2022 21:13:11 +0000 (GMT)
Die Zeile From: =?UTF-8?B??= sorgt dafür, dass die Mailadresse des Kölner CCC als Absender erscheint. Diesen Eintrag kann allerdings jede erzeugen. Sie könnte olaf.scholz@bundeskanzleramt.de dort hinschreiben. So lange ihr Mailserver diese Angabe nicht prüft, geht die Mail in dieser Form erst einmal raus. Erst der empfangende Mailserver könnte prüfen, ob der sendende überhaupt befugt ist, unter dieser Adresse Nachrichten zu verschicken. Vergleichen Sie es, wenn als Absender eines Briefs der Präsident der USA auf dem Umschlag steht, die Briefmarke aber eine der Deutschen Post ist und der Brief laut Stempel in Hamburg eingeworfen wurde. Bei dieser Mail weisen die Zeilen Received: by mail.thetiestudio.com (Postfix, from userid 10002) sowie Message-Id: <20221120211311.F132E51246@mail.thetiestudio.com> darauf hin, dass die Mail nicht wie beim oberflächlichen Betrachten behauptet vom CCC Köln, sondern von thetiestudio.com stammt, auf dessen Seiten es wahrscheinlich eine Sicherheitslücke gibt, die es erlaubt, mit Hilfe eines PHP-Skripts (X-PHP-Originating-Script: 10002:mails.php) unter beliebigen Absendenamen Mails zu verschicken.
Woher kennt die Betrügerin Ihr Passwort?
Wahrscheinlich wurde eines Ihrer Onlinekonten tatsächlich geknackt und Ihr Passwort so das vieler anderer listenweise auf dem Schwarzmarkt angeboten. Das sollten Sie ernst nehmen und Ihr Passwort ändern. Sehen Sie auf Have I been pwned oder dem HPI Identity Leak Checker nach. Sie sollten dort Treffer haben. Ändern Sie deswegen (falls nicht schon geschehen) die Passworte Ihrer betroffenen Onlinezugänge sowie die der damit verbundenen Konten (beispielsweise, wenn Sie Ihr Mailkonto als Wiederherstellungsadresse für Ihren Social-Media-Zugang hinterlegt haben). Wählen Sie ein gutes Passwort, im Zweifelsfall also keins, das Sie sich selbst ausdenken, sondern sich durch einen Zufallsgenerator erzeugen lassen. Wenn Sie sich das Passwort nicht merken können, erwägen Sie die Benutzung eines Passwortmanagers.
Lassen Sie sich nicht unter Zeitdruck setzen. Die Drohung ist nur in sehr seltenen Fällen wahr. Fragen Sie um Rat, gern auch uns.
Weitere Hinweise gibt es unter “Hello pervert” sextortion scam includes new threat of Pegasus—and a picture of your home von Malwarebytes sowie New Email Scam Includes Pictures of Your House. Don’t Fall For It. der EFF.
FediKanal für unsere offenen Werkstatt. Wir teilen Wissen zum Erlangen digitaler Mündigkeit und Souveränität