image

Encryptie programma via illegaal serienummer te kraken

zaterdag 14 april 2007, 19:59 door Redactie, 18 reacties

Gebruikers van het versleutelingsprogramma Steganos Encrypted File safe zijn gewaarschuwd, via een eenvoudige truc is het namelijk mogelijk om de versleuteling te kraken. Als de gebruiker een schijf of map versleutelt, maakt Steganos een .SLE bestand aan, die in de "Documents and User Files" map wordt opgeslagen.

Om de encryptie te kraken moet een aanvaller een versie van Steganos Safe 8 met een illegaal serienummer installeren en de auto update feature uitschakelen. De volgende stap bestaat uit het laden van te kraken versleutelde schijf, waarna het programma om een wachtwoord vraagt. Dat de aanvaller dit wachtwoord niet heeft is geen probleem. Als hij de auto update feature weer inschakelt, ziet de software dat er een illegaal serienummer wordt gebruikt, en reset de encryptie van de versleutelde schijf naar 123.

Reacties (18)
14-04-2007, 20:06 door pikah
Lol, dit is inderdaad weer echt een mooie feature om illegale verspreiding
van het programma tegen te gaan (sarcasm)
14-04-2007, 20:38 door Anoniem
Dit is weer een voorbeeld van doorschieten van
beschermingsmaatregelen die niet voor de gebruiker bedoeld zijn maar
voor de leverancier.

Het wordt tijd dat hier wetgeving voor wordt gemaakt. Microsoft maakt het
ook te bont met de WGA. De naam alleen al zegt genoeg: Windows
Genuine Advantage. Het voordeel zit geheel aan de kant van Microsoft, en
gebruikers zijn er wel de dupe van.
14-04-2007, 21:19 door Anoniem
Dat dit terugzetten naar een standaard password uberhaupt kan betekent
dat het programma het wachtwoord ergens in de encrypted dta opslaat.
Dat is zowiezo een erg onveilig ontwerp, iemand met een assembly
debugger zou het dus ook kunnen terugvinden.

Zulke slecht ontworpen producten verdienen alle negatieve reclame die ze
kunnen krijgen. Men kan beter het gratis open source Truecrypt gebruiken.
14-04-2007, 22:20 door Anoniem
tsja...
15-04-2007, 01:23 door Anoniem

Als hij de auto update feature weer inschakelt, ziet de
software dat er een illegaal serienummer wordt gebruikt, en
reset de encryptie van de versleutelde schijf naar 123."

Er wordt dus niet encrypt met de enige, door de gebruiker
gegeven sleutel. Geen encryptie produkt dus.

Gebruik alleen Open-Source, dan kan je op voorhand dit soort
problemen zien!
15-04-2007, 11:37 door Anoniem
Door Anoniem
Gebruik alleen Open-Source, dan kan je op voorhand dit soort
problemen zien!
Zeker bij encryptiesoftware vind ik dat zo'n waardeloos argument: niemand
gaat honderdduizenden regels code doorspitten op een verborgen kunstje,
en daarnaast zijn encryptiealgorithmen erg ingewikkeld; je zou dan het
orignele algo stap voor stap moeten vergelijken met de implementatie om
te kunnen zeggen of klopt, bijzonder veel werk.
15-04-2007, 11:47 door Anoniem
Denk je als fabrikant dan niet na als je zo iets doet? Als
je dan toch iets tegen illegale programma's wilt doen,
delete dan gewoon de hele safe...
15-04-2007, 13:32 door noripsni
Door Anoniem

Als hij de auto update feature weer inschakelt, ziet de
software dat er een illegaal serienummer wordt gebruikt, en
reset de encryptie van de versleutelde schijf naar 123."

Er wordt dus niet encrypt met de enige, door de gebruiker
gegeven sleutel. Geen encryptie produkt dus.

Gebruik alleen Open-Source, dan kan je op voorhand dit soort
problemen zien!

Omdat er dus 1 applicatie is die verkeerd is ontworpen, moet
meteen alles open source worden?? duidelijk!
15-04-2007, 13:37 door K800i
Dit probleem doet zich gelukkig niet voor in versie 9.06. ik heb even een
illegaal serie nummer erin gezet en autoupdate aangezet +geupdated
maar ik moet nog gewoon mijn eigen password gebruiken.
15-04-2007, 13:44 door K800i
Door Anoniem

Als hij de auto update feature weer inschakelt, ziet de
software dat er een illegaal serienummer wordt gebruikt, en
reset de encryptie van de versleutelde schijf naar 123."

Er wordt dus niet encrypt met de enige, door de gebruiker
gegeven sleutel. Geen encryptie produkt dus.

Gebruik alleen Open-Source, dan kan je op voorhand dit soort
problemen zien!
Waarom ben jij zo zeker van open source? Jij zegt dat Steganos geen
encyptie produkt is maar Steganos is de uitvinder van steganography en
TrueCrypt versleuteld ook met de steganography technologie dus dan zou
TrueCrypt ook geen encryptie produkt zijn verder maakt TrueCrypt gebruik
van o.a. 256bits Advanced Encryption Standard wat Steganos ook gebruikt.
15-04-2007, 14:15 door [Account Verwijderd]
[Verwijderd]
15-04-2007, 19:11 door Anoniem
Door Kaspersky
Waarom ben jij zo zeker van open source? Jij zegt dat
Steganos geen
encyptie produkt is maar Steganos is de uitvinder van
steganography en
TrueCrypt versleuteld ook met de steganography technologie
dus dan zou
TrueCrypt ook geen encryptie produkt zijn verder maakt
TrueCrypt gebruik
van o.a. 256bits Advanced Encryption Standard wat Steganos
ook gebruikt.

In mijn auto zit een ruitensproeierzakje van een Fiat 500.
Ondanks dat rij ik toch liever in mijn Testarossa, en ben ik
er van overtuigd dat de TR een betere auto is dan de 500..
16-04-2007, 09:39 door Anoniem
Door Anoniem

Als hij de auto update feature weer inschakelt, ziet de
software dat er een illegaal serienummer wordt gebruikt, en
reset de encryptie van de versleutelde schijf naar 123."

Er wordt dus niet encrypt met de enige, door de gebruiker
gegeven sleutel. Geen encryptie produkt dus.

Gebruik alleen Open-Source, dan kan je op voorhand dit soort
problemen zien!

Het gaat er hier om dat er een veredelde backdoor is ingebouwd door de
fabrikant om de inhoud van bestanden terug te halen als de sleutel weg
is, en dat die backdoor nu aan het licht is gekomen. De EFS functionaliteit
van Microsoft maakt ook gebruik van een dubbel soort encryptie: de sleutel
waarmee de bestanden worden gecodeerd en gedecodeerd wordt op zijn
beurt weer gecodeerd door een gebruikerspecifieke sleutel. Zo kan een
recovery agent altijd de EFS bestanden van iemand anders decoderen,
doordta hij de beschikking heeft over de master key. Dat is de taak van de
recovery agent nu eenmaal, daar is hij of zij voor aangenomen. Wil dat dan
zeggen dat EFS geen encryptie product is? Dacht het niet.

Dat deel van open source is wel waar, maar dan alleen doordat er
tientallen of honderden mensen misschien naar juist dat deel van de code
hebben gekeken en wellicht geen problemen hebben gevonden. Zelf lees
je die code niet, daar is het te omvangrijk en de algoritmen te complex.
Open source is wat dat betreft echt niet zaligmakend.
16-04-2007, 09:45 door koekblik
Door Kaspersky

Jij zegt dat Steganos geen encyptie produkt is maar Steganos
is de
uitvinder van steganography

Ehmmm... stenografie wordt al eeuwen en eeuwen toegepast.
Het is niet de "uitvinding" van een of ander bedrijf.
16-04-2007, 15:52 door K800i
Door koekblik
Door Kaspersky

Jij zegt dat Steganos geen encyptie produkt is maar Steganos
is de
uitvinder van steganography

Ehmmm... stenografie wordt al eeuwen en eeuwen toegepast.
Het is niet de "uitvinding" van een of ander bedrijf.

With a 96% share of the market, Steganos is the leader for consumer
encryption .
Innovations such as the world's FIRST commercial STEGANOGRAPHIC
software (data is hidden in images or music) or the world's first encryption
software with Advanced Encryption Standard (AES) make Steganos
synonymous with the protection of confidential data.

Steganos is dus wel de eerste wie steganography heeft toegepast in een
programma.
18-04-2007, 08:37 door Anoniem
Door Kaspersky
Door koekblik
Door Kaspersky

Jij zegt dat Steganos geen encyptie produkt is maar Steganos
is de
uitvinder van steganography

Ehmmm... stenografie wordt al eeuwen en eeuwen toegepast.
Het is niet de "uitvinding" van een of
ander bedrijf.

With a 96% share of the market, Steganos is the leader for
consumer
encryption .
Innovations such as the world's FIRST commercial STEGANOGRAPHIC
software (data is hidden in images or music) or the world's
first encryption
software with Advanced Encryption Standard (AES) make Steganos
synonymous with the protection of confidential data.

Steganos is dus wel de eerste wie steganography heeft
toegepast in een
programma.

Mwah, denk dat dat vooral marketing-praat is.

Wie herinnert zich immers het progje "camouflage" niet om
bijv. je MP3's uit een JPG'je of GIF'je te halen, toen MP3's
net in zwang kwamen.
Dat is dus ook steganografie ;-)
20-04-2007, 10:19 door Anoniem
Uit de FAQ van hun site:

I've forgotten my password to open Steganos Safe.

We are using safe algorithms and program codes without any backdoors
or master passwords only. Therefore it is impossible even for us to open
any encrypted file without the appropriate password or to repair / undelete /
decrypt encrypted files.

Dit is toch niet te geloven zeg!!
Ook al heb je een licentie aangeschaft, je safe is er dus gewoon eentje
met een open deur.
Steganos heeft voorgoed afgedaan!
20-04-2007, 11:41 door Anoniem
Wel goed lezen hoor:

Er staat "We are using safe algorithms and program codes *without* any
backdoors".

Dus volgens hun FAQ is er geen open deur.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.