Na da stellt sich doch die Frage: Wie komme ich ins Darknet? und was ist das überhaupt.
Rechtlicher Hinweis vorab: Die Nutzung des Tor-Browsers, der Besuch von *.onion-Seiten sowie der Betrieb eines eigenen Hidden Service sind für sich genommen nicht strafbar. Wie überall im Internet gilt aber auch im Darknet geltendes Recht weiterhin uneingeschränkt – lediglich die technische Rechtsdurchsetzung ist erschwert. Manche im Darknet angebotenen Inhalte und Dienste sind eindeutig illegal (Drogen, Waffen, gestohlene Daten, Missbrauchsmaterial usw.) und deren Nutzung bzw. Bereitstellung macht euch strafbar. Neugier auf die Technik ist völlig legitim – schaut euch aber genau an, wo ihr klickt.
Eine Definition
Dazu meint das BSI:
Das Clear Web
Das ist der Bereich des Internets, in dem wir shoppen, mit Freunden chatten oder Urlaubsfotos hochladen. Dieser leicht zugängliche Teil des Internets ist jedoch nur ein kleines Fragment des gesamten Netzes.
Das Deep Web
In diesem mit Abstand umfangreichsten Bereich (ca. 90 % des gesamten Internets) befinden sich Firmendatenbanken, Streaming-Server sowie Online-Speicher. Grundsätzlich steht das Deep Web allen offen, viele Inhalte sind jedoch geschützt, um bspw. Unternehmensgeheimnisse zu schützen.
Das Darknet
Dieser Raum des Internets ist ein vergleichsweise kleines Teilstück des Deep Webs. Es ist nicht auf herkömmliche Weise auffindbar, die Kommunikation wird verschlüsselt, und die Urheber der Inhalte sowie ihre Besucher bzw. Konsumenten wollen möglichst anonym bleiben.
Super! Dann mal schnell den TOR-Browser installiert oder portabel genutzt, sich mit dem Onion-Netzwerk verbunden und geschaut, was so läuft…
Ja Haker, wo ist mein Google? Das ist schon mal der erste Fehler. Google ist zurecht als riesige Datenkrake bekannt. Obwohl viele Dienste des Internet-Giganten kostenlos zur Verfügung gestellt werden, sind sie nicht umsonst. Du bezahlst mit deinen Daten. Das ist im „Hidden Net“ (das ist das Deep- und Darknet) nicht wirklich erwünscht. Daher gibt es andere Suchmaschinen:
- OnionLand Search: http://3bbad7fauom4d6sgppalyqddsqbf5u5p56b5k5uk2zxsy3d6ey2jobad.onion/
Anmerkung: .onion-Adressen sind kurzlebig – Links vor Nutzung immer verifizieren, tote oder sogar von Betrügern übernommene Adressen sind keine Seltenheit.
und einige andere. Nachdem wir jetzt lange genug nach Drogen, Waffen und was-weiß-ich gesucht haben, wird es Zeit, selbst mitzumischen.
Mein Webserver im Darknet
Ich verwende aus Stromkosten-Gründen einen Einplatinen-Micro-Computer, wie z. B. einen Raspberry Pi. Darauf installiere ich ein generisches Linux, am besten ohne störende GUI. Das Ding wird sowieso nie einen Monitor sehen :)
Um damit arbeiten zu können, brauchen wir auf dem Pi:
- sshd
- lighttpd → Leichtes HTTP … oder ein Apache, nginx …
und eventuell eine externe Festplatte für die Daten. Wenn es irgendwann mal mehr Datenkrams werden wird, empfehle ich einen sicheren Platz im Netz, an dem sich euer Webserver aufschaltet, um von dort aus seine Arbeitsdaten zu beziehen, wie zum Beispiel die Black Cloud.
Um mit dem Onion-Netz kommunizieren zu können, brauchen wir den Zugang über Tor.
Installation
sudo apt-get install tor # früher "vidalia" als GUI-Frontend
torrc konfigurieren
Bevor Tor gestartet wird, muss die Konfigurationsdatei angepasst werden:
sudo vim /etc/tor/torrc
Hier findet ihr eine Zeile, die mit vielen Rauten markiert ist:
# This section is just for location-hidden services #
Entfernt unterhalb an den folgenden Zeilen die Rauten (Kommentarzeichen), um den Hidden Service zu aktivieren:
HiddenServiceDir /var/lib/tor/hidden_service/ HiddenServicePort 80 127.0.0.1:80
Fügt darunter noch die Zeile für HTTPS ein:
HiddenServicePort 443 127.0.0.1:443
Optional, aber empfehlenswert für private/nicht-öffentliche Services: Zugriff per Client-Authorization einschränken, damit nicht jeder im Tor-Netz zufällig auf den Dienst stößt, der die Onion-Adresse kennt:
HiddenServiceDir /var/lib/tor/hidden_service/ HiddenServicePort 80 127.0.0.1:80 HiddenServiceVersion 3
Die Client-Authorization-Schlüssel legt man dann unter `/var/lib/tor/hidden_service/authorized_clients/` ab (siehe Tor-Dokumentation, Link unten) – Details würden hier den Rahmen sprengen, aber der Hinweis ist wichtig: ohne das ist der Dienst für jeden erreichbar, der die Adresse kennt oder errät.
Anmerkung: Aktuelle Tor-Versionen erzeugen standardmäßig v3-Hidden-Services (56-stellige Onion-Adresse). `HiddenServiceVersion 3` ist der Default und muss meist nicht mehr explizit gesetzt werden – schadet aber nicht, es zur Klarheit im Config-File stehen zu haben.
Danach Tor (neu) starten:
sudo systemctl restart tor
Wichtig zu den Zugriffsrechten: Das Verzeichnis `/var/lib/tor` enthält den privaten Schlüssel eures Hidden Service. Dieser darf niemals weltweit lesbar sein, da sonst jeder lokale Nutzer des Systems die Identität eures Onion-Dienstes stehlen könnte. Auf keinen Fall `chmod 777` verwenden! Tor setzt die Rechte beim Start korrekt selbst (üblicherweise `700`, Owner `debian-tor:debian-tor`). Falls es doch mal Berechtigungsprobleme gibt:
sudo chown -R debian-tor:debian-tor /var/lib/tor sudo chmod -R 700 /var/lib/tor sudo systemctl restart tor
Autostart
Jetzt die Dienste automatisch starten lassen:
sudo systemctl enable ssh sudo systemctl enable lighttpd sudo systemctl enable tor
Onion-URL herausfinden und Darknet-Seite testen
cat /var/lib/tor/hidden_service/hostname
Zeigt euch die *.onion-URL, unter der dieser Webserver erreichbar ist. Alles, was im Verzeichnis des Webservers (`/var/www/html`) liegt und via HTTP ansprechbar ist, wird jetzt im Darknet verfügbar sein.
Testet den Dienst zuerst mit einer leeren Platzhalter-Seite („under construction“), bevor ihr echte Inhalte hochladet. Sobald der Hidden Service aktiv ist, ist er sofort für jeden erreichbar, der die Adresse kennt.
Alles zum Nachlesen: https://community.torproject.org/onion-services/setup/
Betriebssicherheit (Opsec) für den eigenen Hidden Service
Ein Onion-Dienst ist nur so anonym wie seine Konfiguration. Ein paar Punkte, die häufig übersehen werden:
- Logs minimieren oder deaktivieren. Web- und SSH-Zugriffslogs enthalten unter Umständen Metadaten, die Rückschlüsse zulassen. Bei lighttpd z. B. `server.errorlog` und `accesslog.filename` deaktivieren oder auf ein Minimum reduzieren, sofern kein Betriebsgrund dagegenspricht.
- Server-Uhrzeit (NTP) korrekt halten, aber keine identifizierenden Informationen im Server-Banner ausgeben (z. B. `server.tag` in lighttpd leeren, damit keine Versionsnummer/OS-Info nach außen geht).
- Den Onion-Dienst nicht zusätzlich über Clearnet mit denselben Inhalten erreichbar machen, wenn Anonymität das Ziel ist – Korrelation von Clearnet- und Onion-Auftritt kann deanonymisieren.
- Kein Reverse-DNS, keine Standard-Fehlerseiten mit Hostnamen, die auf die reale Maschine hindeuten.
- Der eigentliche Server sollte, wenn möglich, keine weiteren offenen Dienste ins normale Internet haben, die ihn identifizierbar machen (Firewall restriktiv konfigurieren).
Zum Schluss
… noch ein Kommentar von mir. Im Darknet gilt geltendes Recht genauso wie überall sonst – es gibt hier nur weit weniger technische Möglichkeiten der Rechtsdurchsetzung. Hier tummeln sich Personen mit unterschiedlichsten Beweggründen, um sich mitzuteilen. Nicht alle Inhalte sind jugendfrei, manche sogar verstörend. Das muss euch bewusst sein!
Die Nutzung des Tor-Browsers und der Besuch einer *.onion-Seite sind weder strafbar noch machen sie euch zu Hackern. Die Nutzung mancher angebotener Dienste hingegen schon.
Ist es dann überhaupt hilfreich, sich im Darknet auszukennen? Hier sage ich: Ja. Ein Beispiel:
Wollt ihr in einigen Staaten der nicht ganz so freien Welt unabhängige Informationen erhalten, sind die *.onion-Seiten freier Medienanstalten ein Segen. Bleibt informiert.
Weiterführende, seriöse Angebote im Darknet
Neben den bereits erwähnten Suchmaschinen gibt es eine Reihe etablierter, legaler Organisationen mit eigenem Onion-Dienst – ein guter Startpunkt, um das Darknet abseits illegaler Marktplätze kennenzulernen (Adressen wie gewohnt vor Nutzung verifizieren, da sich diese ändern können):
- The New York Times – Onion-Spiegel der Nachrichtenseite, u. a. für Nutzer in Ländern mit Internetzensur
- BBC News – bietet ebenfalls einen offiziellen Onion-Zugang für zensierte Regionen an
- ProPublica – investigativer Journalismus, war eine der ersten großen Redaktionen mit eigenem Hidden Service
- DuckDuckGo – datenschutzfreundliche Suchmaschine, auch über Onion-Adresse erreichbar
- SecureDrop-Instanzen großer Redaktionen – ermöglichen anonyme, verschlüsselte Kontaktaufnahme von Whistleblowern
Bewusst ohne konkrete Onion-Adressen aufgeführt, da sich diese ändern – die offiziellen Adressen finden sich jeweils verlinkt auf der Clearnet-Seite der Organisation.
Links und Dokumente
| URL | Inhalt |
|---|---|
| https://community.torproject.org/onion-services/setup/ | Offizielle Anleitung zum Einrichten von Onion Services |
| https://community.torproject.org/onion-services/advanced/client-auth/ | Client-Authorization für private Hidden Services |
| https://support.torproject.org/de/ | Offizielles Tor-Support-Portal (FAQ, Troubleshooting) |
| https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Darknet-und-Deep-Web/darknet-und-deep-web_node.html | BSI-Einordnung Clear Web / Deep Web / Darknet |

