<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    <title>Save-Privacy Blog - IT</title>
    <link>http://blog.save-privacy.de/</link>
    <description>this blog is about politics!</description>
    <dc:language>de</dc:language>
    <generator>Serendipity 1.5.2 - http://www.s9y.org/</generator>
    <pubDate>Thu, 07 Jun 2012 07:20:14 GMT</pubDate>

    <image>
        <url>http://blog.save-privacy.de/templates/default/img/s9y_banner_small.png</url>
        <title>RSS: Save-Privacy Blog - IT - this blog is about politics!</title>
        <link>http://blog.save-privacy.de/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>Update: Windows Verschlüsselungstrojaner neue Version</title>
    <link>http://blog.save-privacy.de/index.php?/archives/50-Update-Windows-Verschluesselungstrojaner-neue-Version.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/50-Update-Windows-Verschluesselungstrojaner-neue-Version.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=50</wfw:comment>

    <slash:comments>38</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=50</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    &lt;strong&gt;Update [03.04.2012]:&lt;br /&gt;
Ich gehe inzwischen davon aus, dass die Verschlüsselung des Trojaners als sicher angesehen werden kann und nicht zu knacken sein wird. Alle bisherigen Analysen gehen in diese Richtung, auch wenn es sich um keine klassische asymmetrische Verschlüsselung handelt. Siehe hierzu die Updates vom 03.04. ganz unten im Blogpost.&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Seit etwa zwei Wochen ist ein besonders &lt;a href=&quot;http://manubloggt.de/index.php?/archives/299-Von-kleinen,-fiesen-Windowsrechnerkrabbeltierchen.html&quot;&gt;perfider Computervirus&lt;/a&gt; im Umlauf, der derzeit nur über E-Mails verteilt wird. In den entsprechenden E-Mails wird dem Empfänger mitgeteilt, es werde ein bestimmter Rechnungsbetrag von seinem Konto abgebucht und er möge die angehängte Rechnung überprüfen. Als Absender werden gefälschte E-Mail Adressen namenhafter Versandhäuser, Elektonikhändler und anderer Online-Shows verwendet. &lt;br /&gt;
Bei allen E-Mails ist ein zip Anhang (Rechnung.zip, Abmahnung.zip, Buchung.zip, u.ä.) zu finden. Wenn das Opfer diesen Anhang öffnet, so werden alle Dateien auf der Festplatte verschlüsselt, der Rechner gesperrt und eine Aufforderung zur Zahlung von 100 € per Ucash oder Paysafecard angezeigt:&lt;br /&gt;
&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot;  href=&#039;http://blog.save-privacy.de/uploads/winsh321.bmp&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:84 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;300&quot; height=&quot;225&quot;  src=&quot;http://blog.save-privacy.de/uploads/winsh321.bmp&quot;  alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Es gab vor etlichen Wochen schon eine andere Variante des Trojaners, der die verschlüsselten Dateien nach dem Schema &quot;locked-[Alter Dateiname].[Alte Extension].[zufällige Zeichenfolge] umbenannt hat. Dieser Trojaner nutze eine relativ einfache Verschlüsselung (RC4), die relativ schnell geknackt wurde. So gab es bald Entschlüsselungsprogramme von verschiedenen Antivirus-Herstellern (&lt;a href=&quot;ftp://ftp.drweb.com/pub/drweb/tools/matsnu1decrypt.exe&quot;&gt;Dr. Web&lt;/a&gt;, &lt;a href=&quot;http://www.avira.com/files/support/FAQ_KB_Download_Files/EN/ransom_file_unlocker.zip&quot;&gt;Avira&lt;/a&gt;, &lt;a href=&quot;http://support.kaspersky.com/de/faq/?qid=208642772&quot;&gt;Kaspersky&lt;/a&gt;), sowie von verschiedenen unabhängigen IT-Experten (&lt;a href=&quot;http://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware-7.html#post820437&quot;&gt;DecryptHelper&lt;/a&gt;, &lt;a href=&quot;http://www.trojaner-board.de/114548-scareuncrypt-tool-verschluesselte-dateien.html&quot;&gt;ScareUnencrypt&lt;/a&gt;).&lt;br /&gt;
&lt;br /&gt;
Bei der neuen Variante des Virus sieht es hingegen bisher recht schlecht aus: Nach über zwei Wochen ist noch immer nicht klar, wie Betroffene wieder an ihre Dateien kommen.  Und das, obwohl davon auszugehen ist, dass die AV-Hersteller, wie auch die IT-Experten diverser Foren (&lt;a href=&quot;http://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html&quot; title=&quot;Verschlüsselungstrojaner&quot;&gt;trojaner-board.de&lt;/a&gt;, &lt;a href=&quot;http://forum.botfrei.de/forum.php&quot;&gt;botfrei.de&lt;/a&gt;, &lt;a href=&quot;http://www.delphipraxis.net/168380-verschluesselungs-trojaner-hilfe-benoetigt.html&quot;&gt;delphipraxis.net&lt;/a&gt;) und viele andere (z.B. &lt;a href=&quot;http://www.xylibox.com/&quot;&gt;Xylitol&lt;/a&gt;) an einer Lösung des Problems arbeiten. &lt;br /&gt;
&lt;br /&gt;
Auch ich habe mir bereits die ein oder andere Nacht um die Ohren geschlagen, um dem Geheimnis des Trojaners auf die Schliche zu kommen. Meine bisherigen Ergebnisse trage ich hier nun unter Verweis auf weitere Erkenntnisse von anderer Seite zusammen und stelle zur Diskussion, dass es sich bei der neuen Variante um ein public-private Key Verfahren handelt, dass auf absehbare Zeit nicht zu knacken sein wird. Ich möchte in der Hoffnung mit meiner Vermutung unrecht zu haben mit diesem Post dazu aufrufen, mehr Informationen zu diesem Trojaner zu veröffentlichen, den bisher erreichten Wissensstand offener als bisher zu kommunizieren (Trojaner-board) und hoffe, dass sich so noch mehr Leute finden, die Willens und in der Lage sind, diesen Virus zu analysieren. Dieser Virus ist in meinen Augen einfach zu gefährlich, als dass man sich über seinen Wissensstand ausschweigen könnte: Wer also Kenntnisse, Ergänzungen und Anregungen hat, der möge diese bitte öffentlich machen.&lt;br /&gt;
&lt;br /&gt;
Ich werde diesen Post in den nächsten Tagen noch um weitere Informationen ergänzen und diesen Beitrag weiter aktualisieren, wenn ich neue Informationen zu diesem Trojaner finde.&lt;br /&gt;
&lt;br /&gt;
Tools used: OllyDbg, WinDbg, Hexeditor, PEiD, DeDe, IDA Free, Wireshark, Virtualbox, Ubuntu Linux &lt;img src=&quot;http://blog.save-privacy.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;&lt;strong&gt;Grob-Analyse&lt;/strong&gt;&lt;/u&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;1) Ablauf der Infektion&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Mit Öffnen des Anhangs wird der Trojaner aktiviert. Es erscheint zunächst eine Fehlermeldung, dass es sich nicht um ein Word-Dokument handelt:&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:69 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;198&quot; height=&quot;126&quot;  src=&quot;http://blog.save-privacy.de/uploads/Verschluesselungstrojaner_Fehler.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Der Trojaner installiert sich daraufhin im Windows Verzeichnis (C:\Windows\system32\[Zufällige Hex-Werte].exe) und im Benutzerverzeichnis (%temp%\[Zufällige Buchstaben]\[Zufällige Hex-Werte].exe). Die Ausgangsdatei wird gelöscht, der Trojaner hängt sich per Codeinjection in &quot;ctfmon.exe&quot; bei 0x7FF94D59 ein:&lt;br /&gt;
&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot;  href=&#039;http://blog.save-privacy.de/uploads/Verschluesselungstrojaner_ctfmon.png&#039;&gt;&lt;!-- s9ymdb:70 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;700&quot; height=&quot;385&quot;  src=&quot;http://blog.save-privacy.de/uploads/Verschluesselungstrojaner_ctfmon.png&quot;  alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Weiterhin werden diverse Einträge für den Autostart in der Registry vorgenommen, so dass der Trojaner beim Starten von Windows aktiv ist.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;2) Netzwerk-Kommunikation&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Sobald der Trojaner aktiv ist, versucht er mehrmals über verschiedene Domains mit dem C&amp;C-Server zu verbinden:&lt;br /&gt;
&lt;br /&gt;
a)&lt;br /&gt;
hxxp://ogutors-free.com/a.php?id=8C20AF3F4B435546464F&amp;cmd=img&amp;win=Windows_XP_&amp;loc=0x0407&amp;ver=1.170.1&lt;br /&gt;
b)&lt;br /&gt;
hxxp://ogutors-free.com/a.php?id=8C20AF3F4B435546464F&amp;cmd=msg&amp;ver=1.170.1&lt;br /&gt;
c)hxxp://ogutors-free.com/a.php?id=8C20AF3F4B435546464F&amp;cmd=lfk&amp;ldn=35&amp;stat=CRA&amp;ver=1.170.1&amp;data=MON1xEF944FhyhIF7GcaNYG29T6Zf lvjVTFc2zKPPP8VnTIA&lt;br /&gt;
d) Bei Eingabe Paysafe-Code:&lt;br /&gt;
hxxp://ogutors-free.com/a.php?id=8C20AF3F4B435546464F&amp;cmd=key&amp;ver=1.170.1&amp;data=1:1:NTU1NTU1NTU1NTU1NTU1NTU1NTUA&lt;br /&gt;
&lt;br /&gt;
Zu den Daten:&lt;br /&gt;
ID = vermutlich Installationskennung o.ä.&lt;br /&gt;
CMD = Kommando an den Server // CMD=IMG Anfordern der Bilder, die bei gesperrtem Computer angezeigt werden &lt;br /&gt;
win = Windows Version&lt;br /&gt;
loc = Länderkennung&lt;br /&gt;
ver = Version des Trojaners&lt;br /&gt;
ldn = ??&lt;br /&gt;
stat = Könnte ID des Affiliate (Vertriebspartners) sein&lt;br /&gt;
data = ???&lt;br /&gt;
&lt;br /&gt;
Bei allen drei Aufrufen bekommt er Daten vom CC-Server zurück, deren Größe sich unterscheidet:&lt;br /&gt;
1. Aufruf: 243,8 kbyte (Bilder)&lt;br /&gt;
2. Aufruf: 704 bytes (Vermutung: public Key)&lt;br /&gt;
3. Aufruf: 4 bytes (ACK?)&lt;br /&gt;
&lt;br /&gt;
Weitere mögliche Domains sind: SPATBE-WEB.COM, HORAD-FORUM.COM, QUA-A.COM, SPATBE-W.COM, polskamaskas.com, horad-fo.com&lt;br /&gt;
&lt;br /&gt;
Erst nach dem Kontakt mit dem Server beginnt die Verschlüsselung. Die Domains weisen mehrere A-Record-Einträge (verschiedene IP-Adressen) auf. Bei den Servern handelt es sich um shared Server (auf denen viele Domains liegen) mit aktuellem Softwarestand (u.a. linux, nginx, php). Mit dabei sind auch Cluster. Abuse Mails werden nichts bringen (Server-Standorte: China, Russland, ...), zumal es sich bei den gehosteten PHP-Scripten vermutlich eher um Proxys handeln wird, die die Informationen nur weiterleiten, so dass man an dieser Stelle sicher nicht zum Ziel kommen wird.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;3) Verschlüsselung:&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Der Trojaner verschlüsselt immer nur die ersten 3000 Byte und benutzt dabei die Windows Crypto API (CAPI). Das Ding ist deshalb so schnell, weil es in jede Datei nur 3kb schreibt und er zusätzlich nach Dateitypen filtert. Das bedeutet, dass er bei z.B. angenommenen 30.000 Dateien gerade mal knapp 90 Megabyte (!) schreiben muss. Dass das schnell geht und zwar auch bei starker Verschlüsselung - ist klar.&lt;br /&gt;
&lt;br /&gt;
Er legt dabei keine Sicherheitskopien an, sondern liest die Bytes aus der Datei und schreibt Sie direkt verschlüsselt zurück. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Fein-Analyse / Debugging&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Vorweg: Ich denke inzwischen, dass es schlecht aussieht, was die Möglichkeiten einer Entschlüsselung der Daten angeht. Es gibt meiner Ansicht nach einige Indizien, die dafür sprechen, dass es sich hier um ein Public-Key Verfahren mit ausreichend starker Verschlüsselung / Schlüssellänge handelt. Zu den theoretischen Indizien:&lt;br /&gt;
&lt;br /&gt;
- Der Trojaner ist gegenüber einer Analyse nur schlecht geschützt: Kein Anti-Debugging, kein Exepacker (UPX = upx -d Trojaner *haha*), kein Crypter - der Entwickler ist sich seiner Sache scheinbar recht sicher&lt;br /&gt;
- Diesen Trojaner scheint es bisher nur in Deutschland zu geben, es könnte sich also um einen Versuchsballon für das Rollout von Drive-By-Downloads handeln.&lt;br /&gt;
- Der Programmierer grüßt den französischen Hacker Xylitol, der in letzter Zeit viele Malware-Samples analysiert hat und sich damit bei den Malware-Entwicklern unbeliebt gemacht hat:&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot; title=&quot;Xylitol Malware Hacker&quot; href=&#039;http://blog.save-privacy.de/uploads/gruesse.png&#039;&gt;&lt;!-- s9ymdb:71 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;635&quot; height=&quot;67&quot;  src=&quot;http://blog.save-privacy.de/uploads/gruesse.png&quot; title=&quot;Xylitol Malware Hacker&quot; alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
Auch das spricht dafür, dass der Entwickler der Malware sich sicher fühlt.&lt;br /&gt;
- Es werden drei Verbindungen zum C&amp;C-Server aufgemacht. Dabei finden wahrscheinlich folgende Schritte statt: a) Es wird eine Installationskennung/ID übermittelt. b) Es werden die Bilddateien heruntergeladen c) Es wird ein kleines Datenpaket heruntergeladen, das meiner Ansicht nach ein public Key sein könnte.&lt;br /&gt;
- Nicht zuletzt ist das Public-Key Verfahren das für diese &quot;Geschäftsidee&quot; einzig sinnvolle Verfahren, da es von Außen nicht angreifbar ist.&lt;br /&gt;
- Es wäre nicht erstaunlich, wenn das Public-Key Verfahren bei diesem Virus ohne Logik-Fehler eingesetzt wird, denn schließlich ist dieses Anfriffsszenario schon länger denkbar und ich habe ein in dieser Hinsicht sehr erhellendes &lt;a href=&quot;http://www.cryptovirology.com/cryptovfiles/newbook/Chapter2.pdf&quot;&gt;Paper&lt;/a&gt; gefunden, bei dessen Lektüre mir bewußt wurde, mit was wir es hier sehr wahrscheinlich zu tun haben: Einer 1zu1-Implementation dieses Angriffes!&lt;br /&gt;
Die Autoren gehen nicht auf die Möglichkeit einer Entschlüsselung ein (da es diese nicht gibt!), die einzige Möglichkeit, sich zu schützen ist Vorbeugung:&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;A solid defense against a cryptoviral extortion attack is to have backups of the plaintext that could potentially be attacked. Regular backups that are periodically verified should be considered. Other countermeasures include having a strong defense against malicious software. This includes but is not limited to: a firewall, a resident antiviral program, and an intrusion detection service. Antivirus updates should be obtained regularly and full malware scans should be conducted routinely. Executable software should only be obtained from reliable sources. It should be noted that by storing user files in encrypted form, protection against cryptoviral extortion is not necessarily achieved. The encryption of an encryption will serve the user no good when the outer layer  annot be deciphered. &lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Update [31.05.2012]:&lt;/strong&gt; Ganz so schlecht sieht es doch nicht aus. Ich habe in den letzten Tagen einige Memory-Dumps angeschaut und da sind zumindest keine Public-Keys zu finden. Ich denke, das hier Marcu wohl mit seiner Aussage &quot;Die Hoffnung nicht aufgeben&quot; recht hat &lt;img src=&quot;http://blog.save-privacy.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; und es sich noch immer um eine symmetrische Verschlüsselung handelt. Wie und wo die Schlüssel berechnet werden, muss herausgefunden werden.&lt;br /&gt;
&lt;br /&gt;
1) CTFMON will ins Internet (soso ...)&lt;br /&gt;
&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot;  href=&#039;http://blog.save-privacy.de/uploads/ctfmon_will_ins_netz.png&#039;&gt;&lt;!-- s9ymdb:72 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;719&quot; height=&quot;81&quot;  src=&quot;http://blog.save-privacy.de/uploads/ctfmon_will_ins_netz.png&quot;  alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
2) CAPI imports, also breakpoints auf ADVAPI32 setzen (CryptAcquireContext, CryptGenKey, CryptEncrypt, CryptDecrypt ...) vgl.: &lt;a href=&quot;http://msdn.microsoft.com/en-us/library/windows/desktop/aa380252(v=vs.85).aspx&quot; title=&quot;Microsoft Crypto API Reference&quot;&gt;M$&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot;  href=&#039;http://blog.save-privacy.de/uploads/crypto_imports.png&#039;&gt;&lt;!-- s9ymdb:73 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;670&quot; height=&quot;165&quot;  src=&quot;http://blog.save-privacy.de/uploads/crypto_imports.png&quot;  alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
3) Wenn man den Trojaner nun laufen läßt, versucht er wie oben beschrieben, eine Verbindung mit dem C&amp;C-Server aufzubauen und sobald er von diesem Daten erhalten hat, fängt er mit der Verschlüsselungsroutine an.&lt;br /&gt;
&lt;br /&gt;
Ich vermute dabei, dass er zunächst die &quot;Bilddateien&quot; entschlüsselt, eventuell mit diesem Schlüssel hier: &quot;732jjdnbYYSUUW7kjksk***ndhhssh&quot;. &lt;br /&gt;
&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot;  href=&#039;http://blog.save-privacy.de/uploads/passwort.png&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:76 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;700&quot; height=&quot;270&quot;  src=&quot;http://blog.save-privacy.de/uploads/passwort.png&quot;  alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;em&gt;Update:&lt;/em&gt; Den Schlüssel findet man auch im Memdump eines infizierten Rechners, der ab Infektion keine Internetverbindung hatte. Dieser Schlüssel oder was es auch sein mag, ist somit sicher statisch und hart im Trojaner eincodiert:&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:89 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;568&quot; height=&quot;326&quot;  src=&quot;http://blog.save-privacy.de/uploads/ramdump.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Update [31.05.2012]:&lt;/strong&gt; Der statische Teilschlüssel wird offenbar mit einem weiteren dynamischen Teil kombiniert:&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:90 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;698&quot; height=&quot;81&quot;  src=&quot;http://blog.save-privacy.de/uploads/dynamisch_statisch.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Dann legt er im %temp% Verzeichnis eine 2 KByte Datei an (Vermutung: Diese Datei ist auch im Bildpaket enthalten): &lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:74 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;335&quot; height=&quot;66&quot;  src=&quot;http://blog.save-privacy.de/uploads/key_in_temp.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Später kommen hier noch mehrere weiter Dateien dazu, die unter Umständen die alten Dateinamen referenzieren. Was aber in der 2KByte-Datei steht, ist mir bisher unklar. Wenn es sich hierbei um einen Schlüssel für symmetrische Verschlüsselung handelt, hätten wir noch mal Glück gehabt. Denkbar wäre aber auch, dass hier nur ein Schlüssel für die Verschlüsselung der Referenzdateien (Dateinamen) handelt, der dann statisch wäre. Das würde dann für die Entschlüsselung beim PP-Key Verfahren nicht helfen. Diese Datei bedarf aber noch genauerer Analyse.&lt;br /&gt;
&lt;br /&gt;
Dann gehts los und der Trojaner verbindet sich abermals mit dem CC-Server, z.B.:&lt;br /&gt;
&lt;br /&gt;
hxxp://ogutors-free.com/a.php?id=8C20AF3F4B435546464F&amp;cmd=lfk&amp;ldn=35&amp;stat=CRA&amp;ver=1.170.1&amp;data=MON1xEF944FhyhIF7GcaNYG29T6Zf lvjVTFc2zKPPP8VnTIA&lt;br /&gt;
&lt;br /&gt;
Und bekommt hier meiner Ansicht nach einen public Key übergeben, wobei das Kommando &quot;lfk&quot; für &quot;load full key&quot; stehen könnte. Dann beginnt die eigentliche Verschlüsselung, 3000 Bytes in 3000 Bytes out.&lt;br /&gt;
&lt;br /&gt;
Beim debuggen sind mir Referenzen zum Enhanced Cryptographic Provider ins Auge gefallen, auch das spricht leider für keine schnelle Lösung:&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:75 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;743&quot; height=&quot;338&quot;  src=&quot;http://blog.save-privacy.de/uploads/ecp.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
- Weitere Analysen / Screenshots usw folgen.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Updates [31.05.2012]:&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Definition 3000byte / %temp%-Dateien / möglicher Beginn der Verschlüsselung&lt;br /&gt;
&lt;!-- s9ymdb:91 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;740&quot; height=&quot;134&quot;  src=&quot;http://blog.save-privacy.de/uploads/3000bytes_und_mehr.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Verschlüsselte Daten in Datei schreiben:&lt;br /&gt;
&lt;!-- s9ymdb:92 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;600&quot; height=&quot;82&quot;  src=&quot;http://blog.save-privacy.de/uploads/write_file.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Dateiliste für Verschlüsselung:&lt;br /&gt;
&lt;!-- s9ymdb:93 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;693&quot; height=&quot;299&quot;  src=&quot;http://blog.save-privacy.de/uploads/filelist.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Loop durch die Datei / Schlüssel-Liste (wichtig: Vermutlich existieren alle dynamischen &amp;amp; statischen Schlüssel hier schon und sind im Memory-Dump zu finden):&lt;br /&gt;
&lt;!-- s9ymdb:94 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;602&quot; height=&quot;132&quot;  src=&quot;http://blog.save-privacy.de/uploads/verschuesselungs_loop.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Hier ein kleiner Ausschnitt eines Memdumps. Es läßt sich eine Zuordnung erkennen (vermute, es sind): Dateiname inkl. Pfad / neuer Dateiname inkl. Pfad / dynamischer Schlüssel:&lt;br /&gt;
&lt;!-- s9ymdb:95 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;697&quot; height=&quot;377&quot;  src=&quot;http://blog.save-privacy.de/uploads/memdump_dateinamen_schluessel.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Updates [03.04.2012]:&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Wenn die bisherigen Analysen stimmen, sieht es so aus, als ob ich mit meiner Vermutung leider zum Teil Recht hatte und die Verschlüsselten Daten nicht ohne Weiteres entschlüsselt werden können. Der Trojaner nutzt demnach zwar keine asymmetrische Verschlüsselung, was prinzipiell die sicherste Variante wäre, aber er überträgt einen Teil des zur Verschlüsselung genutzten Keys (Basiskey) an den CC-Server. Wenn der Schlüssel nicht auf dem Computer des Opfers zwischengespeichert wird und der Schlüssel mit Zufallsdaten erzeugt wird (wovon sicherlich auszugehen ist), gibt es keine Möglichkeit mehr, den Schlüssel zu errechnen. Die Einzige Möglichkeit wäre somit, darauf zu hoffen, dass die Strafverfolgungsbehörden zugriff auf die Datenbank der CC-Server bekommen: Sehr unwahrscheinlich!&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:96 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;676&quot; height=&quot;93&quot;  src=&quot;http://blog.save-privacy.de/uploads/Schluessel01.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Hier wird der Basekey erzeugt:&lt;br /&gt;
&lt;!-- s9ymdb:98 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;669&quot; height=&quot;201&quot;  src=&quot;http://blog.save-privacy.de/uploads/Basekey_Verschluesselung_Trojaner1.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Dieser wird dann an den CC-Server übermittelt:&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot;  href=&#039;http://blog.save-privacy.de/uploads/Wireshark_Basekey.png&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:99 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;700&quot; height=&quot;158&quot;  src=&quot;http://blog.save-privacy.de/uploads/Wireshark_Basekey.png&quot;  alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Dann beginnt die Verschlüsselung auf Grundlage des Basekeys. McAfee hat das Vorgehen des Trojaners ebenfalls analysiert und in einer anschaulischen Grafik dargestellt:&lt;br /&gt;
&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot;  href=&#039;http://blog.save-privacy.de/uploads/blog6.jpg&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:100 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;640&quot; height=&quot;494&quot;  src=&quot;http://blog.save-privacy.de/uploads/blog6.jpg&quot;  alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Hier heißt es:&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;The random base key is encrypted using RC4 and the key used is an MD5 checksum of the data, consisting of the serial number of boot drive volume concatenated with the first six characters of the computer name and another hard-coded string. The ciphered data is passed to another encryption routine and the returned value of this routine along with the volume’s serial number followed by the computer name are passed in the query string of the HTTP request as “data” and “id,” respectively.&lt;/blockquote&gt;&lt;br /&gt;
Quelle: &lt;a href=&quot;http://blogs.mcafee.com/mcafee-labs/ransomware-holds-up-victims&quot;&gt;Ransomware holds up victims&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Nicht auf ein PP-Verfahren zu setzen hat in meinen Augen vor allem den Vorteil, dass bei den CC-Servern keine Rechnerressourcen &quot;verschwendet&quot; werden. Auch ist die Vorhaltung von PP-Key Kombinationen minimal aufwändiger als eine Datenbank mit der Installationskennung-&gt;Basekey. Man sieht also, die Malware-Programmierer sind keine Skript-Kiddies, das Konzept von diesem Trojaner ist gut durchdacht.&lt;br /&gt;
&lt;br /&gt;
Das Einzige, was mir bisher noch nicht ganz klar ist, was in der 1kb-Datei im %temp%-Verzeichnis steht. Da diese aber vor Generierung des Basekeys erstellt wird, dürfte sich auch hier kein Schlüssel mehr finden.&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:101 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;671&quot; height=&quot;154&quot;  src=&quot;http://blog.save-privacy.de/uploads/1kb_temp_datei.png&quot;  alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Zusammenfassend läßt sich wohl sagen, dass wir es nun mit einer neuen Eskalationsstufe in Sachen Malware zu tun haben. Die einzige Möglichkeit sich hiergegen zu schützen heißt von nun an auch für Privatpersonen tägliche Backups aller wichtigen Datenbestände auf verschiedene Medien!&lt;br /&gt;
&lt;br /&gt;
Referenzen/Links: &lt;br /&gt;
&lt;br /&gt;
- &lt;a href=&quot;http://www.delphipraxis.net/1167848-post41.html&quot;&gt;Entschlüsselungsroutine&lt;/a&gt;, die Marcu gefunden hat, für den Fall, dass es doch symmetrisch ist&lt;br /&gt;
- Using Symmetric Encryption with Microsoft&#039;s &lt;a href=&quot;http://etutorials.org/Programming/secure+programming/Chapter+5.+Symmetric+Encryption/5.25+Using+Symmetric+Encryption+with+Microsoft+s+CryptoAPI/&quot;&gt;CryptoAPI&lt;/a&gt;&lt;br /&gt;
- CryptoAPI Tracer &lt;a href=&quot;http://blogs.msdn.com/b/alejacma/archive/2007/10/31/cryptoapi-tracer.aspx&quot;&gt;script&lt;/a&gt;&lt;br /&gt;
- &lt;a href=&quot;http://msdn.microsoft.com/en-us/library/windows/desktop/aa380252%28v=vs.85%29.aspx&quot;&gt;Cryptography Functions&lt;/a&gt;&lt;br /&gt;
- &lt;a href=&quot;http://msdn.microsoft.com/en-us/library/windows/desktop/aa386986%28v=vs.85%29.aspx&quot;&gt;Microsoft Enhanced Cryptographic Provider&lt;/a&gt;&lt;br /&gt;
- Delphi-Praxis: &lt;a href=&quot;http://www.delphipraxis.net/168380-verschluesselungs-trojaner-hilfe-benoetigt.html&quot;&gt;Verschlüsselungs-Trojaner, Hilfe benötigt&lt;/a&gt;&lt;br /&gt;
- Trojaner-Board: &lt;a href=&quot;http://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html&quot;&gt;Neue Verschlüsselungs-Trojaner Variante im Umlauf &lt;/a&gt;&lt;br /&gt;
- &lt;a href=&quot;http://de.wikipedia.org/wiki/Asymmetrisches_Kryptosystem&quot;&gt;Asymmetrisches Kryptosystem&lt;/a&gt;&lt;br /&gt;
- &lt;a href=&quot;http://www.cryptovirology.com/&quot;&gt;Cryptovirology Labs&lt;/a&gt;&lt;br /&gt;
- &lt;a href=&quot;http://www.cryptovirology.com/cryptovfiles/newbook/Chapter2.pdf&quot;&gt;An Implementation of Cryptoviral Extortion Using Microsoft’s Crypto API? Adam L. Young and Moti M. Yung&lt;/a&gt;&lt;br /&gt;
- &lt;a href=&quot;http://manubloggt.de/index.php?/archives/299-Von-kleinen,-fiesen-Windowsrechnerkrabbeltierchen.html&quot;&gt;Von kleinen, fiesen Windowsrechnerkrabbeltierchen&lt;/a&gt;&lt;br /&gt;
- &lt;a href=&quot;http://blogs.mcafee.com/mcafee-labs/ransomware-holds-up-victims&quot;&gt;Ransomware holds up victims&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Sun, 03 Jun 2012 16:06:00 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/50-guid.html</guid>
    
</item>
<item>
    <title>Auf dem Weg zu einer wegweisenden Entscheidung</title>
    <link>http://blog.save-privacy.de/index.php?/archives/48-Auf-dem-Weg-zu-einer-wegweisenden-Entscheidung.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/48-Auf-dem-Weg-zu-einer-wegweisenden-Entscheidung.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=48</wfw:comment>

    <slash:comments>1</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=48</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Heute ist es also so weit und das BVerG wird über die Klage gegen die Vorratsdatenspeicherung entscheiden. Dieses Urteil wird aber nicht nur wegweisend für die in den letzten Jahren geschundenen Bürgerrechte sein, wie etwa bei &lt;a href=&quot;http://www.netzpolitik.org/2010/morgen-urteilsverkuendung-vorratsdatenspeicherung/&quot;&gt;netzpolitik&lt;/a&gt; zu lesen ist:&lt;br /&gt;
&lt;blockquote&gt;Es gibt wohl kein anderes Gesetz, was wir seit Gründung dieses Blogs so intensiv begleitet haben, wie die Vorratsdatenspeicherung. Insofern ist natürlich die große Hoffnung da, dass das Bundesverfassungsgericht die Protokollierung unserer Verbindungsdaten Morgen beerdigt.&lt;/blockquote&gt;&lt;br /&gt;
Aus politikwissenschaftlicher Sicht ist vor allem interessant, wie sich die Entscheidung auf die &quot;digitale Bürgerrechtsbewegung&quot;, also all jene Gruppierungen, die sich im Kampf um Datenschutz und das Recht auf informationelle Selbstbestimmung in den letzten Jahren gebildet haben, auswirken wird. Das Urteil wird den Bestand, die Zielsetzung und die Vernetzung dieser Gruppierungen für die Zukunft maßgeblich bestimmen.&lt;br /&gt;
&lt;br /&gt;
Welche Optionen ergeben sich also aus den vier möglichen Entscheidungen:&lt;br /&gt;
&lt;blockquote&gt;&lt;br /&gt;
1. Das Bundesverfassungsgericht erklärt die Beschwerde gegen die Vorratsdatenspeicherung selbst für unzulässig (”nur die Instanzgerichte können den Europäischen Gerichtshof befassen”) und beschränkt lediglich die Datennutzung auf schwere Straftaten, stellt höhere Datensicherheitsanforderungen usw.&lt;br /&gt;
2. Das Bundesverfassungsgericht erklärt die Beschwerde gegen die Vorratsdatenspeicherung selbst als unbegründet (”die Vorratsdatenspeicherung ist unter hohen Voraussetzungen verhältnismäßig”) und beschränkt nur die Datennutzung auf schwere Straftaten, stellt höhere Datensicherheitsanforderungen usw.&lt;br /&gt;
3. Das Bundesverfassungsgericht legt die Frage, ob die Vorratsdatenspeicherung zulässig ist, dem Europäischen Gerichtshof zur Entscheidung vor und beschränkt bis zur Entscheidung die Datennutzung auf schwere Straftaten, stellt höhere Datensicherheitsanforderungen usw.&lt;br /&gt;
4. Das Bundesverfassungsgericht erklärt die Vorratsdatenspeicherung selbst für verfassungswidrig.&lt;br /&gt;
&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Fangen wir beim mit Blick auf die Bürgerrechte wünschenswertesten Punkt 4 an. Sollte das BVerfG die Vorratsdatenspeicherung kippen, was bedeutet dies für die digitale Bewegung? In diesem Fall ist davon auszugehen, dass die digitale Bürgerrechtsbewegung ideell gestärkt aus dem Verfahren herausgeht. Es erscheint jedoch in meinen Augen fraglich, ob dies auch strukturell der Fall sein wird und dies aus einem einfachen Grund: Die Bestandsvoraussetzung, namentlich die Vorratsdatenspeicherung hätte ihre identitätsstiftende Wirkung verloren. Zwar gibt es eine Vielzahl ähnlicher gesetzgeberischer Initiativen - man denke nur an das Elena-Verfahren. Dennoch ist in meinen Augen bei einer Entscheidung gegen die VDS mit einer Identitätskrise der Bewegung und in der Folge mit Zerfallserscheinungen zu rechnen.&lt;br /&gt;
&lt;br /&gt;
Geht man von einer Entscheidung im Sinne von Punkt 3 aus, so hätte dies in meinen Augen vor allem eine die digitale Bewegung lähmende Wirkung. Die Aktionsbereitschaft in Bezug auf die Vorratsdatenspeicherung, sowie das Mobilisierungspotential dürften sinken. Nachdem das Gesetz nun schon zwei Jahre in Kraft ist, würde eine weitere Aufschiebung einer Entscheidung somit auf die Bewegung in zweifacher Hinsicht negative Wirkung entfalten: Einerseits läßt das Mobilisierungspotential der VDS und damit verbunden die Bindungskraft auf Aktivisten nach, andererseits bleiben viele Ressourcen der Bewegung weiterhin gebunden, so dass auf neuere Entwicklungen (Elena, Gesundheitskarte, ...) erst spät und vergleichsweise schwach reagiert werden kann.&lt;br /&gt;
&lt;br /&gt;
Bei einer Entscheidung nach Punkt 1 Treffen sind ähnliche Wirkungen wie bei einer etwaigen Entscheidung nach Punkt 3 zu erwarten. Allerdings mit noch stärker lähmender Wirkung, da hierbei noch eine weitere Instanz bis zur Entscheidung eingeführt wird.&lt;br /&gt;
&lt;br /&gt;
Bei einer Entscheidung nach Punkt zwei gingen die Gruppierungen ideell geschwächt aus dem Verfahren, was sich nachhaltig negativ auf die Durchsetzungsfähigkeit ihrer Argumente, die Mobilisierungsfähigkeit der Bewegung als solche und die Bindungsfähigkeit gegenüber Aktivisten auswirken dürfte. In einem solchen Fall wäre sicher mit Zerfallstendenzen der Bewegung zu rechnen, nach dem Motto &quot;bringt doch nichts&quot;.&lt;br /&gt;
&lt;br /&gt;
In meinen Augen birgt somit die heutige Entscheidung des Bundesverfassungsgerichts zur Vorratsdatenspeicherung für die digitale Bürgerrechtsbewegungen neben bürgerrechtlichen Chancen auch eine Vielzahl von Risiken in sich. Es wird spannend sein, wie sich die Gruppierungen nach dieser wichtigen Entscheidung entwickeln werden. 
    </content:encoded>

    <pubDate>Tue, 02 Mar 2010 09:42:00 +0100</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/48-guid.html</guid>
    
</item>
<item>
    <title>DNS-Filter reloaded: Das ZugErschwG beim Deutschen Forschungsnetz</title>
    <link>http://blog.save-privacy.de/index.php?/archives/47-DNS-Filter-reloaded-Das-ZugErschwG-beim-Deutschen-Forschungsnetz.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/47-DNS-Filter-reloaded-Das-ZugErschwG-beim-Deutschen-Forschungsnetz.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=47</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=47</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Das nun auch in Deutschland das Internet gefiltert werden soll, sollte mittlerweile bekannt sein. Was ich jedoch nicht gedacht hätte ist, dass wohl davon auszugehen ist,dass die Internet-Service Provider von der technik-neutralen Formulierung des Zugangserschwerungsgesetzes auch tatsächlich Gebrauch machen werden. Ich war eher davon ausgegangen, dass es die ISP&#039;s bei der Manipulation ihrer Nameserver belassen, da dies den geringsten Aufwand bedeutet. Die gestern vom DFN-Verein online gestellten &lt;a href=&quot;http://www.dfn.de/veranstaltungen0/betriebstagung/vortraege-bt/materialbt51/&quot; title=&quot;51. Betriebstagung&quot;&gt;Dokumente&lt;/a&gt; zur Betriebstagung lassen aber für die Informationsfreiheit in Deutschland nichts gutes erahnen.&lt;br /&gt;
&lt;br /&gt;
Der zweigeteilte TOP zum neuen Gesetz enthält eine rechtliche Einschätzung von Hannes Obex, in der die Motivation, die Anforderungen und mögliche Ausnahmetatbestände behandelt. So werden als „geeignete und zumutbare technische Maßnahmen“ die Sperrung von vollqualifizierten Domainnamen (DNS-Sperre), von Internetprotokoll-Adressen (IP-Sperre) und von Zieladressen (URL-Sperre) angesehen, als Mindestanforderung wird die DNS-Sperre angesehen. &lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:57 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;500&quot; height=&quot;349&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/dfnzensur/dfn_zensur01.png&quot; alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Verpflichtet zur Umsetzung der Sperren sind  TK-Anbieter i.S.d. § 8 TMG mit mindestens 10.000 Nutzern. Die Anbieter sind weiterhin dazu verpflichtet, für eine unverzügliche Umsetzung der vom BKA bereitgestellte Sperrliste innerhalb von 6 Stunden zu sorgen, die Kunden auf eine vom Provider gehostete Stoppmeldung umzuleiten, die Sperrliste geheim zu halten, sowie eine anonyme Zugriffstatistik zu erstellen und weiterzuleiten. Bei schuldhaftem Verstoß gegen Sperr- oder&lt;br /&gt;
Geheimhaltungspflicht droht ein Bußgeld wegen Ordnungswidrigkeit von 50.000€. Soweit enthält der erste Teil nichts wesentlich neues und gibt den aktuellen Stand der Dinge wieder.&lt;br /&gt;
&lt;br /&gt;
Interessanter, vor allem mit Bezug auf den zukünftigen Charakter der zu erwartenden Netzsperren und die Wirkung auf die Informationsfreiheit sind die Folien zur technischen Umsetzung von Holger Wirtz. Wie nicht anders zu erwarten, wird das Deutsche Forschungsnetz die Sperren vermutlich auf DNS-Ebene betreiben, und damit die Mindestanforderungen des Gesetzes erfüllen. Dabei wird ein DNS-Proxy fragliche Internetseiten blockieren, für die Umleitung auf die Sperrseite sorgen und die Statistik mit Daten beliefern:&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:58 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;500&quot; height=&quot;378&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/dfnzensur/dfn_zensur02.png&quot; alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
In meinen Augen bemerkenswert und überaus &lt;strong&gt;bedenklich&lt;/strong&gt; ist jedoch die Seite neun:&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:60 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;500&quot; height=&quot;376&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/dfnzensur/dfn_zensur04.png&quot; alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Mit dem Sperren oder der Weiterleitung ausgehenden Traffics auf Port 53 kann die Websperre vom &quot;Durchschnittsuser&quot; nicht mehr sol leicht umgangen werden, wie es in zahlreichen Anleitungen im Netz beschrieben ist. Das Einrichten von frei zugänglichen Nameservern wie etwa OpenDNS wäre dann nicht mehr möglich, da jegliche Namensauflösung auf die Server des DFN umgeleitet werden. Dies stellt einen weitaus tieferen Eingriff in die Kommunikations- und Informationsfreiheit dar, als es reine DNS-Manipulationen tun würden und ist in meinen Augen nicht als &quot;Umsetzung von Mindestanforderungen&quot; anzusehen. Es ist in meinen Augen auch fraglich, ob eine solche Manipulation rechtlich zulässig wäre. Die Überlegungen seitens des Deutschen Forschungsnetzes, ob diese Erweiterung der Sperren auf DNS-Ebene sinnvoll wären offenbart jedenfalls, dass diese oder ähnliche Optionen auch bei anderen großen ISP&#039;s diskutiert werden. Dieser Umstand läßt somit erwarten, dass wir eine sehr viel stärkere Internetzensur bekommen werden, als einige sich das bisher vorstellen konnten. Wer also weiterhin auf der &quot;sicheren&quot; Seite surfen möchte, wird nicht um die Installation eines lokalen DNS-Servers herumkommen, der sich mit freien DNS-Servern verbindet, die auf anderen Ports als 53 lauschen. &lt;br /&gt;
&lt;br /&gt;
Erschreckend ist weiterhin, wie wenig diese Maßnahmen die Internetprivider vermutlich kosten wird. So geht der DFN davon aus, dass ein Server mit Intel i7 Quad Server CPU, 12 GB RAM und &lt;br /&gt;
1 GigE Netzwerk-Anbindung ausreichend ist, um die Arbeit zu verrichten. Auch wenn man für die Ausfallsicherheit mehrere Server braucht, sind die Kosten doch durchaus überschaubar und sollten für keinen ISP ein Hindernis zur Umsetzung des Zugangserschwerungsgesetzes darstellen.&lt;br /&gt;
&lt;br /&gt;
&lt;!-- s9ymdb:59 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;500&quot; height=&quot;375&quot; style=&quot;border: 1px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/dfnzensur/dfn_zensur03.png&quot; alt=&quot;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Das DFN ist für Forschung und Lehre von Zentraler Bedeutung: &quot;Das Deutsche Forschungsnetz (DFN) ist das von der Wissenschaft selbst organisierte Kommunikationsnetz für Wissenschaft und Forschung in Deutschland. Es verbindet Hochschulen und Forschungseinrichtungen miteinander und ist nahtlos in den europäischen und weltweiten Verbund der Forschungs- und Wissenschaftsnetze integriert. Über mehrere leistungsstarke Austauschpunkte ist das DFN ebenfalls mit dem allgemeinen Internet verbunden.&quot;. Mit der angenommenen Verpflichtung der Umsetzung des Zugangserschwerungsgestzes auch für Universitäten und ihre Infrastrukturanbieter ist nicht nur die Freiheit von Forschung und Lehre in Gefahr. Es muß auch die Frage gestellt werden, wer noch unabhängig die Auswirkungen das Zugangserschwerungsgesetzes, die proklamierte &quot;Internetszene&quot;, die mutmaßliche Milliardenindustrie oder aber - mit Blick auf zukünftige Sperrwünsche - etwa extremistische Organisationen im Netz erforschen kann? Wie soll dieses folgenschwere Gesetz unabhängig evaluiert werden können, wenn es selbst für die Wissenschaft keine Informationsfreiheit mehr gibt? 
    </content:encoded>

    <pubDate>Thu, 15 Oct 2009 12:25:00 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/47-guid.html</guid>
    
</item>
<item>
    <title>CDU-Wahlprogramm: ... und Du bist raus ...</title>
    <link>http://blog.save-privacy.de/index.php?/archives/46-CDU-Wahlprogramm-...-und-Du-bist-raus-....html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/46-CDU-Wahlprogramm-...-und-Du-bist-raus-....html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=46</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=46</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Und wieder einmal ist es wikileaks, die Unsagbares veröffentlichen: &lt;br /&gt;
&lt;blockquote&gt;Das PDF enthaelt das aktuelle Programm der CDU zur Bundestagswahl 2009.Es enthaelt unter anderem den Vorschlag einer &quot;3-Strike-Out&quot; regelung, aehnlich wie sie gerade in Frankreich eingefueht wurde. Diese sieht eine Sperrung des Internetanschlusses vor, sollte ein Teilnehmer drei mal fuer Verletzungen von Urheberrechtsinteressen bekannt werden. Im franzoesischen Modell wird hier der Vertrag nicht gekuendigt, ein Nutzer zahlt weiter fuer seinen Anschluss, bekommt aber keinen Zugriff auf das Internet mehr.&lt;br /&gt;
Dieses Vorhaben stellt einen weiteren Aspekt des Internet-Crackdowns durch die CDU dar, ist im Kontext von Zensurgesetz und Vorratsdatenspeicherung zu verstehen und beweisst das Interesse der CDU zur Durchsetzung von Lobbyinteressen im Internet.&lt;/blockquote&gt;&lt;br /&gt;
Die CDU setzt sich im Wahlprogrammentwurf für den Ausschluss von Internetnutzern ein, die mehrfach negativ aufgefallen sind:&lt;br /&gt;
&lt;blockquote&gt;Das Internet ist kein rechtsfreier Raum. Wo es angesichts der geringen Schwere von Straftaten vertretbar ist, soll eine Selbstregulierung greifen.&lt;strong&gt; Wir möchten nach britischem und französischem Vorbild Rechtsverletzungen effektiv unterbinden, indem die Vermittler von Internetzugängen Rechtsverletzer verwarnen und nötigenfalls ihre Zugänge sperren.&lt;/strong&gt; Wir werden&lt;br /&gt;
auf den Ausbau der internationalen Zusammenarbeit gegen Internet-Kriminalität drängen. In Deutschland treten wir für eine stärkere Bündelung der Aktivitäten im Kampf gegen Internet-Kriminalität ein. Bundeskriminalamt, Bundesamt für Sicherheit in der Informationstechnik und die entsprechenden Einrichtungen der Länder sind hierfür personell und technisch weiter zu stärken. &lt;br /&gt;
&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
In Frankreich wurde ein ähnliches Gesetz bereits vom dortigen Verfassungsgericht &lt;a href=&quot;http://www.spiegel.de/netzwelt/web/0,1518,629851,00.html&quot;&gt;kassiert&lt;/a&gt;. Die Richter sahen durch das Gesetz sowohl das von der Verfassung garantierte Recht auf freie Meinungsäußerung als auch die Unschuldsvermutung gefährdet. Es spricht schon für die CDU, mit solchen Ideen, die den Grund- und Menschenrechte mit Bezug auf die Informations- und Meinungsfreiheit spotten, Wahlkampf machen zu wollen. Es kommen interessante Zeiten auf uns zu ...&lt;br /&gt;
&lt;br /&gt;
Hier gibt es das Dokument zum &lt;a href=&quot;http://wikileaks.org/wiki/CDU_Wahlprogrammsentwurf_beinhaltet_3-Strike-Out_Internetsperren%2C_20_Jun_2009&quot;&gt;Download&lt;/a&gt; / &lt;a href=&quot;http://blog.save-privacy.de/uploads/cdu-regierungsprogramm-2009-2013-entwurf.pdf&quot; title=&quot;cdu-regierungsprogramm-2009-2013-entwurf.pdf&quot; target=&quot;_blank&quot;&gt;Mirror&lt;/a&gt; 
    </content:encoded>

    <pubDate>Tue, 23 Jun 2009 13:40:11 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/46-guid.html</guid>
    
</item>
<item>
    <title>Italienische Filterliste &quot;geleakt&quot;</title>
    <link>http://blog.save-privacy.de/index.php?/archives/45-Italienische-Filterliste-geleakt.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/45-Italienische-Filterliste-geleakt.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=45</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=45</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Nachtisch bei wikileaks:&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;This list presents 287 internet sites currently censored by Italy. This quasi-voluntary system, which was introduced under the banner of fighting &quot;child pornography&quot; relies on a secret, unaccountable list of site names. Because of this lack of transparency, and the power of the censorship system, the blacklist is of intense interest.&lt;br /&gt;
&lt;br /&gt;
Secret &quot;child pornography&quot; censorship blacklists in other countries, such as China, Thailand, Australia, Finland and Denmark have all been shown by WikiLeaks to have been corrupted into censoring non-child pornographic content, including political content (all but Denmark). It seems to be a law of human affairs that when such powerful, unaccountable, systems are introduced, they soon stray from their stated purpose. [...]&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
http://bit.ly/ao7or&lt;br /&gt;
&lt;br /&gt;
Eine Stichprobe von whois-Anfragen ergibt, dass es wohl zu fast jeder Domain auf dieser Liste einen Ansprechpartner geben dürfte, gegen den, sollte auf den Seiten illegale Inhalte verfügbar sein, vorgegangen werden könnte, wenn man es nur wollte:&lt;br /&gt;
&lt;br /&gt;
Registrant Contact:&lt;br /&gt;
   &lt;br /&gt;
   Alexander Trofimov ()&lt;br /&gt;
   &lt;br /&gt;
   Fax: &lt;br /&gt;
   rue Monge, 106&lt;br /&gt;
   Paris,  75005&lt;br /&gt;
   FR &lt;br /&gt;&lt;a href=&quot;http://blog.save-privacy.de/index.php?/archives/45-Italienische-Filterliste-geleakt.html#extended&quot;&gt;&quot;Italienische Filterliste &amp;quot;geleakt&amp;quot;&quot; vollständig lesen&lt;/a&gt;
    </content:encoded>

    <pubDate>Sun, 21 Jun 2009 09:46:47 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/45-guid.html</guid>
    
</item>
<item>
    <title>Unterstützt die iransiche Freiheitsbewegung: Tor-Bridges gegen die Internetzensur</title>
    <link>http://blog.save-privacy.de/index.php?/archives/42-Unterstuetzt-die-iransiche-Freiheitsbewegung-Tor-Bridges-gegen-die-Internetzensur.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/42-Unterstuetzt-die-iransiche-Freiheitsbewegung-Tor-Bridges-gegen-die-Internetzensur.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=42</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=42</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    &lt;strong&gt;Was ist Tor?&lt;/strong&gt;&lt;br /&gt;
Tor ist eine freie Software und ein offenes Netwerk, dass dir hilft, dich gegen eine Analyse der Verbindungsdaten, eine Form der Überwachung von Netzwerken, die die persönliche Freiheit und Privatsphäre wie auch vertrauliche Geschäftsbeziehungen und die allgemeine Sicherheit gefährden, zu schützen.&lt;br /&gt;
Verbindungen werden durch ein verteiltes Netzwerk von Servern geleitet. Diese Server, genannt Onion Router, werden von Privatpersonen betrieben und schützen den Nutzer vor Webseiten, die Profile seiner Interessen erstellen, und vor &quot;Lauschern&quot;, die den Datenverkehr abhören und dadurch erfahren, welche Webseiten man besuchst. Tor funktioniert mit vielen Anwendungen. Dies schließt Webbrowser, Chatprogramme, Remote Login und andere Programme ein, die auf TCP basieren.&lt;br /&gt;
Hunderttausende von Anwendern in aller Welt setzen aus verschiedenen Gründen auf Tor: Journalisten und Blogger, Aktivisten für Menschenrechte, Strafverfolger, Soldaten, Firmen, Menschen, die in Unterdrückung leben und ganz gewöhnliche Menschen. &lt;br /&gt;
Mehr Informationen sind auf der Seite des &lt;a href=&quot;https://torproject.org&quot;&gt;Tor-Projektes&lt;/a&gt; zu finden.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Was sind Tor-Bridges?&lt;/strong&gt;&lt;br /&gt;
Brücken-Server (Bridge-Relays oder Bridges) sind Tor-Server, die nicht im Verzeichnis von Tor aufgelistet sind. Da es auch keine sonstige komplette, öffentliche Liste gibt, besteht keine Möglichkeit, alle Bridges zu sperren. Falls der generelle Zugang zum TOR-Netzwerk gesperrt ist, bieten Bridge-Server eine weitere Möglichkeit, die Internetzensur zu umgehen.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Wie richtet man eine Bridge ein?&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
1) Tor herunterladen &amp;amp; installieren&lt;br /&gt;
&lt;br /&gt;
&lt;a href=&quot;https://www.torproject.org/easy-download.html.de&quot;&gt;Hier&lt;/a&gt; gibt es Tor für Windows, Mac OS und Linux inklusive Firefox und Konfigurationstool Vidalia.&lt;br /&gt;
Dieses muß heruntergeladen werden:&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.save-privacy.de/uploads/tor001.png&#039;&gt;&lt;!-- s9ymdb:45 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;110&quot; height=&quot;51&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/tor001.serendipityThumb.png&quot; alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Dann startet man die Extraktion in ein Verzeichnis seiner Wahl:&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.save-privacy.de/uploads/tor002.png&#039;&gt;&lt;!-- s9ymdb:46 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;110&quot; height=&quot;49&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/tor002.serendipityThumb.png&quot; alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;a href=&quot;https://www.torproject.org/docs/tor-doc-windows.html.de&quot;&gt;Hier&lt;/a&gt; gibt es noch eine ausführliche, bebilderte Anleitung für Windows, bei der Tor als Anwendung installiert wird.&lt;br /&gt;
&lt;br /&gt;
2) Einrichten der Bridge&lt;br /&gt;
&lt;br /&gt;
Als erstes muß Vidalia gestartet werden. Dazu wechselt man in das gerade bei der Extraktion erstellte Verzeichnis und startet den &quot;Tor Browser&quot;:&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.save-privacy.de/uploads/tor003.png&#039;&gt;&lt;!-- s9ymdb:47 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;110&quot; height=&quot;83&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/tor003.serendipityThumb.png&quot; alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
Zur Einrichtung der Bridge geht man nun in das Kontrolpanel des Konfigurationstools Vidalia und klickt dort auf Einstellungen:&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.save-privacy.de/uploads/tor004.png&#039;&gt;&lt;!-- s9ymdb:48 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;110&quot; height=&quot;109&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/tor004.serendipityThumb.png&quot; alt=&quot;&quot; /&gt;&lt;/a&gt; &lt;br /&gt;&lt;a href=&quot;http://blog.save-privacy.de/index.php?/archives/42-Unterstuetzt-die-iransiche-Freiheitsbewegung-Tor-Bridges-gegen-die-Internetzensur.html#extended&quot;&gt;&quot;Unterstützt die iransiche Freiheitsbewegung: Tor-Bridges gegen die Internetzensur&quot; vollständig lesen&lt;/a&gt;
    </content:encoded>

    <pubDate>Sat, 20 Jun 2009 14:03:00 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/42-guid.html</guid>
    
</item>
<item>
    <title>cat Datenschutz &gt; /dev/null</title>
    <link>http://blog.save-privacy.de/index.php?/archives/31-cat-Datenschutz-devnull.html</link>
            <category>IT</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/31-cat-Datenschutz-devnull.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=31</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=31</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Wie schlecht es um den Datenschutz im öffentlichen Bereich bestellt ist, mußte ich heute morgen feststellen. Da gab es nämlich ein paar winzige Probleme im OPAC der Freien Universität Berlin. Dort konnte man sich mit seinen Daten anmelden, war dann aber plötzlich jemand ganz anderes und konnte so wunderbar Daten einsehen, die einen rein gar nix angehen: Anschrift, e-mail, Kontostand, Ausleihen, Vorbestellungen. Wer kreativ war, konnte sicher auch ein wenig am Passwort der fremden Nutzer manipulieren (Hint: Postleitzahl plus erster Buchstabe der Anschrift).&lt;br /&gt;
&lt;br /&gt;
Und um 8 Uhr ist natürlich kein kompetenter Ansprechpartner vorhanden, den man auf den Umstand hinweisen kann, da sich die Universitäten dem Lebensstil der Studenten anpassen. Somit blieb mir nur, mein Anliegen per mail vorzutragen oder bis 10 Uhr abzuwarten. Ich schrieb also:&lt;br /&gt;
&lt;blockquote&gt;ich hoffe, ich bin bei Ihnen beim richtigen Ansprechpartner. Der OPAC ist heute etwas durcheinander, wie ich feststellen mußte. Wenn ich mich anmelde, komme ich in verschiedene Benutzerkonten, aber nicht das Meine. So etwas sollte wohl besser nicht passieren, ich könnte wahrscheinlich sogar das Passwort des Nutzers ändern, da auch die Adressdaten einsehbar sind! Zur Veranschaulichung habe ich einige Scrennshots angehängt und bitte um Erklärung.&lt;/blockquote&gt;&lt;br /&gt;
Das sah dann so aus:&lt;br /&gt;
&lt;div class=&quot;serendipity_imageComment_center&quot; style=&quot;width: 110px&quot;&gt;&lt;div class=&quot;serendipity_imageComment_img&quot;&gt;&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.save-privacy.de/uploads/opac01.png&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:39 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;110&quot; height=&quot;74&quot;  src=&quot;http://blog.save-privacy.de/uploads/opac01.serendipityThumb.png&quot; alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class=&quot;serendipity_imageComment_txt&quot;&gt;Nein, ich heiße nicht Wiebke &lt;img src=&quot;http://blog.save-privacy.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
Immerhin erreichte mich nach drei Stunden die wenig zufriedenstellende Antwort:  &lt;br /&gt;&lt;a href=&quot;http://blog.save-privacy.de/index.php?/archives/31-cat-Datenschutz-devnull.html#extended&quot;&gt;&quot;cat Datenschutz &amp;gt; /dev/null&quot; vollständig lesen&lt;/a&gt;
    </content:encoded>

    <pubDate>Fri, 15 May 2009 18:17:41 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/31-guid.html</guid>
    
</item>
<item>
    <title>Deep Packet Inspection bald auch in Deutschland</title>
    <link>http://blog.save-privacy.de/index.php?/archives/30-Deep-Packet-Inspection-bald-auch-in-Deutschland.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/30-Deep-Packet-Inspection-bald-auch-in-Deutschland.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=30</wfw:comment>

    <slash:comments>6</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=30</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Es sieht nicht gut aus, was die Informationsfreiheit in Deutschland anbetrifft. Erst kürzlich wurden Internetzungangsanbieter dazu angehalten, bestimmte Internetinhalte zu zensieren. Nun hat das Landgericht (LG) Hamburg in einem &lt;a href=&quot;http://openjur.de/u/30638-308_o_548-08.html&quot;&gt;Urteil&lt;/a&gt; entschieden, dass ein Zugangsanbieter nicht verpflichtet werden kann, den Zugriff auf Seiten mit rechtswidrigem Inhalt zu sperren.&lt;br /&gt;
So weit so gut. Doch das Urteil hat einen entscheidenden Knackpunkt, wie &lt;a href=&quot;http://www.heise.de/newsticker/Geplante-Kinderporno-Sperre-koennte-andere-Sperrverfuegungen-erleichtern--/meldung/137868&quot;&gt;heise&lt;/a&gt; heute treffend anmerkt:&lt;br /&gt;
&lt;blockquote&gt;Das Gericht hat die sogenannte Störerhaftung nicht nur für Webhoster, sondern sogar für Zugangsanbieter angewandt, obwohl das für die Haftung im Internet einschlägige Telemediengesetz (TMG) in Paragraf 8 eindeutig vorsieht, dass Access-Provider für Handlungen ihrer Kunden nicht verantwortlich zu machen sind.&lt;br /&gt;
&lt;br /&gt;
Wenn nun beispielsweise ein Kunde von Alice über seinen DSL-Anschluss urheberrechtswidrige Inhalte erreicht, könnte der Provider dem Gericht zufolge mithaften. Er müsste es dann grundsätzlich unterlassen, dem Kunden derartiges zu ermöglichen. Im konkreten Fall hatte das Gericht allerdings erklärt, dies sei dem Provider nicht zuzumuten, weil die in Frage kommende DNS-Sperrtechnik nur &quot;beschränkt geeignet&quot; sei.&lt;/blockquote&gt;&lt;br /&gt;
Das heißt so viel als dass die kritisierte Rechtssprechung zur Störerhaftung von Host-Providern auf Access-Provider erweitert wird und in naher Zukunft auch letztere gezwungen sein könnten, die von ihren Kunden Abgerufenen Inhalte in einem ersten Schritt zu überwachen und in einem zweiten Schritt fragwürdige Abfragen zu verhindern. Wie weit die Selbstzensur bei Hosting-Anbietern bereits geht, konnte erst kürzlich bei der &lt;a href=&quot;http://netzpolitik.org/2009/bmi-laesst-satire-webseite-sperren/&quot; title=&quot;Netzpolitik&quot;&gt;Sperrung&lt;/a&gt; einer &lt;a href=&quot;http://blog.pantoffelpunk.de/zermatschtes/liebe-pifo-freunde&quot; title=&quot;Pantoffelpunk&quot;&gt;BMI-Satire-Seite&lt;/a&gt; beobachtet werden. So führte der &lt;a href=&quot;http://forum.df.eu/forum/showthread.php?t=52304&quot;&gt;Hoster&lt;/a&gt; der betroffenen Seite aus: &lt;br /&gt;&lt;a href=&quot;http://blog.save-privacy.de/index.php?/archives/30-Deep-Packet-Inspection-bald-auch-in-Deutschland.html#extended&quot;&gt;&quot;Deep Packet Inspection bald auch in Deutschland&quot; vollständig lesen&lt;/a&gt;
    </content:encoded>

    <pubDate>Fri, 15 May 2009 12:49:28 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/30-guid.html</guid>
    
</item>
<item>
    <title>Berliner Verwaltungsgericht kassiert die Vorratsdatenspeicherung</title>
    <link>http://blog.save-privacy.de/index.php?/archives/28-Berliner-Verwaltungsgericht-kassiert-die-Vorratsdatenspeicherung.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/28-Berliner-Verwaltungsgericht-kassiert-die-Vorratsdatenspeicherung.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=28</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=28</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Der britische TK-Anbieter Britisch Telecom hatte am 12. August 2008 einen Antrag auf einstweilige Verfügung beim Verwaltungsgericht Berlin eingereicht, welche nun erfolgreich war. BT Deutschland hat somit eine Aussetzung der umstrittenen Vorratsdatenspeicherung erwirkt, da diese entschädigungslose Indienstnahme Dritter durch den Staat verfassungswidrig sein könnte.&lt;br /&gt;
&lt;br /&gt;
Das Verwaltungsgericht hat damit einen ersten Schritt in die richtige Richtung getan. Das Bundesverfassungsgericht in Karlsruhe wird nach dem Berliner Entscheid über die Entschädigungsansprüche von BT zu urteilen haben.  Die Aussetzung der Vorratsdatenspeicherung gilt zunächst nur für BT, andere Unternehmen müssen selbst klagen,um eine Aussetzung zu erwirken. Hoffen wir, dass sich die großen TK-Anbieter in Deutschland hieran ein Beispiel nehmen.&lt;br /&gt;
&lt;br /&gt;
&lt;a href=&quot;http://www.golem.de/0810/63073.html&quot;  title=&quot;Golem&quot;&gt;BT klagt erfolgreich gegen Vorratsdatenspeicherung&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.handelsblatt.com/unternehmen/it-medien/bt-stellt-vorratsdatenspeicherung-infrage;2068924&quot;  title=&quot;Handelsblatt&quot;&gt;BT stellt Vorratsdatenspeicherung infrage&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Tue, 21 Oct 2008 17:54:28 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/28-guid.html</guid>
    
</item>
<item>
    <title>Google Filter II</title>
    <link>http://blog.save-privacy.de/index.php?/archives/25-Google-Filter-II.html</link>
            <category>IT</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/25-Google-Filter-II.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=25</wfw:comment>

    <slash:comments>1</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=25</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Dass Google Deutschland schon lange nicht mehr Garant für den freien Zugang zum Internet darstellt, ist ja hinlänglich bekannt. Welches Ausmaß die &lt;a href=&quot;http://blog.save-privacy.de/index.php?/archives/21-Google-Deutschland-Webnanny.html&quot; &gt;Internet-Filterung&lt;/a&gt; aufgrund von so großartigen Organisationen wie der &lt;a href=&quot;http://www.fsm.de/&quot; &gt;Freiwilligen Selbstkontrolle Multimedia&lt;/a&gt;, &lt;a href=&quot;http://www.fsm.de/de/Inhope&quot; &gt;INHOPE&lt;/a&gt; und &lt;a href=&quot;http://www.jugendschutz.net/&quot; &gt;jugendschutz.net&lt;/a&gt; mittlerweile annimmt, kann kaum mehr abgeschätzt werden. Nahezu alle namenhaften Suchmaschinenanbieter sind Mitglieder der FSM: &lt;br /&gt;
&lt;ul&gt;&lt;br /&gt;
&lt;li&gt;AOL Deutschland mit seinen Online-Diensten AOL und Compuserve sowie der Browser-Technologie Netscape&lt;/li&gt;&lt;li&gt;Google&lt;/li&gt;&lt;li&gt;IAC Search &amp;amp; Media mit ask.de&lt;/li&gt;&lt;li&gt;Lycos Europe mit seinem entsprechenden Online-Dienst Lycos.de, den Suchen Fireball und Hot Bot sowie der Newssuche Paperball&lt;/li&gt;&lt;li&gt;MSN Deutschland&lt;/li&gt;&lt;li&gt;t-info mit seinem Online-Dienst Suchen.de&lt;/li&gt;&lt;li&gt;T-Online&lt;/li&gt;&lt;li&gt;Yahoo! Deutschland mit seinem gleichnamigen Online-Dienst Yahoo.de&lt;/li&gt;&lt;br /&gt;
&lt;/ul&gt;Und was sagt der Verhaltenssubkodex der Suchmaschinenanbieter der FSM zur Ausgestaltung der Selbstzensur? Die Suchmaschinen-Betreiber verpflichten sich zur:&lt;br /&gt;
&lt;br /&gt;
 &lt;ul&gt;&lt;li&gt; &lt;strong&gt;Aufklärung und Information über die Funktionsweise der Suchmaschinen&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Transparente Gestaltung der Suchergebnisse&lt;/strong&gt; (u.a. Kennzeichnung von Werbung)&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Einsatz technischer Vorrichtungen zum Schutz von Kindern und Jugendlichen vor jugendgefährdenden Inhalten&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;Grundsatz der Datensparsamkeit mit Nutzerdaten&lt;/li&gt;&lt;li&gt;Verbesserung des Jugendmedienschutzes (insbesondere Schutz vor jugendgefährdenden Inhalten)&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Nicht-Anzeige von Internetadressen, die auf dem Index jugendgefährdender Medien der Bundesprüfstelle für jugendgefährdende Medien (BPJM) stehen&lt;/strong&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;
Wer schon einmal bei Google Deutschland nach Hinweisen gesucht hat, die den mündigen Bürger auf die Filterung der Suchergebnisse transparent hinweisen, wird einräumen müssen, dass diese äußerst schwer auffindbar sind. Alles was über gefilterte Inhalte zu erfahren ist, ist die Anzahl der Seiten, die nicht angezeigt werden und mit ganz viel Glück noch ein Verweis zu chillingeffects.org. Dort kann dann nachgelesen werden, welcher Straftatbestand der Sperrung zugrunde liegen soll und allzu oft noch nicht mal das. Aber woher weiß Google Deutschland, dass man weder berechtigt ist, die betreffenden Inhalte zur Kenntnis zu nehmen (in D strafbare Inhalte) oder der Betrachter nicht die Altersgrenze erreicht hat, um entsprechende Inhalte legal abrufen zu dürfen? Und wo wird auf diesen Umstand hingewiesen? Keine Lust zum Suchen? Dann werde ich mal einen kleinen Beitrag zum Verhaltenskodex beitragen, und die Filterung etwas transparenter machen &lt;img src=&quot;http://blog.save-privacy.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; &lt;br /&gt;&lt;a href=&quot;http://blog.save-privacy.de/index.php?/archives/25-Google-Filter-II.html#extended&quot;&gt;&quot;Google Filter II&quot; vollständig lesen&lt;/a&gt;
    </content:encoded>

    <pubDate>Sat, 24 May 2008 16:09:00 +0200</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/25-guid.html</guid>
    
</item>
<item>
    <title>Menschenrechte in der Informationsgesellschaft - Die „Great Firewall of China“</title>
    <link>http://blog.save-privacy.de/index.php?/archives/23-Menschenrechte-in-der-Informationsgesellschaft-Die-Great-Firewall-of-China.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/23-Menschenrechte-in-der-Informationsgesellschaft-Die-Great-Firewall-of-China.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=23</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=23</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    &lt;!-- s9ymdb:24 --&gt;&lt;img width=&#039;160&#039; height=&#039;159&#039; style=&quot;float: right; border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/BlockedInChina.jpg&quot; alt=&quot;&quot; /&gt;Betrachtet man die aktuellen sicherheitspolitischen Debatten des Westens, könnte man beinahe auf die Idee eines besonderen Technologietransfers in Sicherheitsfragen zwischen China und dem Westen kommen: So beliefern die Marktwirtschaften China mit  Sicherheitstechnologie und importieren im Gegenzug nach und nach deren gesetzliche Regelungen. Die politischen Argumente zur Einführung von Kontrollen der Information und Kommunikation unterscheiden sich: Im Osten Kämpft man für die „Ideale der Partei“, im Westen soll der „Kampf gegen den Terror“ repressives und präventives Vorgehen rechtfertigen. Die angewandten legislativen und technischen Mittel unterscheiden sich jedoch nicht und sind in ihren Wirkungen ähnlich verheerend: Sie schränken die Garantien der Allgemeinen Menschenrechte – maßgeblich die Meinungsfreiheit, die Informationsfreiheit und die Privatsphäre – ein. &lt;br /&gt;
Es scheint an der Zeit, den Allgemeinen Menschenrechten wieder Öffentlichkeit und Geltung zu verschaffen, wie der in dieser Arbeit konstatierte Verlust an Glaubwürdigkeit der freiheitlichen Demokratien zeigt.  &lt;br /&gt;&lt;a href=&quot;http://blog.save-privacy.de/index.php?/archives/23-Menschenrechte-in-der-Informationsgesellschaft-Die-Great-Firewall-of-China.html#extended&quot;&gt;&quot;Menschenrechte in der Informationsgesellschaft - Die „Great Firewall of China“&quot; vollständig lesen&lt;/a&gt;
    </content:encoded>

    <pubDate>Tue, 22 Jan 2008 22:07:00 +0100</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/23-guid.html</guid>
    
</item>
<item>
    <title>Google Deutschland = Webnanny?</title>
    <link>http://blog.save-privacy.de/index.php?/archives/21-Google-Deutschland-Webnanny.html</link>
            <category>IT</category>
            <category>Politik</category>
            <category>Sicherheit</category>
    
    <comments>http://blog.save-privacy.de/index.php?/archives/21-Google-Deutschland-Webnanny.html#comments</comments>
    <wfw:comment>http://blog.save-privacy.de/wfwcomment.php?cid=21</wfw:comment>

    <slash:comments>4</slash:comments>
    <wfw:commentRss>http://blog.save-privacy.de/rss.php?version=2.0&amp;type=comments&amp;cid=21</wfw:commentRss>
    

    <author>nospam@example.com (Martin)</author>
    <content:encoded>
    Wie &lt;a href=&quot;http://blog.save-privacy.de/index.php?/archives/20-Politische-Desorientiertheit-....html&quot; &gt;berichtet&lt;/a&gt; konnte ich kürzlich völlig neue Erfahrungen mit der Suchmaschine google machen,die mich schon etwas geschockt haben. Dass google wie andere Internet-Suchmaschinen seine Suchergebnisse in Ländern wie China filtert,ist ja weithin bekannt. Auch war mir durchaus bewusst, dass in Deutschland verfassungsfeindliche und volksverhetzende Inhalte zum Teil gefiltert werden.&lt;br /&gt;
&lt;br /&gt;
Leider scheint die Säuberung des Webs in Deutschland aber langsam ein Ausmaß anzunehmen, von dem ich nicht erwartet hätte, dass es bereits der Fall wäre. So musste ich bei einer völlig unverfänglichen Internetrecherche feststellen, dass mir bestimmte Inhalte vorenthalten werden. So heißt es dann so schön: &quot;Aus Rechtsgründen hat Google 1 Ergebnis (se) von dieser Seite entfernt&quot;. Geht man Googles Verweis nach, so ist weiterhin zu erfahren:&lt;br /&gt;
&lt;blockquote&gt;&lt;br /&gt;
...&lt;br /&gt;
A URL that otherwise would have appeared in response to your search,&lt;br /&gt;
was not displayed because that URL was reported as illegal by a German&lt;br /&gt;
regulatory body.&lt;br /&gt;
&lt;br /&gt;
Ihre Suche hätte in den Suchergebnissen einen Treffer generiert, den&lt;br /&gt;
wir Ihnen nicht anzeigen, da uns von einer zuständigen Stelle in&lt;br /&gt;
Deutschland mitgeteilt wurde, dass die entsprechende URL unrechtmäßig&lt;br /&gt;
ist.&lt;br /&gt;
&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Weder gibt es hier einen Hinweis, gegen welche Gesetze denn hier verstoßen worden sein soll, noch wer sich hier beschwert hat, noch um welchen Anbieter es sich denn handelt. Intransparenz pur - hoch lebe die Mediendemokratie a la google! Es wäre doch mal sehr interessant, wie viele Seiten mittlerweile durch google und andere Suchmaschinen in Deutschland deindexiert, gesperrt  und ausgefiltert werden. Dass es hierzu meines Wissens nach keine Zahlen oder gar Studien zu geben scheint, ist skandalös.&lt;br /&gt;
&lt;br /&gt;
Und so sieht es aus, wenn man es mit zensierten Inhalten zu tun hat:&lt;br /&gt;
&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.save-privacy.de/uploads/Google_filters.png&#039; onclick=&quot;F1 = window.open(&#039;/uploads/Google_filters.png&#039;,&#039;Zoom&#039;,&#039;height=427,width=1178,top=319,left=118.5,toolbar=no,menubar=no,location=no,resize=1,resizable=1,scrollbars=yes&#039;); return false;&quot;&gt;&lt;!-- s9ymdb:19 --&gt;&lt;img width=&#039;110&#039; height=&#039;39&#039; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/Google_filters.serendipityThumb.png&quot; alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Ein Vergleich einer Suche auf google.de und google.com:&lt;br /&gt;
&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.save-privacy.de/uploads/google_filters2.png&#039; onclick=&quot;F1 = window.open(&#039;/uploads/google_filters2.png&#039;,&#039;Zoom&#039;,&#039;height=917,width=1415,top=74,left=0,toolbar=no,menubar=no,location=no,resize=1,resizable=1,scrollbars=yes&#039;); return false;&quot;&gt;&lt;!-- s9ymdb:18 --&gt;&lt;img width=&#039;110&#039; height=&#039;71&#039; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.save-privacy.de/uploads/google_filters2.serendipityThumb.png&quot; alt=&quot;&quot; /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Und die Moral von der Geschicht: Vertraue google niemals nicht!&lt;/strong&gt; 
    </content:encoded>

    <pubDate>Thu, 17 Jan 2008 20:41:41 +0100</pubDate>
    <guid isPermaLink="false">http://blog.save-privacy.de/index.php?/archives/21-guid.html</guid>
    
</item>

</channel>
</rss>