Über den Sinn und Unsinn von MD5 Checksummen auf Webseiten

Es war einmal vor einigen Tagen, … okok, es war heute, ich poste den Beitrag nur später… ähähämm .. nochmal… es war einmal ein junger Stern am Kryptohimmel. Sein Name war MD5 und er war von der Rasse der Hashe, die aus dem Land der Algorithmen stammten. Unser junger Stern wuchs schnell zu einem ganz großen Hash heran, der für viele Dinge der Menschen seinen Schutzzauber sprach und so für Ihre Sicherheit sorgte.

Eines Tages kam ein Sprößling der Gattung Mensch, aus der Rasse der Distributoren, auf die Idee, doch seine digitalen Datenrohlinge von unserem jungen Stern vor Veränderungen schützen zulassen,  so daß jeder erkennen mag, daß er eine Fälschung den digitalen Fluß hinabschifft.

Am Beispiele der Slacks soll hier gezeigt werden, wie er es anstellte :

Parent Directory
slackware64-14.2-install-dvd.iso30-Jun-2016 23:222.6G
slackware64-14.2-install-dvd.iso.asc30-Jun-2016 23:22181
slackware64-14.2-install-dvd.iso.md530-Jun-2016 23:2267
slackware64-14.2-install-dvd.iso.txt30-Jun-2016 23:21198K

Unser mächtiger Stern sprach einen Schutzzauber über den jungen Datenrohling aus und dieser wurde zusammen mit dem jungen Datenrohling in sein Netz gelegt. Nun konnte jedermann, der den Datenrohling inne hatte prüfen, ob es der echte Datenrohling war, oder nur eine böse Fälschung ins Nest gelegt worden war.

Die Jahre gingen ins Land und unserer mächtiger Stern wurde alt und gebrechlich. Seine Schutzkräfte liessen nach und dennoch wandten sich die Menschen an ihren einst so mächtigen Stern und erbaten seinen Schutzzauber. Ein junger, mächtigerer Stern aus der Rasse der Hashe, stiess unseren altern Stern von seinem Throne und erfüllte den Menschen füderan ihre Schutzwünsche; sein Name: SHA256.

Es war eine Zeit in Aufruhr, denn böse Mächte unter den Menschen brachen in die Datenhorte derer ein, welche die Datenrohlinge für das Gute schufen und tauschten diese gegen billige Fälschungen aus Fernost aus. Ein Hort nach dem anderen wurde heimlich aufgebrochen und infiltriert, und dennoch legten die Menschen weiterhin Ihren Schutzzauber einfach in den Datenhort Ihres Datenrohlings, denn sie vertrauten darauf, daß sie klüger waren, als die Bösen unter ihnen.

Eines Tages geschah das Unfassbare: Ein Mensch forderte den alten Stern auf, einen Schutzzauber für seinen Datenrohling zu sprechen und unser alter Stern, sprach den Zauber aus, und die Menschen legten den Zauber wie immer zu Ihrem Datenrohling, oder nicht ? Nein! Denn der Mensch war böse und hatte den guten Zauber für seine Fälschung erbeten. Da der alte Stern alt und gebrechlich war, erkannte er dies nicht und so konnte der Mensch seine Fälschung in einen infiltrierten Datenhort geben und den guten Schutzzauber dazu legen, ganz wie es die guten Menschen mit Ihren Datenrohlingen taten.

Ein böser Fluch kam über die Datenschiffer und alle diejenigen, die diese Datenrohlinge in Ihre Bratenröhre schoben. Die Menschen wandten sich an die Distributormenschen und diese verstanden die Welt nicht mehr. Genau deswegen hatten Sie doch den Schutzzauber zu Ihrem Rohling gelegt, auf daß die Schiffer vorher erkannten, das Ihrer echt war und der andere nicht. Der Datenrohling war nicht ihrer, ja, aber der Schutzzauber hätte das doch zeigen müssen!

Doch erst  dann, als es zu spät war, erkannten Sie Ihren Fehler: Sie hätten Ihren Schutzzauber in einen anderen Datenhort ablegen müssen, der nicht vom Bösen infiltriert gewesen ist.

Darum liebe Kinder merkt Euch: Digitale Signaturen und das damit signierte Datenpaket aus der gleichen gebrochenen Datenquelle zu vergleichen, ist komplett sinnlos. Signaturen, egal, ob alt und gebrechlich 😉 , gehören auf ein logisch nicht mit dem Datenfile zusammenhängenden anderen Datenspeicher, der anders abgesichert ist, als der für das signierte Datenfile.

Man darf weiterhin behaupten, es wäre eine gute Idee, keine gebrochenen Hashalgorithmen mehr zu benutzen. Aber das ist eine andere Geschichte.

 

 

Machs gut Youtube … R.I.P. !

… wir werden Dich vermissen!

Was ist passiert ?

Google hat Youtube ein neues Layout verpaßt, nicht ohne auch die Technik zu ändern, mit der Videos angezeigt werden. Die jetzt verwendete Technik kommt mit kryptographischen Signaturen daher, um den Download der Videos zu unterbinden, die vorher per http direkt erreichbar waren und somit auch heruntergeladen werden konnten.

Das geht nun nicht mehr so einfach. Da dieser Umstand, ein Video auch downloaden zu können, wichtig ist, wenn man sich das Video offline ansehen will, dürfte schnell Ersatz daher kommen, um die Videos wieder runterzuladen. Streamingportale wie RTLNOW setzen solche Techniken schon lange gegen  Raubkopierer ein, allerdings mit mäßigem Erfolg. Ergo …

Challenge accepted

Was man sehen kann, kann man auch kopieren, speichern oder weitersenden. Es sind alles nur Daten. Wenn Google und die Content Industrie meinen, daß würde irgendwen davon abhalten, die Videos von Youtube Offline bereitzustellen, da irren die sich gewaltig.

Ein Ausblick auf die Zukunft

So wird der Kampf gegen das Downloaden weitergehen:

  1. Plugins im Browser werden die Videofetzen zusammensetzen und abspeichern.
  2. Google rüstet auf und verschlüsselt die Inhalte, im Browser werden die Inhalte per DRM Modul dekodiert.
  3. Das DRM Modul geht aber nur in Chrome
  4. Firefox bekommt das DRM Modul auch
  5. Das DRM Modul hat eine Sicherheitslücke und man kann die Filme direkt download ( klingt bekannt, tja, ist Chrome grade passiert 😉 )
  6. Das DRM Modul wird abgedichtet
  7. Jemand schreibt eine Software, die den Browser mit DRM Modul drin simuliert  und die schreibt den Fim auf die Platte.
  8. Google wird austesten, ob es sich wirklich um einen Browser handelt, bevor die Daten ausgegeben werden.
  9. Programme werden auch das erfolgreich simulieren.
  10. Der Preis für diese Programme wird erhöht.
  11. Google denkt sich was neues aus, die Hacker auch 😀
  12. Das Spiel geht ewig so weiter, die Contentanbieter denken, daß Sie gewinnen können.

Der Clou, die Contentanbieter haben bereits vor Schritt 1 verloren, weil was man sehen kann, kann man auch speichern. Sie wollten es nicht glauben, deswegen haben Sie den Krieg gestartet und verbrennen jeden Tag Geld, an dem sich jemand mit neuer DRM Technik beschäftigen muß, und das tun sehr sehr sehr sehr sehr viele Firmen, die das alle nicht wahr haben wollen. Die glauben alle, sie sind schlauer als der Rest.

Hacken für Anfänger

Wollt Ihr wissen wie der tolle BlueRay Kopierschutz geknackt wurde ? Eine legitime kleine Hardware aus China wandelte den 2.2er Kopierschutz einfach in einen 1.4er um, weil der mit den meisten Fernsehern funktioniert. Dazu muß er das Signal neu verschlüsseln, weswegen er als „Endgerät“ arbeitet und den Datenstrom entschlüsseln kann. Oh.. entschlüsselte Daten… hmm.. greifen wir die doch einfach mal ab 😀

Aber glaubt mir, es geht noch sehr viel einfacher 😉

Quelle: golem.de – netflix-hack-hdmi-splitter-der-kopierschutz-reduziert-bleibt-im-verkauf

Das Ende von Youtube ?

vielleicht, vielleicht auch nicht, werden die jüngsten Änderungen der Popularität von Youtube Schaden. Wenn die Gängeleien anfangen, wandern viele User ab. Das ist meist das Ende eines Dienstes, weil die sich-gegängelt-fühlenden die Hauptuser des Dienstes sind. Jetzt ist Youtube die #1, vielleicht überleben die das sogar, aber ob Youtube bei dem Prozess so bleibt wie es jetzt ist, oder ob es nur noch Content für „Profis“ anbietet, wird sich zeigen. Andere Videodienste werden sich jetzt die Hände reiben.

 

Cryptowars: Jetzt auch Deutschland

Erst vor zwei Tagen kam die Meldung, daß Russland die Verschlüsselung im Land zwangsweise aufweichen will, da kann es Thomas de Maizière nicht lassen und fordert ein Bundesamt für Entschlüsselung. Das BSI soll dagegen weiterhin die Verschlüsselung unterstützen, also zwei Behörden mit gegenteiligen Aufgaben. Das wird nen Spaß 😀

Immerhin, Krypto ja, aber eben auch Hardcore-Krypto-Breaking: Ist das schon eine staatliche dissoziative Identitätsstörung ?

http://www.heise.de/newsticker/meldung/Crypto-Wars-Neue-Bundesbehoerde-soll-Verschluesselung-knacken-3247957.html