Сейчас на форуме: asfa, vsv1 (+5 невидимых)

 eXeL@B —› Вопросы новичков —› SignCode
<< . 1 . 2 . 3 . 4 . >>
Посл.ответ Сообщение

Ранг: 1.9 (гость), 2thx
Активность: 0=0
Статус: Участник

Создано: 20 декабря 2015 11:26 · Поправил: Json
· Личное сообщение · #1

Можно ли просроченным сертификатом подписать ехе (например, отключить сеть и перевести дату в биосе)? Как signtool определяет что сертификат просрочен?



Ранг: 397.0 (мудрец), 179thx
Активность: 0.170.1
Статус: Участник

Создано: 23 декабря 2015 14:51
· Личное сообщение · #2

один Trust TimeStamping CA, второй - Microsoft Code Verification Root

-----
...или ты работаешь хорошо, или ты работаешь много...




Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 14:59
· Личное сообщение · #3

BfoX
Пруф? Откуда взялся этот сертификат? Где и в каком KB он опубликован?



Ранг: 12.5 (новичок), 1thx
Активность: 0.020
Статус: Участник

Создано: 23 декабря 2015 15:00
· Личное сообщение · #4

diogen пишет:
самораспаковывающийся архив CAB. В нем 2 файла upd.exe и time.dat

Это я видел, я не пробовал переименовывать time.dat в time.dat.cer

BfoX пишет:
один Trust TimeStamping CA, второй - Microsoft Code Verification Root

Да, после переименования видны эти два сертификата.



Ранг: 397.0 (мудрец), 179thx
Активность: 0.170.1
Статус: Участник

Создано: 23 декабря 2015 15:02 · Поправил: BfoX
· Личное сообщение · #5

diogen
переадресую ваш вопрос к ronnyspb по его --> мессаге <--

-----
...или ты работаешь хорошо, или ты работаешь много...




Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 15:06
· Личное сообщение · #6

ronnyspb
Где вы брали этот ваш файл (или сами свояли), дата 20.12.15?



Ранг: 12.5 (новичок), 1thx
Активность: 0.020
Статус: Участник

Создано: 23 декабря 2015 15:14
· Личное сообщение · #7

diogen пишет:
Где вы брали этот ваш файл

Мне нужен был один модифицированный драйвер под win7x64 и один человек помог с ним, в том числе и этим файлом-updater'ом.



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 23 декабря 2015 15:15
· Личное сообщение · #8

Вот, похоже, и отгадка.
Для того чтоб драйвер запускался даже при истекшем сертификате нужна метка времени при подписи.
Это обеспечивается фейковым time сервером + фейковым же сертификатом, добавленным в trusted root.

Соответственно, и работать метода будет только на тех машинах, у которых "обновлена" цепочка фейковых сертификатов.

-----
старый пень




Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 15:23
· Личное сообщение · #9

r_e
Может быть и еще один нюанс... Я импортировал сертификаты с возможность экспорта. Не?

Добавлено спустя 5 минут
ronnyspb пишет:
один человек помог

Человек "понимает толк в колбасных обрезках" сюда бы его...




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 23 декабря 2015 15:43
· Личное сообщение · #10

ronnyspb брал китайский серт у меня.



Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 16:33 · Поправил: diogen
· Личное сообщение · #11

Gideon Vi
Речь идет об другом сert'е, который зашит в updater'е.



Ранг: 12.5 (новичок), 1thx
Активность: 0.020
Статус: Участник

Создано: 23 декабря 2015 16:51
· Личное сообщение · #12

Если кому-то нужен аналогичный выложенному примеру вариант, то можно попробовать.



Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 17:45 · Поправил: diogen
· Личное сообщение · #13

ronnyspb пишет:
Если кому-то нужен аналогичный выложенному примеру вариант

Если updater тот-же, то не вижу смысла.



Ранг: 12.5 (новичок), 1thx
Активность: 0.020
Статус: Участник

Создано: 23 декабря 2015 17:58
· Личное сообщение · #14

diogen пишет:
updater тот-же

Тот же, в смысле подписать что-либо другое.



Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 18:01
· Личное сообщение · #15

ronnyspb пишет:
Тот же, в смысле подписать что-либо другое.

Ну, давай подпишем, посмотрим...

Добавлено спустя 1 минуту
Хотя, вряд-ли что-то изменится.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 23 декабря 2015 18:23 · Поправил: Gideon Vi
· Личное сообщение · #16

r_e пишет:
Соответственно, и работать метода будет только на тех машинах, у которых "обновлена" цепочка фейковых сертификатов.


образ взят здесь



честно говоря, надеюсь, что это не пофиксят/нельзя пофиксить. Недоантивирусы не интересуют, а иметь возможность нормально подписать файл удобно.



Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 18:47
· Личное сообщение · #17

Gideon Vi
r_e пишет:
работать метода будет только на тех машинах, у которых "обновлена" цепочка фейковых сертификатов

Отнюдь, работает на юзверях, которым ну ни как не внушить, как обновляются сертификаты.



Ранг: 81.6 (постоянный), 102thx
Активность: 0.060.02
Статус: Участник

Создано: 23 декабря 2015 19:31 · Поправил: Dart Raiden
· Личное сообщение · #18

Да, в том и фокус, что эту дровину можно перенести на девственно чистую никем не тронутую винду, и она там загрузится. Т.е, мы ставим на эталонную нетронутую винду Sandboxie, копируем туда уже подписанный заранее китайской подписью драйвер, и он работает без всяких телодвижений.
Этот трюк так никто и не объяснил.

Не сама Sandboxie же обновляет "цепочку фейковых сертификатов".



Ранг: 590.4 (!), 408thx
Активность: 0.360.18
Статус: Модератор

Создано: 23 декабря 2015 19:36
· Личное сообщение · #19

Dart Raiden
Фокус с подписью и фейковым тайм-сервером я объяснил выше.
Единственный вопрос, который у меня остался почему у вас винда принимает драйвер с отозванным сертификатом в цепочке.

-----
старый пень




Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 19:45
· Личное сообщение · #20

Dart Raiden пишет:
Этот трюк так никто и не объяснил.

А что объяснять-то, мелкомягким либо это сподручно, либо ждут своего финального выхода. Ждемс...

Добавлено спустя 8 минут
r_e пишет:
почему у вас винда принимает драйвер с отозванным сертификатом в цепочке

Почему у вас не принимает, а подавляющего большинства - да? Разбирайтесь сами, какие твики-фигике применяли. И хватит тут мозг выносить, и установите в конце-концов чистую виртуалку и там сношайтесь...

| Сообщение посчитали полезным: Gideon Vi

Ранг: 81.6 (постоянный), 102thx
Активность: 0.060.02
Статус: Участник

Создано: 23 декабря 2015 20:07 · Поправил: Dart Raiden
· Личное сообщение · #21

r_e
Тут есть нюанс. Я проверял и на VMware и на живой системе (как раз вчера переустанавливал). И не только я проверял... Откуда там взяться "фейковому сертификату, добавленному в trusted root" я в упор не понимаю.

Ради интереса даже сверил хэши образа, с которого ставил винду. Оригинальная.



Ранг: 12.5 (новичок), 1thx
Активность: 0.020
Статус: Участник

Создано: 23 декабря 2015 20:42
· Личное сообщение · #22

Dart Raiden пишет:
Откуда там взяться "фейковому сертификату

Изначально в системе нет этого сертификата, он автоматически устанавливается updater'ом, соответственно его можно и ручным способом импортировать. Само по себе наличие именно этого сертификата в trusted root никак не сказывается на безопасности системы. Возможно, наличие временной отметки в подписи именно для 'kernel mode signing" носит только "косметический" характер.



Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 20:47 · Поправил: diogen
· Личное сообщение · #23

ronnyspb
Вам же сказали, что никаких апдейтеров не применялось! И как он автоматически сам сможет примениться?



Ранг: 12.5 (новичок), 1thx
Активность: 0.020
Статус: Участник

Создано: 23 декабря 2015 20:50
· Личное сообщение · #24

Я слегка потерял нить разговора, т.е. вроде у всех же работает?



Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 20:54 · Поправил: diogen
· Личное сообщение · #25

ronnyspb
По существу, кроме даты апдйтер кардинально ничего не меняет. Раз это не фатально, то и ладно.



Ранг: 81.6 (постоянный), 102thx
Активность: 0.060.02
Статус: Участник

Создано: 23 декабря 2015 21:43 · Поправил: Dart Raiden
· Личное сообщение · #26

ronnyspb
>> Изначально в системе нет этого сертификата, он автоматически устанавливается updater'ом

Я вёл речь про кейс "ставим свежую винду, ставим sandboxie, подменяем дровину на уже заранее подписанную на другой машине - усё работает". Updater это, видимо, из другого примера. Вот конкретно в этом случае неясно, откуда берутся какие-то левые корневые сертификаты, если кроме самой Sandboxie больше ничего в систему не ставилось и не запускалось. Собственно, любой желающий может проделать это прямо на виртуальной машине, благо готовые файлы я выкладывал ;)



Ранг: 13.8 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2015 21:55 · Поправил: diogen
· Личное сообщение · #27

Dart Raiden
До сих пор не выяснен вопрос по тем внедренным сертификатам (Sandboxie работает и без них).

Вопрос: Какие есть еще просроченные отозванные сертификаты кроме TrustAsia и Dell?



Ранг: 81.6 (постоянный), 102thx
Активность: 0.060.02
Статус: Участник

Создано: 23 декабря 2015 23:22 · Поправил: Dart Raiden
· Личное сообщение · #28

У D-Link была утечка, но сертификат я не смог найти.
http://tweakers.net/nieuws/105137/d-link-blundert-met-vrijgeven-privesleutels-van-certificaten.html
http://habrahabr.ru/company/pt/blog/267547/

До Dell инцидент с самопальным корневым сертификатом случился у Леново
http://blog.erratasec.com/2015/02/extracting-superfish-certificate.html



Ранг: 12.5 (новичок), 1thx
Активность: 0.020
Статус: Участник

Создано: 24 декабря 2015 00:27
· Личное сообщение · #29

По китайскому серту - можно попробовать:

в командной строке выполнить (возможно, под администратором)

1) certutil -urlcache CRL delete 2) certutil -urlcache OCSP delete

потом, по адресу
C:\Users\<username>\AppData\LocalLow\Microsoft\CryptnetUrlCache\Content найти файл 62B5AF9BE9ADC1085C3C56EC07A82BF6 и удалить (переименовать) его. Потом создать пустой файл с таким же именем и в свойствах поставить атрибут "только для чтения".

Потом проверить валидность китайского сертификата.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 24 декабря 2015 01:34 · Поправил: Gideon Vi
· Личное сообщение · #30

diogen пишет:
Почему у вас не принимает, а подавляющего большинства - да? Разбирайтесь сами, какие твики-фигике применяли. И хватит тут мозг выносить, и установите в конце-концов чистую виртуалку и там сношайтесь...


няконец-то кто-то это озвучил кроме меня. Один человек на протяжении трех страниц доказывает, что черное - белое, и весь интернет бурлит.
Dart Raiden, ты софт с картинками залил? Может r_e не на те иероглифы жмакает?

ronnyspb пишет:
По китайскому серту - можно попробовать


это на живой системе. В попытках что-то доказать люди уже на эталонно-чистой проверяют.

Вобщем:

Gideon Vi пишет:
Софт в теме есть, кому надо - у того работает.




Ранг: 81.6 (постоянный), 102thx
Активность: 0.060.02
Статус: Участник

Создано: 24 декабря 2015 03:48
· Личное сообщение · #31

Конечно, с картинками.
Я на самой первой странице призывал, попробуйте это на чистой виртуалке. Можно без инета. На "живой" системе не показатель как раз, мало ли почему там не грузит.


<< . 1 . 2 . 3 . 4 . >>
 eXeL@B —› Вопросы новичков —› SignCode
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати