What's new
  • ICMag and The Vault are running a NEW contest! You can check it here. Prizes are seeds & forum premium access. Come join in!

Tutorial für sicheres Chatten per Jabber+OTR

tea_is_back

pot°grapher
ICMag Donor
Veteran
in zeiten wo ein chat-programm nach dem anderen von grossen konzernen aufgekauft wird, empfehle ich denjenigen, die es noch nicht getan haben, den umstieg auf XMPP, auch als jabber bekannt.
es ist zwar nicht ganz so easy zu nutzen wie skype & co. , aber wenn euch eure daten lieb sind, solltet ihr euch die paar minuten nehmen und auch euren freundeskreis vom umstieg überzeugen.

ich erklär euch hier fix, wie der umstieg funktioniert...


XMPP ist ein offenes chat protokoll, welches otr verschlüsselung unterstützt. es läuft zwar auf etlichen anderen clients wie gajim, trillian oder z.b. digsby, aber ich werde hier nur auf pidgin eingehen.


1.
pidgin portable herunterladen
http://portable-pidgin.de/download/ ( ich benutze die variante 2)
und auf einem usb stick oder einem anderen laufwerk als C: installieren. ihr könnt es zwar auf C: installieren, nur wird es dann nicht funktionieren;)
vorteil der aktuellsten portable variante ist, dass das otr plugin schon integriert ist und nicht nachträglich installiert werden muss, wie bei der normalen version. pidgin portable und tor portable auf nem stick und ihr könnt überall anonym kommunizieren, wo es inet und nen usb slot gibt:)

2. einen XMPP account erstellen. dazu sucht ihr euch einen jabber server aus dieser liste http://xmpp.net/, oder nehmt einfach https://register.jabme.de/, den benutze ich seid langem ohne probs.
denkt immer daran, das die stärke eures passwortes, später auch die stärke eurer verschlüsselung bestimmt. also ein möglichst langes pw mit buchstaben,zahlen, sonderzeichen und gross-kleinschreibung sollte es schon sein und das mindestens 20 zeichen lang. ist zwar nicht so komfortabel, aber heutzutage wirklich notwendig!

3.
pidgin installieren: beim ersten starten von pidgin öffnet sich automatisch das kontoverwaltungs-fenster, später kommt man da über menü-konten/verwaltung hin.
um euer vorher erstellten jabber account nun zu aktivieren, klickt ihr auf "hinzufügen"
so muss das aussehen:
picture.php

benutzer= euer alias, den ihr euch beim erstellen des jabber accounts gegeben habt.
domain= der server bzw dienst den ihr euch ausgesucht habt.
ressource könnt ihr frei lassen oder ihr gebt euren ort( z.b. @work) an.
passwort= natürlich euer passwort, welches ihr euch bei der jabber account erstellung gegeben habt.

denkt immer dran, auf jabber heisst ihr immer euer nick+server. also z.b. [email protected] oder [email protected]
wenn ihr jemanden adden wollt oder ihr euren nick zum adden an freunde gebt, dann achtet darauf, sonst werdet ihr niemanden finden, oder ihr nicht gefunden!


wenn ihr jetzt schön sicher per otr-verschlüsselung chatten wollt, müsst ihr erstmal euren buddy authentifizieren. ideal wäre es, wenn ihr dafür auf sicherem wege eure fingerprints austauschen könnt (z.b. real life, pgp email, oder im icmag chat einen 4 augen chat aufmachen)

danach klickt ihr einfach doppelt auf einen eurer buddys und dann rechtsklick auf das rote "nicht privat" und wählt "private unterhaltung starten" aus. dadurch wird eine anfrage für die erstellung eines verschlüsselten chatraums an euren buddy gesendet. wenn dieser die anfrage auf die selbe weise bestätigt, wird aus dem roten "nicht privat" ein grünes "privat. zeitgleich werden euch die aktivierung und deaktivierung aber auch immer im chatfenster angezeigt.
picture.php



soooo...viel spass beim sicheren chatten und besseren schlafen:smoke:

achja, das beste habe ich fast vergessen. alle die ein smartphone besitzen, bietet sich mit dem app IM+pro und dem in app download des otr plugins, für 8 euro eine möglichkeit an, vom smartphone aus verschlüsselt und werbefrei kommunizieren zu können. benutze im+pro plus otr auf dem iphone ohne probs.

lg, tea
 
E

eric stoner

Hey , Danke Tea , das ist , denke ich , ein echt nützliches tutorial .
:dance013::ying:
 
H

HydroDancer

Ja danke tea.
Was für das sichere Surfen wäre auch mal goil.
 

El Pollo Diablo

Well-known member
Veteran
Danke für die Anleitung, werde ich mal abchecken... Das Wichtigste ist aber immer noch keine History zu speichern! Wenn man schon abgehört wird, ists ehh meistens schon zu spät. Aber es ist schon besser sich soweit abzusichern, wie man kann!
Ja danke tea.
Was für das sichere Surfen wäre auch mal goil.

Die sicherste Variante ist da nur nen Proxy zu mieten. Wirklich sicher ist aber nur der Tod;) Grüße
 
Last edited:

tea_is_back

pot°grapher
ICMag Donor
Veteran
Danke für die Anleitung, werde ich mal abchecken... Das Wichtigste ist aber immer noch keine History zu speichern! Wenn man schon abgehört wird, ists ehh meistens schon zu spät. Aber es ist schon besser sich soweit abzusichern, wie man kann!

Die sicherste Variante ist da nur nen Proxy zu mieten. Wirklich sicher ist aber nur der Tot;) Grüße

pollo, versuch mal die chat history aufzuzeichnen in einem mit otr abgesicherten chat. denn sobald du im pidgin client mit otr verschlüsselung chattest, ist es ganricht mehr möglich, eine history zu speichern. du musst dir das so vorstellen das der chatraum mit otr nur solange besteht, solange der chat besteht. sobald der chatraum beendet wird, verpuffen die chat daten im crypto-nirvana auf nimmerwiedersehn;)

und auch falls du "abgehört" werden solltest, sprich dein provider all die nullen und einsen an irgend eine behörde weiterleitet, sind die otr-verschlüsselten daten nicht lesbar.
es sei denn man hatte physikalischen zugriff auf deinen pc und hat dir nen keylogger bzw trojaner installiert oder du hast dir über eine schwachstelle deiner installierten software (exploit) oder ein bad script etwas beim surfen eingefangen.

ich sichere mich so ab:

1.
pc betriebsystem frisch aufgesetzt und mit allen updates + antivirensoftware mit trucrypt verschlüsseln> oder wenigstens eine partition/wechselfestplatte. am besten in einer verschlüsseltern und versteckten partition.
oder am allerbesten linux benutzen. für linux noobs empfehle ich linux mint.

2.
firefox mit noscript und addblock+ add-on installieren.
ist zwar am anfang etwas nervig, jedes script, was wirklich benötigt wird,erstmal manuell freizugeben, aber die methode hat mich schon vor etlichen drive-bye-script viren geschützt.

3.
tor und pidgin auf verschlüsselter partition oder als portable version auf usb stick installieren.

und wenn man die möglichkeit hat...jede uni bietet z.b. in ihrer bibliothek einige öffentlich zugängliche internetzugänge an.

über tor oder andere/öffentliche pc's ins internet zu gehen ist zwar anonym, aber man sollte dennoch bedenken, das man wenn es geht, keine real life daten angibt bei der benutzung. schliesslich weiss man nie, ob der admin mit-loggt oder einer der tor nodes nicht doch ein geheimdienst,bullen, o.ä. ist.

4.
programme , die für ihre permanenten sicherheitslücken bekannt sind meiden, bzw sich alternativprogramme suchen. also ganz klar z.b. den foxit reader anstatt den adobe pdf reader und wenn möglich kein java, installieren. java ist nicht java script!

ich bin so seid 2011 unterwegs. vorher nur nicht mit trucrypt aber ansonsten genau so. ich habe mir seid 2005 keinen virus o.ä eingefangen. und die infektion von 2005 war durch einen usb stick von nem kollegen. hatte austostart nicht deaktiviert und peng hatte ich nen wurm^^seit dem kommen mir femde sticks immer erstmal an mein linux system.
btw, finde ich die gesamte verschlüsselung des systems am allerwichtigsten, da meine pc's alle beschlagnahmt wurden bei einer hd und mich die fotos und daten im nachhinein am meisten belastet haben. die ganzte internet sicherheit bringt dann nämlich rein garnix mehr. da werden einem dann mal schnell zig jahre growens im nachhinein angehängt, wenn man nicht aufpasst. die fotos plus die daten(der letzten 5 jahre!) des stromversorgers brechen einem dann echt das genick und die anwälte sollten schon was drauf haben, ansonsten gibt es gesiebte luft.
also immer alles verschlüsseln ist die devise!


gruss
 

MuVo2k

Member
Hi danke für den Tipp selber nutze Linux- Ubuntu 13.04 Gnome im Fallback Modus ( also mit nemm Startmenu welchen ähnlich wie Win 2000 ist )
Kann jedem nur ans Herzen legen die Tipps von Tea und den anderen ernst zu nehmen !

Zusätzliche nutze ich noch Tor ...

Meine Notebook stammt aus dem Jahre 2005 und ich hatte immer davor zurückgeschreckt auf ein Linux System zu wechseln ...

weil ich dachte :

- zu kompliziert
- zu viele Bugs
- Programme , Spiele laufen nicht

zum kompliziert kann ich nur sagen es bedarf einer 2 - 4 wöchigen Eingewöhnungsphase
je nach dem wie versiert der Nutzer unter Windows war...

das mit dem Bugs trifft eher mmn auf Windows zu ....

Programme, Spiele laufen bei mir alle,dazu muss aber gesagt werden das Nagelneue Games meist erstmal von der Community portiert werden müssen
Und wenn mal ein Programm, Spiel nicht laufen sollte gibt es immer noch das Programm Wine uvm.

Ich benutze Ubuntu seit ca nem halben Jahr und will nie wieder zu Windows zurück außer ich hätte das nötige Kleingeld für nenn Alienware Notebote M18x dann würde ich mir ne Windows und Linux Partition anlegen

/offtopic
 
E

eric stoner

So ich bin grad dabei ...
Tor Browser und Jabber dürften mal ne weile lang sicher sein ..:dance013:
 
H

HydroDancer

Ich nutze Anonymox und Tor.

Habe aber parallel noch ein Ubuntu Netbook aber ist halt zu klein.
Sonst ist Linux super.

Leider kriege ich Tor da nicht zum laufen.
Trotz mehreren Youtube Videos.

Bilder lösch ich jetzt immer.
Egal wie es auch weh tut.

Wenn man die Tea ahnung hat, dann kann man ja noch was aus dem Schutz machen aber wenn man eh keinen Plan von hat, dann wirds schwer :D

Randalika du meinst der hide.io Server ist sicher?
Ich sage , jeder ist käuflich.
Ob sie dich dann beschützen, wenn du was runtergeladen hast und der Rechtsanwalt des Vertreibers die Leute am Arsch hat? Hmm ich weiß nicht.
Aber ich lass mich gerne besserem belehren, denn interessant wäre es für mich schon, dieses hide.io.

Benutzt du hide.io selber?
;)
 
V

veek

hide.io kannste knicken, die 2gb traffic im monat hat man doch mit bilderupload schon in nen paar tagen verbraucht.
 
H

HydroDancer

Ich habe security kiss empfohlen bekommen:
http://www.securitykiss.com/

Von wem?
Warum?
Wer benutzt es schon?
Lange?

Liest sich vielversprechend aber wer weiß.


:D
Also hide.io wäre für mich schon interessant, da ich viel runterladen würde. Aber nur Premium dann halt.
Eigentlich wären mir für meine Zukunf und Freiheit auch die 10€ es wert aber man will ja immer sparen, da sparen, wo es eigentlich falsch ist :)

[FONT=Arial, Helvetica, sans-serif]Perfect privacy[/FONT] ist in Berlin. Der Server wurde ja schon mal hochgenommen und Daten beschlagnahmt. Naa ich weiß nicht.

Am besten Auslandsserver, Polen oder Russland noch besser, da kein Europa.
 

tea_is_back

pot°grapher
ICMag Donor
Veteran
Von wem?
Warum?
Wer benutzt es schon?
Lange?

Liest sich vielversprechend aber wer weiß.


:D
Also hide.io wäre für mich schon interessant, da ich viel runterladen würde. Aber nur Premium dann halt.
Eigentlich wären mir für meine Zukunf und Freiheit auch die 10€ es wert aber man will ja immer sparen, da sparen, wo es eigentlich falsch ist :)

[FONT=Arial, Helvetica, sans-serif]Perfect privacy[/FONT] ist in Berlin. Der Server wurde ja schon mal hochgenommen und Daten beschlagnahmt. Naa ich weiß nicht.

Am besten Auslandsserver, Polen oder Russland noch besser, da kein Europa.

also wenn es ums runterladen geht bei one-click-hostern wie netload o.ä. , kann ich premiumize.me empfehlen.
einmal bezahlen und etliche och im premium modus nutzen!
220gb volumen in der woche bei einer downloadgeschwindkeit von durchschnittlich 4,5-5 mb/s.
funktioniert wunderbar mit dem firefox browser oder noch besser mit dem jdownloader_v2
dazu funktionieren auch alle möglichen, aus D geblockten webseiten, wie grooveshark etc.
und am besten finde ich, das ich den dienst mit bitcoins bezahlen kann. da mein pc eh immer an und meine grafikkarte (ati7870) am minen ist, sauge ich so quasi für lau ( ja klar, stromkosten) von ettlichen hostern gleichzeitig, was sonst ganz schön kosten würde, wenn ich mir bei allen hostern nen monatsaccount machen würde.
die 6,99€ bzw. momentan 0,0785 bitcoin die 1 monat kosten, macht mein miner in ca. 10 tagen.
die einzigen daten die der dienst von mir hat, sind eine fake mail addi und eine bitcoin addi...immernoch besser als meine kontodaten o.ä. irgendwo anzugeben.

da ich mit dem dienst so sehr zufrieden bin, habe ich denen auch mal kurz eine anfrage gesendet, ob es denn nicht möglich wäre, auch icmag mit in die liste der supporteten webseiten mit aufzunehmen.mal sehen was sie antworten.:)
 
V

veek

ich kann auf dem gleichen gebiet rehost.to empfehlen, bin da schon seit mehr als nem jahr kunde und man hat kein volumen ;)
(die gelisteten hoster sind nur bsp. gibt noch vieeeel mehr)
 

kushdich

Member
Für Android kann ich Conversations http://conversations.im/ empfehlen.
Der unterstützt fast alles was XMPP kann und macht das verschlüsseln Kinderleicht.
http://de.wikipedia.org/wiki/Liste_von_XMPP-Clients
Und am besten kann man ihn über den Opensource Appstore F-Droid installieren, da sind alle Apps kostenlos legal und Virenfrei.
https://f-droid.org/
Damit ist es mir gelungen meine Bekannten von Whatsapp mit weg zu bekommen. Conversations ist nämlich ähnlich vom aufbau nur mit einer echten Ende zu Ende verschlüsselung und man nicht nur mit Handys sondern auch mit Rechnern kommunizieren. Gibt ja Leute die das bei Whatsapp vermissen ;-)
 

OakyJoe

TC Nursery est 2020
Veteran
Für Android kann ich Conversations http://conversations.im/ empfehlen.
Der unterstützt fast alles was XMPP kann und macht das verschlüsseln Kinderleicht.
http://de.wikipedia.org/wiki/Liste_von_XMPP-Clients
Und am besten kann man ihn über den Opensource Appstore F-Droid installieren, da sind alle Apps kostenlos legal und Virenfrei.
https://f-droid.org/
Damit ist es mir gelungen meine Bekannten von Whatsapp mit weg zu bekommen. Conversations ist nämlich ähnlich vom aufbau nur mit einer echten Ende zu Ende verschlüsselung und man nicht nur mit Handys sondern auch mit Rechnern kommunizieren. Gibt ja Leute die das bei Whatsapp vermissen ;-)

Cool Thank you!
 

kushdich

Member
Für den fall, dass jemand nicht nur chatten, sondern auch Telefonie/Videotelefonie betreiben will, dem kann ich noch tox nahe legen.
Ist dann halt etwas wie Syke ohne BND :)
tox.im
qtox ist für win/lin/mac ganz gut.
antox für Android
für IOS ist es etwas komplizierter
https://wiki.tox.im/Antidote
keine Anmeldung, p2p und direkt verschlüsselt.
für noch mehr anonymität kann ich noch Mullvad als VPN Anbieter empfehlen, lässt sich auch per Bitcoin bezahlen, hat keine Bandbreitenbegrenzung und lässt sich auf drei Geräten gleichzeitig betreiben. z.B. Android Smartphone, Linux Laptop und Openwrt Router hinter dem sich die Windoof Rechner befinden :) .
Wird auch von allen gängigen Betriebssystemen unterstützt.
mullvad.net
 

Latest posts

Latest posts

Top