Hoofdcategorieën
Device Settings

Duits verbod op hacktools zorgt voor uittocht

Door Dimitri Reijerman, maandag 13 augustus 2007 11:36
Bron: MakeZine, submitter: T-Junkie, views: 23.675

Zaterdag is in Duitsland de antihackwet in werking getreden. Als gevolg van dit besluit hebben diverse softwareprojecten besloten te stoppen of uit te wijken naar het buitenland.

Hacker T-shirt (kleiner)Paragraaf 202c uit de omstreden wet stelt dat het bezit, gebruik of distribueren van hacktools verboden is. In Duitsland protesteerden deelnemers aan het Chaos Communications Camp, georganiseerd door de hackersvereniging Chaos Computer Club (CCC), tegen de ingevoerde wetgeving. Op het kamp worden lezingen gehouden over onderwerpen als het uitschakelen van gps-apparatuur en het uitlezen van rfid-chips.

De CCC stelt dat in theorie alle deelnemers aan het kamp door de autoriteiten kunnen worden opgepakt. Een van de problemen is volgens de CCC dat de term hacktool in de wet te breed is geformuleerd. Daardoor is software als de netwerkscanner Nmap mogelijk illegaal. De wifi-tool Kismac heeft zelfs al zijn activiteiten in Duitsland gestaakt, omdat de software in staat is om het wep-protocol te kraken. Op de website van de ontwikkelaars is te lezen dat het project zich in Nederland wil vestigen. Ook de hackergroepering Phenoelit kiest eieren voor zijn geld en heft zich op.

De Duitse antihackwet werd in mei door het Duitse parlement aangenomen. Voorlopig zoeken diverse projecten hun heil buiten Duitsland, ondanks dat alle EU-lidstaten nog dit jaar soortgelijke wetgeving willen invoeren. In hoeverre hacktools in heel Europa verboden worden, is nog onduidelijk. Dit omdat de exacte invulling van de wet kan door de lidstaten afzondelijk bepaald worden.

In Groot-Brittannië is een wetsvoortsel dat grotendeels overeenkomt met het Duitse 202c-artikel, voorlopig in de ijskast gezet. Dit omdat de vermeende intentie van derden geen solide basis vormt voor een beschuldiging aan het adres van ontwikkelaars of leverancier.

Door de aanhoudende onduidelijkheid over hoe er op Europees niveau naar hacktools wordt gekeken, raden organisaties als de CCC aan om mogelijk gevoelig materiaal op servers buiten de EU te plaatsen.

Volgende 12:07 Google sluit Video Store: 'gekochte' films naar de maan
Vorige 11:27 Mogelijke exploit voor PS3 gevonden
Advertentie

Reacties

«  1  2  3  »

Wat een onzinnige wet. Alsof je door het verbieden van de tools de echte hackers stopt. Als voorbeeld. Houden de roofovervallen op door dat vuurwapens zijn verboden?
Oh, ik weet het. Laten we vrachtwagens verbieden. Kunnen ze ook niet meer kantelen op de snelweg en files veroorzaken. |:(

Dus jan modaal die zich netjes gedraagd en af en toe eens met deze tools speelt is het L*L en het beoogde doel wordt weer volkomen gemist. 8)7

Daarnaast gebruik ik meerdere tools (waaronder NMAP, Wellenreiter enz.) Voor mijn werk. Om bijvoorbeeld Firewalls en Wireless te testen. Dus dan zou ik nu in Duitsland een crimineel zijn :X

@RDDR
Vuurwapens is op zich een slecht voorbeeld. Maar wilde wel even een sterk voorbeeld op halen dat het verbieden van iets niet het probleem oplost. Maar je hebt gelijk, had beter iets anders kunnen kiezen :+

[Reactie gewijzigd door 0vestel0 op maandag 13 augustus 2007 11:46]




ja maar ik heb die hackers tools nodig voor zelfverdediging :+
Dat is niet zo'n gekke gedachte hoor. Packetsniffers kan je prima gebruiken om het bedrijfsnetwerk te controleren op ongeoorloofd gebruik,... Een groot probleem is namelijk de interne beveiliging van bedrijfsnetwerken tegen 'inside jobs'. Daar kan je die tools voor gebruiken.

Al die scheve vergelijkingen altijd op tweakers. Je kan toch zien dat er een subtiel verschil is tussen het 'spelen met' een vuurwapen en het 'spelen met' een hacktool... |:(

Al die scheve vergelijkingen altijd op tweakers. Je kan toch zien dat er een subtiel verschil is tussen het 'spelen met' een vuurwapen en het 'spelen met' een hacktool... |:(
je moet 'spelen' dan ook niet te leterlijk nemen, in beide gevallen. bij vuurwapens mss iets meer though.

Dat zegt hij toch niet? Hij maakt alleen een de vergelijking dat als iets illegaal is dat het niet meteen betekend dat de reden waarom het illegaal is ook meteen werkt. Vuurwapens zijn in principe ook niet altijd illegaal. Daar zijn uitzonderingen in voor bepaalde mensen die het wel mogen gebruiken. Dit zou dus ook voor deze hacktools moeten gelden. Een systeembeheerder kan deze tools goed gebruiken om juist zijn netwerk goed te beveiligen maar is dus nu meteen een crimineel omdat hij verboden software gebruikt.

Dan moeten we voor een systeembeheerder een vergunning aanvragen om hacktools te mogen gebruiken ...

Deze wet is grote onzin. We gaan een koevoet toch ook niet verbieden omdat er mee ingebroken kan worden. Het inbreken zelf is strafbaar, niet het middel.

Alleen voor 'it's the finger that pulls the trigger' zullen we maar wel een uitzondering maken. Uitzonderingen/regels zijn er al genoeg/te veel.

Een betere formulering zou zijn: vind je het goed dat een producent van kogelvrij glas met vuurwapens mag spelen om hun kogelvrij glas te testen?

JA! Dat vind ik geweldig; anders had ik geen garantie dat het kogelvrij glas is, newaar? ;)

Nauja... elke glas-producent maakt per-definitie kogel-vrij glas. (Glas zonder kogels)

Dus... om elke glas-producent nu maar een wapen-vergunning te geven gaat mij wat ver.

Als je het nu hebt over kogel-werend glas, dan heb je een punt ;)

neen, maar wel dat bv. een politie-agent zijn dienstwapen naar huis mag nemen. Wat in België inmiddels ook al verboden is.
0vestel0 heeft volkomen gelijk, het illegaal circuit raak je niet met zo'n wet.

Andere kant van het verhaal is natuurlijk wel dat dit weer extra mogelijkheden biedt om blackhat hackers (crackers) met deze wet aan te pakken. Niet alle hackers (crackers) zijn van goede aard.

Als jij 1.000.000 euro jat van iemands bankrekening .. dan zou wat mij betreft niet het hacken opzich verboden moeten zijn, maar slechts het doel wat je ermee bereikt hebt (namenlijk het jatten van geld).

dan zou wat mij betreft niet het hacken opzich verboden moeten zijn, maar slechts het doel wat je ermee bereikt hebt
Dus jij vind het niet erg dat er mensen rond lopen te sporten op jouw bankrekeningen, de gegevens die het ziekenhuis van jou heeft, de belastingdienst, enzovoort?
Nee, het hacken op zich mag best verboden worden. Maar bij bepaling van de strafmaat mag wel gekeken worden naar de reden waarom de beschuldigde aan het hacken was: iemand die uit pure baldadigheid inbreekt op het netwerk van de politie hoeft wat mij betreft niet zo zwaar gestraft te worden als iemand die bewust probeert het netwerk van een bank te infiltreren met als doel flink wat munten voor zichzelf te verzamelen op een Zwitserse bankrekening...

edit: dat staat natuurlijk los van "hacktools". Zoals anderen al aangeven: nmap is een fijne tool om te kijken wat er op je netwerk gebeurt. Om die (en soortgelijke tools) te verbieden zou natuurlijk jammer zijn: dat zou een beetje lijken op het verbieden van keukenmessen omdat daar 1x per jaar iemand mee neergestoken wordt...

[Reactie gewijzigd door Pietervs op maandag 13 augustus 2007 12:28]


Dus jij vind het niet erg dat er mensen rond lopen te sporten op jouw bankrekeningen, de gegevens die het ziekenhuis van jou heeft, de belastingdienst, enzovoort?
Dat zegt hij toch helemaal niet?

Hetgeen dat misdaan wordt moet (natuurlijk) worden bestraft - het feit dat iemand loopt to sporten op jouw bankrekening, of jouw gegevens van het ziekenhuis heeft bemachtigd. Het lijkt me echter niet redelijk om alle stukken software die daarbij gebruikt *zouden kunnen worden* gelijk stafbaar te stellen, aangezien deze tools ook gebruikt kunnen worden voor goede zaken.

Neem als analogie een koevoet. Deze kunnen worden gebruikt om in te breken in iemands woning. Sommige mensen (bv. mensen die in de bouw werken) gebruiken het apparaat echter ook. Toch verbied deze wet het gebruik van een koevoet.

Ik vind 't maar raar.

Dus jij vind het niet erg dat er mensen rond lopen te sporten op jouw bankrekeningen, de gegevens die het ziekenhuis van jou heeft, de belastingdienst, enzovoort?
Eingelijk interesseerd mij het idd niet zo nee. Ook bij de bank zitten medewerkers die mijn bankgegevens kunnen zien (zie het probleem niet zo). Dat wil niet zeggen dat ik het liever niet heb en dat ik van de bank verwacht dat deze mijn gegevens beveiligd.

Het kraken van normale sloten is ook illegaal. En om er zeker van te zijn dat niemand meer sloten kraakt gaan we slijptollen en andere tools gewoon maar verbieden. (ook in de sloten fabriek testen ze waarschijnlijk wel eens met een slijptol)

Dat is eenzelfde redenering als dat het verbieden van schroevendraaiers een extra mogelijkheid biedt om inbrekers te pakken.

Black-hat hackers zijn al illegaal bezig, dus een extra wet maakt niet uit. Het maakt het makkelijker voor opsporingsdiensten, maar het maakt het ook makkelijker om onschuldigen op te pakken. Door dit soort zaken rücksichtlos te verbieden zullen niet-kwaadwillenden ook vaker onwetend de wet overtreden. Die mensen moeten ook vervolgd worden - de wet moet per slot van rekening gehandhaafd worden - dus in plaats van makkelijker maak je het jezelf alleen maar moeilijker, en doordat er ineens heel veel 'misdadigers' zijn kun je door de bomen het bos niet meer zien.

De oplossing ligt in het handhaven van bestaande wetgeving, niet in het maken van nieuwe als blijkt dat je de huidige niet kunt of wilt handhaven.

Inderdaad ... als een serie-/beroepsmoordenaar gepakt wordt, is verboden wapenbezit wel het minste van de vergrijpen. Hetzelfde geldt voor hackers ...

Daarnaast, je pakt er inderdaad alleen wat scriptkiddies mee, de pro's weten wel hoe TrueCrypt werkt hoor. Het is net zoals de bewaarplicht gewoon gebakken lucht (qua misdaadbestrijding dan).

En hoe moet ik als security specialist nu m'n werk zonder netwerk-sniffer en debugger doen ? Zelf iets maken mag immers ook niet ... Een vergunning bij de smeris of het gemeentehuis kan ook niet :? Het is gewoon een heel erg slechte zaak dat de politiek door/dankzij hun onwetendheid zo'n slechte definitie van hackertools neerzetten en zodanig veel 'legale' professionals hun werk moeilijk maken. Maar wel gewoon de wetgeving doordrukken, de prutsers |:( Met een hamer kun je ook een slot kraken (letterlijk ;) ), waarom is dat dan niet verboden ?

Ik vermoed dat het enige merkbare effect (op langer termijn) zal zijn dat het gemiddelde beveiligingsniveau zal dalen. En om even in de Duitse sfeer te blijven .... was de CCC in de jaren 80 niet zogenaamd een terroristische groep ? En een van de CCC hackers die toen opgepakt was voor de Nasa kraak ? ... Juist die is vice-directeur van RIPE !

Een echte hacker gebruikt al die tooltjes niet, die breken gewoon in via commando's, pings e.d. Hooguit dat ze een sniffertje gebruiken maar ook dat kun je op DOS niveau wel doen. Het eninge wat je met deze wet bereikt is dat scriptkiddies zoals die genoemd worden minder snel ergens in kunnen breken... Maar zij hebben met deze tools zelfs nog moeite om ergens binnen te komen, laat staan dat ze weten wat ze willen gaan doen als ze eenmaal binnen zijn.. ;)


Het is juist het perfecte voorbeeld. Zonder vuurwapen moet je er op vertrouwen dat de overheid je beschermt, wat er in de praktijk op neer komt dat ze zullen proberen de dader op te sporen en te straffen.

Straks in het illegaal om je netwerk te beschermen (ok, om te controleren of je bescherming afdoende is, maar zonder dat soort controles is het heel moeilijk bescherming te realiseren) en moet je maar afwachten of de overheid de dader zal opsporen. Leuk als die cracker aan de haal is gegaan met je halve klantenbestand & cc's en je server heeft gewist.
"Guns, the American way to keep crime at bay. "Civilized" Europeans must settle for extra Vaseline.

Daarnaast gebruik ik meerdere tools (waaronder NMAP, Wellenreiter enz.) Voor mijn werk. Om bijvoorbeeld Firewalls en Wireless te testen. Dus dan zou ik nu in Duitsland een crimineel zijn
Ik gebruik ook zeer regelmatig nmap. Dat is namelijk de meest snelle manier om te zien of je nog een service bent vergeten uit of aan te zetten op een server.
Daarnaast zit ik ook regelmatig met wireshark te werken, waarmee je ethernet verkeer kunt analyseren en draait op mijn server de ethernet-adapter in promiscuous mode, omdat je anders geen XEN kunt gebruiken. Helaas heeft dat natuurlijk ook weer een potentieel gevaarlijke klank, waardoor dat mogelijk in de toekomst ook wel hernoemd moet worden omdat het anders verboden gaat worden. |:(
Ook netstumbler zal door de heren politici mogelijk wel als hacktool benoemd worden, omdat je daarmee makkelijk kunt zien welke netwerken met welke beveiliging in de buurt zitten.

Hoe kun je je werk nog doen als al die dingen verboden gaan worden?
Ik zie het ook nog wel gebeuren dat NL vrolijk volgt, want tegenwoordig kun je onder de noemer anti-terrorisme alles wel verbieden. |:(

Ik heb de totstandkoming van deze wet niet gevolgd, maar het past wel binnen de hype van het moment. Ik acht de kans groot dat er van de terrorisme-scare gebruik is gemaakt om het parlement als makke schaapjes achter deze omstreden wet te krijgen.

Je bedoelt dat de overheid zelf wel dit soort gevaarlijke tools in bezit mag hebben?

tja en dom ook nog want de grotere bedrijven laten zich zo nu en dan hacken om de eigen beveiliging in kaart te brenken, of zou het dan wel mogen... maar hoe kom je dan aan de tools...... nou ja dat is gewoon een steek je kop in het zand verhaal, want nut heeft het niet... en de mensen die het als een eerlijke hobby doen zijn de pineut idd.

jammer echter dat er dan ook idd de lanscanners en wifi tools mogenlijk onder de wet vallen.

soms, wordt er dus echt weer iets bedacht waar niet over is nagedacht.

Hmm, slechte ontwikkeling. Gelukkig is Groot-Brittanië beter bezig.
De ontwikkelaars van hacktools zijn volgens mij noodzakelijk om bijvoorbeeld zwakheden in rfid chips aan te tonen.

Hier in Nederland heeft hoogleraar samen met studenten de zwakheden en hack mogelijkheden van de rfid chips in de OV Chipkaart ontdekt. Mede door die ontdekking kan de software in de testfase nog aangepast worden.

Als Duitsland die ontwikkelaars van hacktools bij voorbaat verbiedt, krijgen ze straks wellicht te maken met systemen vol zwakheden en exploits.

Kun je daar waarschijnlijk wel gratisss reizen met de ov-chipknip ;)

Op de website van de ontwikkelaars is te lezen dat het project zich in Nederland wil vestigen.
Maar de ontwikkelaars blijven in Duitsland zitten? Dan vallen ze toch onder die wetgeving?

broncode is niet illegaal. Je kan die code in het buitenland laten compileren en testen.

Ik vraag me af hoe een ontwikkelaar dan de veiligheid van z'n eigen website/applicatie kan testen zonder deze hacktools.

Verder lijkt het erop alsof de duitse overheid geen onderscheid kan maken tussen hacken en cracken. Hacken betekent immers slechts "grondig onderzoeken".

Dat kan nog leuk gaan worden.
Zoals al eerder werd gesteld dat zelfs een beveiligingsonderzoek al illegaal zou zijn schiet je met de wetgeving duidelijk je doel voorbij.
Buiten dat.....
Wanneer er met ssh of telnet een hackpoging gedaan wordt, zijn die tools vanaf dat moment ook illegaal?
Waarschijnlijk zal er eerst een rechtzaak aan te pas moeten komen om de wet buiten werking te laten stellen omdat deze te breed en te onduidelijk geformuleerd is.

Het grote probleem blijft dat waar je uitzonderingen maakt, deze regels vaak om te buigen zijn om er toch gebruik van te kunnen maken.

Was er ook niet zoiets hier in met de wetgeving rondom het in bezit hebben van kinderporno wat wel "toegestaan was" als het voor onderwijs / research-doeleinden gebruikt werd? (waar gelijk menig verdachte gretig gebruik van dacht te kunnen maken)

Ik mag toch aannemen dat de wet iets breder geformuleerd is dan "alle hacktools zijn verboden". Zoja, zou iemand mij een completere formulering kunnen tonen? Als het niet het geval zou zijn zou technisch gezien iedere debugger/disassembler (ollydbg, ice, enz) verboden zijn, net als iedere patch voor een programma (een patch past een programma aan van buitenaf, zonder medezeggenschap van het gedupeerde programma en mogelijk tegen de wil van dit programma in).

Iemand uitleg hierover?

202a: Wer unbefugt sich oder einem anderen Zugang zu Daten, die nicht für ihn bestimmt und die gegen unberechtigten Zugang besonders gesichert sind, unter Überwindung der Zugangssicherung verschafft, wird mit Freiheitsstrafe bis zu drei Jahren oder mit Geldstrafe bestraft.
Wie zich of iemand anders toegang verschaft tot gegevens die niet voor hem bestemd zijn en die tegen onbevoegd raadplegen expliciet beschermd zijn, door middel van doorbreking van deze bescherming, wordt bestraft met een vrijheidsstraf van ten hoogste 3 jaar of een een geldboete.
202b: Wer unbefugt sich oder einem anderen unter Anwendung von technischen Mitteln nicht für ihn bestimmte Daten (§ 202a Abs. 2) aus einer nichtöffentlichen Datenübermittlung oder aus der elektromagnetischen Abstrahlung einer Datenverarbeitungsanlage verschafft, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft, wenn die Tat nicht in anderen Vorschriften mit schwererer Strafe bedroht ist.
Wie zichzelf of iemand anders met behulp van technische hulpmiddelen toegang verschaft tot niet voor hem bedoelde gegevens uit een niet-openbare gegevensoverdracht of uit de electromagnetische straling van een gegevensverwerkingsapparaat wordt met een vrijheidsstraf van ten hoogste 2 jaar of een geldboete bestraft, wanneer niet uit een ander artikel een zwaardere straf volgt.
202c: (1) Wer eine Straftat nach § 202a oder § 202b vorbereitet, indem er
1. Passworte oder sonstige Sicherungscodes, die den Zugang zu Daten (§ 202a
Abs. 2) ermöglichen, oder
2. Computerprogramme, deren Zweck die Begehung einer solchen Tat ist, herstellt, sich oder einem anderen verschafft, verkauft, einem anderen überlässt, verbreitet oder sonst zugänglich macht, wird mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bestraft.
Wie een daad als in 202a of 202b voorbereidt door middel van het maken, beschikbaar stellen aan zichzelf of anderen, verkopen, opdracht geven tot het maken, verpreiden of anderszins beschikbaar stellen van
1. Wachtwoorden of andere beveiligingscodes die de toegang regelen, of
2. Computerprogramma's die tot doel hebben het begaan van een dergelijk feit
wordt bestraft met een vrijheidsstraf van ten hoogste 1 jaar of een geldboete.
edit:
Mijn Duits is een beetje roestig en ik ben ook geen jurist, maar ik hoop dat je er wat aan hebt.

[Reactie gewijzigd door Iknik op maandag 13 augustus 2007 16:39]


Aan de hand van dit voorbeeld kun je toch weer zien dat de mensen die de wet hebben geformuleerd hebben totaal geen verstand van zaken hebben en daarom een heel globale term hanteren. Ben benieuwd wat een rechter met deze wet gaat doen als hierover zaken gaan voorkomen. Ik hoop dat een rechter de wet naar de prullenbak verwijst, vanwege het feit dat de term "hacktools" te breed gespecifieerd is en dus ook niet te handhaven is.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 12:07 Google sluit Video Store: 'gekochte' films naar de maan
Vorige 11:27 Mogelijke exploit voor PS3 gevonden
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011