Lutz Donnerhacke: > * Dietz Proepper wrote: > > Lutz Donnerhacke: > >> VERDAMMT NOCHMAL! KEINE LOGFILES HEISST, DASS ES KEINE FINGERABDR�CKE AM > >> TATORT GIBT. DA IST ES EGAL, OB DU EINE ZUORDNUNG KENNST. > > > > Was Du da als Fingerabdruck titulierst ist in einem Verfahren gegen einen > > minimal nicht-hirntoten Gegner wertlos. > > Daten, die an dritter, nicht manipulierter Stelle anfallen sind wertlos?
Wenn die dritte Stelle nicht belegen kann da� die Daten unmanipuliert sind oder in ausreichend enger Beziehung zu einer der Parteien steht dann sind die Daten zumindest zweifelhaft. Zudem, was sagt denn ein "der Pr�pper hat (bzw. hatte von dann bis dann) xx.xx.xx.xx" aus? Selbst wenn von xx.xx.xx.xx aus b�se Dinge passierten hei�t dies noch lange nicht da� der Pr�pper der Urheber war. Wenn wer eines meiner Systeme ge�ffnet hat z.B.. Oder wenn Mom&Pop-type ISPs core router etwas zu gutgl�ubig ist. Gut, letzteres bekommt man �ber die von Dir geschilderte Mittlermethode ganz gut geregelt. > Interessantes Konzept. Wann werden Zeugen abgeschafft? Die Verteidigung wird die Vertrauensw�rdigkeit des Zeugen bzw. die G�ltigkeit der Beweise anzweifeln, das ist ihr Job. Dann ist man in der (bei Dir m.E. kaum vorliegenden Situation) eines syslogd der irgendwo loggt ziemlich angeschmiert. > > Das wird angezweifelt, dann darfst Du beweisen da� die Logs valide > > erhoben wurden. > > Ich denke, das kann ich. Auch auf physikalischer Ebene? Ben�tigt man Aufwand f�r mehr als � 2500 um an die loggende Maschine zu gelangen? Abgesehen davon - wenn Du bekundest da� Deine Daten valide sind dann wird normalerweise ein (anderer) Gutachter Deinen Standpunkt best�tigen m�ssen (man korrigiere mich wenn ich da irre). > > Dies solltest Du auch tun da man im anderen Fall Dir im folgenden > > Zivilverfahren ganz �bel den Hintern versohlen wird. BTST. > > Meine Methoden Logfiles aufzur�umen Das Aufr�umen war nicht der Fokus meiner Rede. > sind schon nach solchen Verfahren vom Unterlegenen eingekauft worden. > So what? Gut so. Nach dem was Du so ver�ffentlichst habe ich auch ein, zwei Ideen, wie Du das realisiert haben k�nntest. Ich bezweifle aber da� dies "Standard" ist. > > Richter sind btw. gegen "wir haben das Netz gebaut", "wir sind ISPs", > > "alle anderen sind ja so dumm" recht resistent. > > Richter rufen Zeugen und Gutachter. Die d�rfen das sagen. Das h�rt der > Richter gern. Dann kommt ein anderer Gutachter, der sagt, der Donnerhacke schwallt und schon hast Du den Salat. Ja, das ist vielleicht etwas konstruiert, insbesondere da der Name Donnerhacke in manchen Kreisen einen ausgesprochen guten Ruf hat. F�r $avgisp gilt das aber nur sehr eingeschr�nkt. > > Au�erdem verliert wer Lautst�rke f�r ein akzeptables Mittel h�lt. > > Sorry, mir ist der Kragen geplatzt. Ack. Nicht nur Dir ;). > Ich hatte die Wahl, eine bestimmte > Person zu ignorieren oder meiner Wut auch mal zwei Zeilen einzur�umen. Ack. Nur reden wir hier �ber ein teilweise recht sensibles Thema - da tut der welcher Dinge aus Randbezirken des grauen Bereichs betreibt gut daran, seinen Standpunkt in einfachen Worten notfalls mehrmals auszuf�hren. Die Rede, "ich mach' das schon richtig" h�rt man leider zu oft von Leuten die damit weitere Nachfragen ersticken wollen. Logfiles zu f�hren wie sie f�r die zeitnahe Diagnose technischer Probleme n�tig sind und diese ggf. in Harz zu gie�en und aufzubewahren ist einfach eine komplett andere Geschichte als das Aufheben �ber x Monate. Jetzt noch eine Frage zum Thema (komplett unausgegorene Ideen meinerseits). W�re es Deiner Einsch�tzung nach mit ertr�glichem Aufwand machbar, f�r Eure Dom�ne eine Verkehrs�berwachung aufzubauen mit der Ihr Mi�verhalten Eurer Kunden, z.B. Spammen oder Mi�brauch Eurer Kunden, z.B. als Warezb�rsen oder dDOS-Teile mit akzeptabler Rate erkennen k�nnt? (so in der Art "Nutzungspattern der letzen n h verglichen mit momentanem pattern" oder sowas) Dies gekoppelt mit extensivem Logging das dann eingefroren wird w�rde f�r einen Gro�teil Eurer unproblematischen Kunden vermeiden da� Ihr �ber sie vorratspeichern m��t. Sobald sich wer auff�llig verh�lt k�nnte man sogar wesentlich detaillierter als so m�glich protokollieren und h�tte Daten aus denen eine aussagekr�ftige Analyse m�glich wird. Das w�ren dann, um in Deinem Bild zu bleiben, die Omas die �ber alles was in ihrer Stra�e geschieht Bescheid wissen und ggf. ruck-zuck die Polizei benachrichtigen. Naja, just my ? 0.02. Dietz
