<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>stefanonline.net &#187; howto</title>
	<atom:link href="http://www.stefanonline.net/tag/howto/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.stefanonline.net</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2009 20:15:14 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Firefox und Thunderbird mit AppArmor absichern</title>
		<link>http://www.stefanonline.net/2008/03/17/firefox-und-thunderbird-mit-apparmor-absichern/</link>
		<comments>http://www.stefanonline.net/2008/03/17/firefox-und-thunderbird-mit-apparmor-absichern/#comments</comments>
		<pubDate>Mon, 17 Mar 2008 12:01:09 +0000</pubDate>
		<dc:creator>Stefan</dc:creator>
				<category><![CDATA[Howtos]]></category>
		<category><![CDATA[apparmor]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[howto]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[sicherheit]]></category>
		<category><![CDATA[thunderbird]]></category>

		<guid isPermaLink="false">http://www.stefanonline.net/2008/03/17/firefox-und-thunderbird-mit-apparmor-absichern/</guid>
		<description><![CDATA[Der Bundestrojaner ist in aller Munde und wird wohl trotz des Urteils des Bundesverfassungsgerichts kommen. Nicht nur potentielle Terroristen stellen sich daher die Frage, ob und wie man sich vor dem Bundestrojaner (und so natürlich auch vor anderer Malware) schützen kann. Linux-User haben bisher kein Problem mit Malware, da die Plattform für Autoren von Schadsoftware [...]]]></description>
			<content:encoded><![CDATA[<p>Der Bundestrojaner ist in aller Munde und wird wohl trotz des <a href="http://www.heise.de/newsticker/meldung/104134/">Urteils des Bundesverfassungsgerichts</a> kommen. Nicht nur potentielle Terroristen stellen sich daher die Frage, ob und wie man sich vor dem Bundestrojaner (und so natürlich auch vor anderer Malware) schützen kann. Linux-User haben bisher kein Problem mit Malware, da die Plattform für Autoren von Schadsoftware uninteressant ist. Dies trifft aber nicht auf den Bundestrojaner zu, der im Prinzip auch unter Linux zum Einsatz kommen könnte. Bisher wurde vor allem der Versand per Email als Verbreitungsweg vorgeschlagen. Darauf dürften aber nur sehr dumme Benutzer reinfallen, wahrscheinlicher ist daher die Verbreitung durch Sicherheitslücken in Browsern und Mailprogrammen. Diese betreffen Linux meist genauso wie die Windows-Versionen dieser Programme. Daher ist es sinnvoll, die gefährdeten Programme durch eine zusätzliche Schutzschicht vom restlichen System zu trennen.</p>
<p>Eine solche bietet AppArmor, welches bei <a href="http://www.ubuntu.com">Ubuntu</a> und <a href="http://de.opensuse.org">openSuse</a> zum Lieferumfang gehört. Mit Hilfe von Profilen wird festgelegt, worauf ein Programm &#8211; etwa Firefox &#8211; zugreifen und welche Befehle es ausführen darf. So kann man etwa den Zugriff auf das Home-Verzeichnis des Benutzers sperren und Firefox nur auf sein Profil (unter ~/.mozilla/firefox)  Zugriff gewähren, obwohl der Benutzer, unter dem Firefox läuft, natürlich auch in sein Home-Verzeichnis schreiben kann. Dies schließt zwar keine Sicherheitslücken, sollte jedoch eine ausgenutzt werden, kann sich der Schädling nicht im System festsetzen, da für ihn die gleichen Regeln wie für Firefox gelten.</p>
<p>Ich habe solche Profile für Mozilla Firefox sowie Thunderbird unter Ubuntu 7.10 erstellt. Sie sind so konzipiert, dass der Benutzer keinen Unterschied spürt. Dennoch dürfen die Anwendungen nur auf die Verzeichnisse zugreifen, bei denen dies nötig ist. Schreibender Zugriff ist nur noch auf das Profilverzeichnis (indem Einstellungen, Browsercache, etc. liegen), sowie einem Ordner <em>downloads </em>im Home-Verzeichnis des aktuellen Benutzers möglich. Dies heißt aber auch, dass Downloads und Mailanhänge (dazu zählen auch PDF-Dateien) zunächst in diesem Verzeichnis abgelegt werden müssen und das ein direkter Start einer Anwendung aus Firefox oder Thunderbird heraus (etwa OpenOffice, um ein Textdokument zu öffnen) nicht mehr möglich ist. Stattdessen muss die Datei im downloads-Ordner abgelegt und dann ganz normal mit der jeweiligen Anwendung, etwa OpenOffice, geöffnet werden. Dieser Komfortverlust ist sicher zu verschmerzen, zumal der Sicherheitsgewinn deutlich höher liegt. Denn diese Vorgehensweise blockiert auch das unabsichtliche Ausführen von Dateianhängen an Emails. Vor einem Risikofaktor schützt jedoch auch AppArmor nicht: Dem Benutzer, der alles bedenkenlos öffnet und ausführt, egal wie dubios die Quelle sein mag.</p>
<p>Um die AppArmor-Profile zu nutzen, müssen die Pakete apparmor und apparmor-utils installiert sein, was bei Ubuntu 7.10 standardmäßig der Fall ist. Laden Sie nun <a href="http://www.stefanonline.net/svn/misc/aa-profiles.tar.gz">die Profile</a> herunter und entpacken Sie sie in das Verzeichnis /etc/apparmor.d/ (dazu benötigen Sie root-Rechte). Öffnen Sie dazu ein Terminal und wechseln Sie mit cd in das Verzeichnis, in das Sie die Datei &#8230;.tgz heruntergeladen haben. Geben Sie dann folgende Befehle ein:</p>
<p><em>tar xvfz aa-profiles.tgz</em></p>
<p><em>sudo cp usr.lib.firefox.firefox /etc/apparmor.d </em></p>
<p><em>sudo cp   usr.lib.thunderbird.thunderbird /etc/apparmor.d</em></p>
<p>Nun aktivieren Sie die beiden Profile noch im Enforcing-Modus:</p>
<p><em>sudo aa-enforce /etc/apparmor.d/*</em></p>
<p><em>sudo /etc/init.d/apparmor restart </em></p>
<p>Mit <em>sudo aa-status</em> können Sie überprüfen, ob alles funktioniert hat.  Von nun an Schützt AppArmor Firefox und Thunderbird. Sollten Probleme auftreten, können sie mit folgenden Kommandos den Schutz wieder abstellen:</p>
<p><em>sudo aa-complain /etc/apparmor.d</em><em>/usr.lib.firefox.firefox</em></p>
<p><em>sudo aa-complain /etc/apparmor.d</em><em>/</em><em>usr.lib.thunderbird.thunderbird</em></p>
<p><em>sudo /etc/init.d/apparmor restart </em></p>
<p>Um die Profile weiter zu verbessern, bitte ich Sie, auftretende Probleme entweder in den Kommentaren zu diesem Artikel oder per <a href="http://www.stefanonline.net/impressum/">Email</a> zu melden. Ich werde dann versuchen, das Profil soweit möglich anzupassen.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.stefanonline.net/2008/03/17/firefox-und-thunderbird-mit-apparmor-absichern/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows-Systempartition mit TrueCrypt 5 verschlüsseln</title>
		<link>http://www.stefanonline.net/2008/02/06/windows-systempartition-mit-truecrypt-5-verschlusseln/</link>
		<comments>http://www.stefanonline.net/2008/02/06/windows-systempartition-mit-truecrypt-5-verschlusseln/#comments</comments>
		<pubDate>Wed, 06 Feb 2008 17:41:52 +0000</pubDate>
		<dc:creator>Stefan</dc:creator>
				<category><![CDATA[Featured]]></category>
		<category><![CDATA[Howtos]]></category>
		<category><![CDATA[howto]]></category>
		<category><![CDATA[kryptographie]]></category>
		<category><![CDATA[systempartition]]></category>
		<category><![CDATA[truecrypt]]></category>
		<category><![CDATA[verschlüsselung]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://www.stefanonline.net/2008/02/06/windows-systempartition-mit-truecrypt-5-verschlusseln/</guid>
		<description><![CDATA[Die neue Version 5 von TrueCrypt bietet die Funktion, die Windows-Systempartition zu verschlüsseln. Dieser Artikel beschreibt wie es geht und wo mögliche Fallstricke liegen. Als Betriebssystem kam Windows XP mit dem SP2 zum Einsatz. Nachdem Sie TrueCrypt 5 von der Webseite geladen haben, starten Sie die Installation. Im Installations-Assistenten können Sie alle Vorgaben übernehmen, wichtig [...]]]></description>
			<content:encoded><![CDATA[<p>Die neue Version 5 von TrueCrypt bietet die Funktion, die Windows-Systempartition zu verschlüsseln. Dieser Artikel beschreibt wie es geht und wo mögliche Fallstricke liegen. Als Betriebssystem kam Windows XP mit dem SP2 zum Einsatz. Nachdem Sie TrueCrypt 5 von der <a href="http://www.truecrypt.org/downloads.php">Webseite </a>geladen haben, starten Sie die Installation. Im Installations-Assistenten können Sie alle Vorgaben übernehmen, wichtig ist, im zweiten Schritt &#8220;Install&#8221; zu wählen, da sich sonst die neue Funktion nicht nutzen lässt. Nach der Installation öffnen Sie TrueCrypt (<em>Start/(Alle Programme)/TrueCrypt/TrueCrypt</em>) und klicken Sie auf <em>Create Volume</em>. In dem nun erscheinenden Assistenten wählen Sie <em>Enrcrypt the system partition or entire system drive</em> aus. und klicken auf <em>Next</em>. Im folgenden Dialog muss man sich entscheiden, ob man nur die Windows-Systempartition oder die gesamte Festplatte verschlüsseln will. Die Auswahl bestätigt man wiederum per Klick auf <em>Next</em>.</p>
<p>Das Vorgehen unterscheidet sich nicht wesentlich von einander, aber dieser Abschnitt behandelt die Verschlüsselung am Beispiel der Systempartition. Im nächsten Schritt muss man angeben, ob Windows das einzige Betriebssystem ist, oder ob parallel dazu noch ein Linux oder ein weiteres Windows installiert ist. Dieser Artikel geht nur auf die <em>Single-boot</em>-Konfiguration ein. Da die <em>Multi-boot</em>-Konfiguration komplexer ist, wird sie in einem extra Artikel behandelt. Nach der Auswahl von <em>Single-boot </em>und einem erneuten Klick auf <em>Next </em>gelangt man zu der von normalen TrueCrypt-Containern bekannten Auswahl des Verschlüsselungsverfahrens, auf die hier nicht näher eingegangen werden soll (weitere Hinweise dazu gibt es auf der <a href="http://www.truecrypt.org/docs/tutorial2.php">TrueCrypt-Webseite</a>). Normalerweise kann man die voreingestellten Werte übernehmen.</p>
<p>Im nächsten Schritt wird nach dem Passwort gefragt, dass zum einem hinreichend sicher sein sollte (Tipps dazu finden Sie im TrueCrypt-Fenster), zum anderen auf gar keinen Fall vergessen werden sollte. <strong>Es gibt keine Möglichkeit, das Passwort wiederherzustellen!</strong> Sollten Sie es vergessen, haben Sie keine Chance mehr, an die auf der Partition gespeicherten Daten zu kommen. Haben Sie ein Passwort gewählt, folgen Sie einfach dem Assistenten. Bevor die Partition verschlüsselt wird, zwingt TrueCrypt Sie dazu, eine Rettungs-CD zu brennen. Diese dient bei Problemen beim Starten von Windows oder dem TrueCrypt-Bootloader dazu, dennoch an die verschlüsselten Daten zu gelangen. Brennen Sie das von TrueCrypt erzeugte ISO-Image auf CD und legen Sie diese CD ein. Ehedem lässt TrueCrypt es nicht zu, dass Sie mit dem Assistenten fortfahren. Den <em>Wipe Mode </em>können Sie fürs erste auf <em>None </em>stehen lassen, wenn Sie nicht gerade befürchten, dass ein Geheimdienst Ihren Computer klauen könnte <img src='http://www.stefanonline.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> .</p>
<p><a title="TrueCrypt Bootloader" href="http://www.stefanonline.net/wp-content/uploads/2008/02/truecrypt.jpg"><img src="http://www.stefanonline.net/wp-content/uploads/2008/02/truecrypt.thumbnail.jpg" alt="TrueCrypt Bootloader" /></a></p>
<p>Im nächsten Schritt wird es dann ernst: TrueCrypt installiert den Bootloader, der Sie noch vor dem Windows-Start nach Ihrem eben festgelegten Passwort fragt. Beachten Sie unbedingt die Hinweise, die vom Programm nun angezeigt werden! Starten Sie danach den Computer wie gefordert neu. Hat alles geklappt, fragt Sie TrueCrypt nach erfolgtem Systemstart, ob Sie die Systempartition nun verschlüsseln wollen. Zur Sicherheit sollten Sie spätestens jetzt ein Backup aller wichtiger Daten, besser noch ein Image der Systempartition anfertigen. Mit <em>Defer </em>können Sie die Verschlüsselung erst einmal aufschieben. Ist alles bereit, startet ein Klick ein <em>Encrypt </em>den Vorgang, der abhängig von der Größe einige Zeit dauern kann. Beachten Sie wieder die Hinweise von TrueCrypt, die weiterhelfen, sollte etwas schiefgehen. Nach dem Abschluss ist die Partition verschlüsselt. Sie können direkt weiterarbeiten, sollten aber durch einen Neustart testen, ob auch alles funktioniert.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.stefanonline.net/2008/02/06/windows-systempartition-mit-truecrypt-5-verschlusseln/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
