Learn

96 ArtikelKategorie: Alle
Grundlagen

Wie OSINT Anonymität zerstören kann

Wenn Anonymität verloren geht, geschieht das nicht unbedingt durch einen technischen Angriff.

Schon das Sammeln öffentlich verfügbarer Informationen kann ein anonymes Konto mit der Person dahinter verbinden.

Das ist der Bruch von Anonymität durch OSINT.

Auch wenn die Person denkt: "In diesem Beitrag habe ich meinen echten Namen nicht geschrieben", können frühere soziale Medien, Bilder, Suchergebnisse, Archive und Profile die Kandidaten eingrenzen, wenn sie noch vorhanden sind.

Anonyme Konten verbinden sich mit früheren Informationen

Wenn man nur ein anonymes Konto betrachtet, ist der echte Name vielleicht nicht sichtbar.

Wenn sich jedoch Beitragsinhalte, Icons, Benutzernamen, Schreibstil oder Themen mit früheren Informationen unter echtem Namen überschneiden, entsteht eine Verbindung.

Zum Beispiel kann der Ablauf so aussehen.

  1. Ein anonymes Konto postet über ein Fachgebiet
  2. Ein früherer Blog mit demselben Schreibstil wird gefunden
  3. In dem früheren Blog steht dieselbe persönliche Erfahrung
  4. In diesem Blog ist noch ein altes Profil vorhanden
  5. Aus dem Profil werden echter Name oder Region erkennbar

Auch wenn eine einzelne Information nicht ausreicht, wird durch das Verbinden mehr sichtbar.

OSINT ist kein besonderer Hack

OSINT ist eine Denkweise, bei der öffentliche Informationen gesammelt und analysiert werden.

Es bedeutet nicht, Passwörter zu knacken oder in Geräte einzudringen. Es verbindet Informationen, die von außen sichtbar sind, etwa Suchmaschinen, soziale Medien, Bildersuche, Archive, öffentliche Profile, Stelleninformationen, Veranstaltungsseiten und frühere Blogs.

InformationsquelleWas möglicherweise gefunden wird
Suchmaschinenfrühere Blogs, Profile, Zitate
Suche in sozialen Medienalte Handles, Beiträge, Antworten
BildersucheIcons, Gesichter, Hintergründe
Archivefrühere Zustände gelöschter Seiten
VeranstaltungsseitenTeilnahme, Vorträge, Zugehörigkeit
Stellen- und Organisationsseitenberuflicher Werdegang, Fachgebiet, Region

Wichtig bei OSINT ist, dass die Informationen öffentlich sind. Auch alte Informationen, die die Person vergessen hat, werden zu Korrelationsmaterial, wenn sie von außen sichtbar sind.

Häufige Korrelationsmuster

KorrelationsmusterWas geschieht
Gleicher Benutzernamefrühere Konten auf mehreren Diensten werden gefunden
Gleiches Icondie Bildersuche verbindet es mit einem Klarnamenkonto
Gleiche persönliche Erfahrungeine Verbindung zu früheren Blogs oder sozialen Medien entsteht
Gleicher Schreibstiles wirkt ähnlich wie Beiträge unter anderem Namen
Gleiche Regionsangabengewohnte Orte werden eingegrenzt
Gleiche FreundschaftenÜberschneidungen mit Beziehungen unter Klarnamen entstehen

Bei OSINT reicht ein einzelner Hinweis nicht immer aus. Mehrere schwache Hinweise werden kombiniert.

Ablauf auf der suchenden Seite

Wenn Anonymität durch OSINT bricht, grenzt die suchende Person Kandidaten Schritt für Schritt ein.

Zuerst sucht sie nach dem Benutzernamen. Dann prüft sie das Icon-Bild. Aus Beitragsinhalten nimmt sie Region oder Fachgebiet auf. Sie vergleicht Schreibstil und persönliche Erfahrungen mit früheren Blogs. Sie sieht sich gelöschte Seiten und Archive an.

So geht sie von einem Hinweis zum nächsten.

StufeWas angesehen wird
1Benutzername, Anzeigename, Profil
2Icon, Bilder, Hintergrund
3Beitragsinhalt, Region, Fachbegriffe
4Schreibstil, persönliche Erfahrungen, Zeitverlauf
5frühere soziale Medien, Blogs, Archive
6Beteiligte Personen, Follows, Antworten

Die defensive Seite nutzt diesen Ablauf umgekehrt. Sie sucht selbst und prüft, wo Verbindungen entstehen.

Gelöschte Informationen können erhalten bleiben

Auch wenn frühere Beiträge gelöscht werden, können sie in Suchergebnissen, Screenshots, Reposts und Archiven erhalten bleiben.

Alte Profile. Geschlossene Blogs. Gelöschte Social-Media-Beiträge. Alte Bilder. Frühere Stellen- oder Veranstaltungsseiten.

Wenn diese erhalten bleiben, können sie sich mit aktueller anonymer Aktivität verbinden.

"Ich habe es jetzt gelöscht, also ist es in Ordnung" gilt nicht immer.

Auch aktuelle Beiträge zu ändern ist wichtig

Es ist schwierig, alle früheren Informationen zu löschen.

Deshalb ist es bei der Verteidigung nicht nur wichtig, "die Vergangenheit zu löschen", sondern auch, "in der aktuellen anonymen Aktivität keine Hinweise auszugeben, die sich mit früheren Informationen überschneiden."

Keine alten Handles verwenden. Keine früheren Bilder verwenden. Dieselben persönlichen Erfahrungen nicht wiederholen. Region oder Arbeitsplatz nicht in derselben Granularität beschreiben. Denselben Schreibstil wie unter Klarnamen vermeiden.

Aktuelles VerhaltenGrund, es zu vermeiden
Wiederverwendung einer alten IDfrühere Konten werden gefunden
Wiederverwendung früherer Bildereine Verbindung entsteht über die Bildersuche
Gleiche persönliche Erfahrungsie verbindet sich mit einem früheren Blog
Gleiches FachthemaBeruf oder Zugehörigkeit überschneiden sich
Gleiche FreundschaftenBeziehungen werden sichtbar

Auch wenn frühere Informationen erhalten bleiben, sinkt das Risiko, wenn sie sich nicht mit der aktuellen anonymen Aktivität verbinden.

Bildersuche und Archive nicht vergessen

Bei OSINT sind neben der normalen Textsuche auch Bildersuche und Archive wichtig.

Dasselbe Icon, früher verwendete Fotos, Profilbilder aus Blogs und Veranstaltungsfotos können über die Bildersuche gefunden werden. Auch gelöschte Seiten können in Archiven erhalten bleiben.

Was geprüft wirdGrund
Icon-Bildverbindet sich mit früheren Konten
Gesichtsfotoverbindet sich mit Klarnamenprofilen oder Veranstaltungsfotos
Hintergrundfotolässt gewohnte Orte oder Arbeitsplatz erkennen
Alter BlogProfile oder Schreibstil bleiben erhalten
Archivgelöschte Informationen bleiben erhalten

Beurteile nicht als sicher, nur weil die Textsuche nichts zeigt. Prüfe auch Bilder und frühere Seiten.

OSINT-Abwehr besteht nicht nur aus Löschen

Bei OSINT-Gegenmaßnahmen denkt man leicht nur daran, frühere Informationen zu löschen.

Es gibt jedoch auch Informationen, die nicht gelöscht werden können. Dazu gehören Beiträge anderer Personen, Zitate, Screenshots, Archive, Caches von Suchergebnissen und Veranstaltungsseiten.

In diesem Fall wird wichtig, in der aktuellen anonymen Aktivität nicht dieselben Hinweise auszugeben.

GegenmaßnahmeZweck
Löschendie selbst kontrollierbare Exposition verringern
Entfernung aus Suchergebnissen beantragensichtbare Einstiegspunkte verringern
Aktuelle Beiträge verallgemeinernVerbindung mit früheren Informationen erschweren
Namen und Bilder ändernKorrelation mit früheren Konten vermeiden
Regelmäßig prüfenneu erschienene Informationen bemerken

OSINT-Abwehr ist beides: Arbeit am Löschen der Vergangenheit und Arbeit am Reduzieren aktueller Korrelation.

OSINT über sich selbst durchführen

Bevor du anonyme Aktivität beginnst, prüfe deine öffentlichen Informationen in einem sicheren Rahmen.

Suche vor allem nach Textinformationen, die bereits von außen sichtbar sind, etwa echter Name, alte Handles, veröffentlichte Social-Media-IDs, frühere Blogs und öffentliche Profile. Auch die Suchbegriffe selbst können zu Aufzeichnungen auf Diensteseite werden; wiederhole daher keine Hochrisiko-Prüfungen mit einem Klarnamenkonto oder dem Alltagsbrowser. Vermeide es, E-Mail-Adressen, Telefonnummern, Gesichtsfotos, unveröffentlichte Bilder, Materialien vor einem Whistleblowing und ähnliche Informationen direkt in externe Suchdienste oder Gesichtssuchdienste einzugeben oder hochzuladen.

Wenn du unbedingt Bildersuche verwenden musst, beschränke sie auf bereits veröffentlichte Bilder und gehe davon aus, dass beim Suchdienst Bilder oder Suchverlauf verbleiben können. Wenn du mit einem Klarnamenkonto suchst, kann Suchverlauf erhalten bleiben; achte daher auch auf die Untersuchungsumgebung.

Wonach gesucht wirdWas angesehen wird
Echter NameProfile, Schulen, Arbeitsplätze, Veranstaltungen
Alte Handlesfrühere soziale Medien, Foren, Spiel-IDs
Veröffentlichte E-Mail-Adressen und Kontaktdatenfrühere Registrierungen und geleakte Informationen
Veröffentlichte BilderIcons, Gesichter, Hintergründe
Auffällige Formulierungenfrühere Blogs und Beiträge

Informationen, die du selbst finden kannst, können möglicherweise auch Dritte finden.

Was die defensive Seite ansehen sollte

Um einen Bruch von Anonymität durch OSINT zu verhindern, prüfe deine eigenen Informationen von außen.

  • Nach dem echten Namen suchen
  • Nach alten Handles suchen
  • Prüfen, ob veröffentlichte Kontaktdaten mit früheren Informationen verbunden sind
  • Häufig verwendete Benutzernamen suchen
  • Prüfen, ob veröffentlichte Icons und Fotos mit früheren Informationen verbunden sind
  • Frühere Blogs und soziale Medien prüfen
  • Prüfen, ob Informationen in Archiven erhalten geblieben sind

Diese Prüfung ist sicherer, wenn sie vor anonymer Aktivität erfolgt. Auch wenn du nach Beginn der Aktivität hastig löschst, kann es bereits gesehen worden sein.

Achte auch darauf, die geprüften Ergebnisse nicht in einer Klarnamen-Cloud oder in gewöhnlichen Notizen zu hinterlassen. Die Untersuchungsnotizen selbst können zu Aufzeichnungen werden, die anonyme Aktivität mit einer Klarnamenumgebung verbinden.

Zusammenfassung

Anonymität kann durch OSINT verloren gehen, weil öffentliche Informationen miteinander verbunden werden.

Auch wenn ein anonymes Konto keinen echten Namen enthält, werden Kandidaten eingegrenzt, wenn sich Benutzername, Icon, Schreibstil, persönliche Erfahrungen, regionale Informationen und frühere Beiträge überschneiden.

Auch gelöschte Informationen können in Suchergebnissen und Archiven erhalten bleiben.

Um Anonymität zu schützen, musst du nicht nur aktuelle Beiträge prüfen, sondern auch, wie frühere öffentliche Informationen sichtbar sind.

Verwandte Werkzeuge

Archive check

Wayback Machine

Eine externe Ressource zu diesem Artikel. Öffne sie nur, wenn sie zu deiner Situation und deinem Bedrohungsmodell passt.

Warum es hier aufgeführt ist: Sie kann beim Thema des Artikels helfen, liegt aber außerhalb von Anonymity Sense und sollte vor der Nutzung geprüft werden.

URL : https://web.archive.org/

Externe Website öffnen
Search result removal

Google Search removal tools

Eine externe Ressource zu diesem Artikel. Öffne sie nur, wenn sie zu deiner Situation und deinem Bedrohungsmodell passt.

Warum es hier aufgeführt ist: Sie kann beim Thema des Artikels helfen, liegt aber außerhalb von Anonymity Sense und sollte vor der Nutzung geprüft werden.

URL : https://support.google.com/websearch/answer/3143948

Externe Website öffnen
OSINT directory

OSINT Framework

Eine externe Ressource zu diesem Artikel. Öffne sie nur, wenn sie zu deiner Situation und deinem Bedrohungsmodell passt.

Warum es hier aufgeführt ist: Sie kann beim Thema des Artikels helfen, liegt aber außerhalb von Anonymity Sense und sollte vor der Nutzung geprüft werden.

URL : https://osintframework.com/

Externe Website öffnen
Reverse image search

Google Lens

Eine externe Ressource zu diesem Artikel. Öffne sie nur, wenn sie zu deiner Situation und deinem Bedrohungsmodell passt.

Warum es hier aufgeführt ist: Sie kann beim Thema des Artikels helfen, liegt aber außerhalb von Anonymity Sense und sollte vor der Nutzung geprüft werden.

URL : https://lens.google/

Externe Website öffnen
Breach check

Have I Been Pwned

Eine externe Ressource zu diesem Artikel. Öffne sie nur, wenn sie zu deiner Situation und deinem Bedrohungsmodell passt.

Warum es hier aufgeführt ist: Sie kann beim Thema des Artikels helfen, liegt aber außerhalb von Anonymity Sense und sollte vor der Nutzung geprüft werden.

URL : https://haveibeenpwned.com/

Externe Website öffnen
Metadata inspection

ExifTool

Eine externe Ressource zu diesem Artikel. Öffne sie nur, wenn sie zu deiner Situation und deinem Bedrohungsmodell passt.

Warum es hier aufgeführt ist: Sie kann beim Thema des Artikels helfen, liegt aber außerhalb von Anonymity Sense und sollte vor der Nutzung geprüft werden.

URL : https://exiftool.org/

Externe Website öffnen
Metadata removal

MAT2

Eine externe Ressource zu diesem Artikel. Öffne sie nur, wenn sie zu deiner Situation und deinem Bedrohungsmodell passt.

Warum es hier aufgeführt ist: Sie kann beim Thema des Artikels helfen, liegt aber außerhalb von Anonymity Sense und sollte vor der Nutzung geprüft werden.

URL : https://0xacab.org/jvoisin/mat2

Externe Website öffnen

Verwandte Artikel