| Autor |
Beitrag |
passiv
      
Beiträge: 270
WIN XP Professional
Delphi 7 Enterprise, Java (Eclipse), Python 2.5, Django 1.1
|
Verfasst: Di 21.04.09 20:00
Xentar hat folgendes geschrieben : | passiv hat folgendes geschrieben : | da reicht dann ja einfach eine kurze abfrage, ob der ist-name der exe mit dem soll-name übereinstimmt, wenn nicht einfach das RenameFile aus den ersten paar posts anwenden |
Ja, aber dann bräuchte man wieder nen Updater, bzw. eine Bat-Datei oder sowas.
Und genau die hat delphi10 ja vermieden  |
wenn ich nur wüsste, was du meinst ...
ich meins so:
- Download, die Exe heißt jetzt "downloaded.exe"
Delphi-Quelltext
- Jetzt weiß ich nicht, ob die Anwendung noch läuft, wenn sie zu diesem Punkt kommt (müsste schon, weils sonst nicht gehn würde ...) ShellExecute(Application.Handle,'open',PChar('download.exe'),nil,nil,SW_NORMAL);
- da nach meinem verständnis jetzt die download.exe läuft muss er die ja im Form.OnCreate (kann latürnich auch später sein) löschen und sich selbst umbenennen ...
wenn ich nicht falsch liege brauche ich hiermit keine updater, geschweige denn eine bat-datei ...
delphi10 hat folgendes geschrieben : | | Alte Version wird sauber beendet und kann gelöscht werden, neu Version startet. |
Und hier bestätigt sich mein Verdacht, dass man auch hier nicht um das löschen irgendeiner datei herumkommt, auf das ich in meinem post hinaus wollte
bis dann
_________________ Die Probleme, die es in der Welt gibt, sind nicht mit der gleichen Denkweise zu lösen, die sie erzeugt hat.
Albert Einstein
|
|
BenBE
      
Beiträge: 8721
Erhaltene Danke: 191
Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
|
Verfasst: Di 21.04.09 20:07
Noob23 hat folgendes geschrieben : | | Man kann's aber am Ende auch übertreiben und sich selbst ein Protokoll schreiben, weg von FTP, SSL usw. - Weg von Standards eben. |
Tu das, und du wirst Dir unnötig viele Probleme schaffen ... und seien's nur diverse Firewalls, die deinen Updater sperren.
Noob23 hat folgendes geschrieben : | | Je weniger von der Sache bekannt ist desto mehr hat der "Hacker" damit zu kämpfen was überhaupt abläuft! |
Oftmals verstehen Hacker die Programme besser, als der Autor  Auch ohne Quelltext.
Noob23 hat folgendes geschrieben : | | Jede öffentliche Verschlüsselungsmethode wird irgendwann geknackt werden, oder liege ich da falsch? |
Security by Obscurity IST UNSICHER. Punkt.
Noob23 hat folgendes geschrieben : | | Es ist zwar gut jede Sicherheitslücke zu vermeiden aber für kleine Freeware-Tools sehe ich das jetzt nicht so tragisch (wenn die Nutzerzahl nicht gerade imens hoch ist). |
Sich ein SSL-Zert zu organisieren, eine SSL-Verbindung bereitstellen, und beides im Updater sauber zu verdrahten, sollte nicht DER Aufwand sein. Da ist die Größe der Nutzerbasis egal. Ein Updater, der nicht prüft, was er da installiert, kommt bei mir nicht drauf. Auch hier: Punkt.
Noob23 hat folgendes geschrieben : | | Schlimmer sind doch da wohl die unverschlüsselten W-Lan-Netzwerke! |
Man darf doch wohl ein wenig Spaß haben
@ passiv: In deiner Abfolge fehlt zwischen 1. und 2. die Validierung der heruntergeladenen Datei.
_________________ Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
|
|
Noob23
      
Beiträge: 93
Win XP, Win Server 2003, Win 7, Ubuntu
Delphi 7, c/c++ Dev-c++, µC-8051 Keil, Webdesign Notepad++
|
Verfasst: Di 21.04.09 20:25
BenBE hat folgendes geschrieben : | Oftmals verstehen Hacker die Programme besser, als der Autor Auch ohne Quelltext. |
Jaja, die alten 'Reverse Engineerer'
Sogesehen müsste man die Exe auch noch Crypten
(Ich glaub hierzu mach ich demnächst einen eigenen Thread auf)
BenBE hat folgendes geschrieben : | | Ein Updater, der nicht prüft, was er da installiert, kommt bei mir nicht drauf. |
Woher willst du sicher wissen das er das tut.
Aber alle Angriffe die du angesprochen hast beruhen doch auf der "MAN-IN-THE-MIDDLE" Methode, oder etwa nicht?
Glaubst du ernsthaft das dies so oft vorkommt? - Kann ich mir ehrlich gesagt nicht vorstellen, ausser du bist vielleicht gerade in der Nähe
Gruß
Noob23
_________________ Man streitet zwar noch über die Entstehung der Erde -
Aber über den Untergang sind sich doch schon alle einig...
|
|
passiv
      
Beiträge: 270
WIN XP Professional
Delphi 7 Enterprise, Java (Eclipse), Python 2.5, Django 1.1
|
Verfasst: Di 21.04.09 20:30
_________________ Die Probleme, die es in der Welt gibt, sind nicht mit der gleichen Denkweise zu lösen, die sie erzeugt hat.
Albert Einstein
|
|
BenBE
      
Beiträge: 8721
Erhaltene Danke: 191
Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
|
Verfasst: Di 21.04.09 20:35
Noob23 hat folgendes geschrieben : | BenBE hat folgendes geschrieben : | Oftmals verstehen Hacker die Programme besser, als der Autor Auch ohne Quelltext. |
Jaja, die alten 'Reverse Engineerer'  |
Nope, die Leute, die wissen, was ein PC im Inneren macht, und die nicht nur irgendwelchen Kot khacken...
Noob23 hat folgendes geschrieben : | Sogesehen müsste man die Exe auch noch Crypten  |
Glaube lag auf der uall-Skala bei 5-30 Minuten, je nach crypter ...
Noob23 hat folgendes geschrieben : | | (Ich glaub hierzu mach ich demnächst einen eigenen Thread auf) |
Lies Dir einfach den Thread zur Sinnlosigkeit von Kopierschutzmaßnahmen durch, bzw. die diversen Crackme-Threads ...
Noob23 hat folgendes geschrieben : | BenBE hat folgendes geschrieben : | | Ein Updater, der nicht prüft, was er da installiert, kommt bei mir nicht drauf. |
Woher willst du sicher wissen das er das tut. |
Indem ich ihm versuche, ein falsches Update unterzujubeln ???
Noob23 hat folgendes geschrieben : | Aber alle Angriffe die du angesprochen hast beruhen doch auf der "MAN-IN-THE-MIDDLE" Methode, oder etwa nicht?
Glaubst du ernsthaft das dies so oft vorkommt? - Kann ich mir ehrlich gesagt nicht vorstellen, ausser du bist vielleicht gerade in der Nähe  |
Die Funktionsweise von DNS, BGP und RIP\OSPF ist Dir schon bekannt?
passiv hat folgendes geschrieben : | BenBE hat folgendes geschrieben : | @ passiv: In deiner Abfolge fehlt zwischen 1. und 2. die Validierung der heruntergeladenen Datei. | tja, ich habs von delphi10 übernommen, gedanklich war der punkt ja da  |
Vor dem Posten: Prüfen, was man geschrieben hat
Edit: Noch mal kurz was korrigiert
passiv hat folgendes geschrieben : | und so schnell kommen mir keine programme mit update über die finger, weil ich von servern und was dafür alles nötig wäre noch nicht genügend verstehe ... ja, so kanns gehen  |
Mir auch nicht. Aber wenn Leute an soetwas arbeiten, solltenn sie für solche Dinge sensibilisiert werden, sonst werden immer wieder die gleichen Fehler gemacht. 7zip hatte z.B. genau dieses Problem, wo letzten Juli\Aug im gesamten DNS kurzfristig ein Patch eingespielt wurde. Da haben Angreifer diesen Fehler der DNS-Server für DNS-Poisoning ausgenutzt und damit die Namensauflösung des 7zip-Updaters umgebogen --> 7zip hat Malware "geupdated"
passiv hat folgendes geschrieben : | Noob23 hat folgendes geschrieben : | Glaubst du ernsthaft das dies so oft vorkommt? - Kann ich mir ehrlich gesagt nicht vorstellen, ausser du bist vielleicht gerade in der Nähe  | hähähähä, genau  |
s.o. bzgl. DNS-Poisoning.
_________________ Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
|
|
MDX
      
Beiträge: 595
Erhaltene Danke: 4
Windows 8.1, Linux Debian 8, Android Lollipop
Delphi, PHP, Java (Android)
|
Verfasst: Di 21.04.09 21:49
Xentar hat folgendes geschrieben : | | Zitat: | Man kann auch einfach per HTTP Downloaden lassen???
Dann braucht man weder ne Verschlüsselung, noch ein Passwort noch sonst was spezielles?
|
Lies die Diskussion nochmal.
Es ging darum, zu überprüfen, dass das Update auch "echt" ist, und dir nicht einfach irgendeine Datei untergeschoben wird. |
Achso, na dann halt ich mal meine Klappe =)
|
|
mabuch
Hält's aus hier
Beiträge: 2
Delphi5, Delphi2005
|
Verfasst: Di 28.04.09 00:58
Ich habe Eure Diskussion interessiert gelesen, nutze selber code signing, um meinen Nutzern garantieren zu können, dass "ich ich bin" und würde von BenBE sehr gerne wissen, WIE ich die Signatur einer .exe-Datei mit einem Delphiprogramm auslese. (Also nachdem meine Software ein Update runtergeladen hat und nun wissen möchte, ob es auch wirklich von MIR ist)
Danke
Martin
|
|
BenBE
      
Beiträge: 8721
Erhaltene Danke: 191
Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
|
Verfasst: Di 28.04.09 09:39
Hab jetzt auf die Schnelle keinen Code zum Validieren da, denk aber mal, dass man das über die Crypto-API von M$ biegen können wird:
Aber mal ne Anleitung, wie das generell funktioniert mit dem CodeSigning:
www.matthew-jones.co...les/codesigning.html
Von M$ find ich grad erstmal nur eine Command Line-Variante:
msdn.microsoft.com/e...ms537364(VS.85).aspx
Edit: Hier noch etwas C-Code für's Portieren:
blog.csdn.net/erwin1...8/12/29/3635260.aspx
_________________ Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
|
|
mabuch
Hält's aus hier
Beiträge: 2
Delphi5, Delphi2005
|
Verfasst: Mi 29.04.09 09:04
Danke für den Hinweis auf den C-Code. Mit dem dort stehenden Hinweis auf die WinVerifyTrust API habe ich sogar eine Implementierung für Delphi gefunden: www.delphipraxis.net/post329268.html
|
|
|