Signatur bzw. Hashwert überprüfen, wie?
Hi,
weis nicht ob ich in dieser Kategorie richtig bin. Folgende Frage habe ich, bei dieversen Downloads im Internet, wird die Möglichkeit geboten anhand einer Signatur bzw. Hashwertes den Download auf Echtheit bzw. auf nicht Veränderung zu prüfen.
Kann mir einer sagen wie ich das machen kann, sprich anhand einer Signatur bzw. Hashwertes die Echtheit eines downloads zu checken.
Und die andere Frage, was ist wenn die Signatur bzw. der Hashwert auf der Seite auch gefälscht wäre, kann man da überhaupt schlussendlich auf Nummer sicher gehen?
MFG
RedFaction
weis nicht ob ich in dieser Kategorie richtig bin. Folgende Frage habe ich, bei dieversen Downloads im Internet, wird die Möglichkeit geboten anhand einer Signatur bzw. Hashwertes den Download auf Echtheit bzw. auf nicht Veränderung zu prüfen.
Kann mir einer sagen wie ich das machen kann, sprich anhand einer Signatur bzw. Hashwertes die Echtheit eines downloads zu checken.
Und die andere Frage, was ist wenn die Signatur bzw. der Hashwert auf der Seite auch gefälscht wäre, kann man da überhaupt schlussendlich auf Nummer sicher gehen?
MFG
RedFaction
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 63100
Url: https://administrator.de/contentid/63100
Ausgedruckt am: 22.11.2024 um 19:11 Uhr
6 Kommentare
Neuester Kommentar
Hallo,
wenn Du die MD5 Checksumme uberpruefen willst, gibt es das Freewaretool MD5 Fingerabdruck, download unter:
http://www.freeware-archiv.de/MD5Fingerabdruck-Sicherheit.htm
Deine zweite Frage macht keinen Sinn.
saludos
gnarff
wenn Du die MD5 Checksumme uberpruefen willst, gibt es das Freewaretool MD5 Fingerabdruck, download unter:
http://www.freeware-archiv.de/MD5Fingerabdruck-Sicherheit.htm
Deine zweite Frage macht keinen Sinn.
saludos
gnarff
Ich vermute das gnarf meint du vertraust der Webseite von der du das Download machst, sonst würdest du nix von denen haben wollen. Um mögliche Veränderungen an einer Datei festzustellen gibt der Anbieter die Signatur an, in diesem Fall eine MD5 Prüfsumme an. Wenn der Anbieter ein guter ist dann ist die Software OK und die Prüfsumme auf seiner Webseite stimmt.
Jetzt befürchtest du, dass sowohl die Datei als auch die Signatur manipuliert wurden. Dann vertraue dem Anbieter der Website nicht!
Beachte bitte auch diesen Artikel bei heise zum Thema Bundestrojaner. Im Abschnitt Zwangseinleitung wird überlegt einen Download durch den ISP zu manipulieren. An dieser Stelle wäre es denkbar auch die angezeigte MD5 Sum für deinen manipulierten Download anzupassen.
Gruß Rafiki
http://www.heise.de/security/artikel/86415/0
Jetzt befürchtest du, dass sowohl die Datei als auch die Signatur manipuliert wurden. Dann vertraue dem Anbieter der Website nicht!
Beachte bitte auch diesen Artikel bei heise zum Thema Bundestrojaner. Im Abschnitt Zwangseinleitung wird überlegt einen Download durch den ISP zu manipulieren. An dieser Stelle wäre es denkbar auch die angezeigte MD5 Sum für deinen manipulierten Download anzupassen.
Gruß Rafiki
http://www.heise.de/security/artikel/86415/0
Hallo RedFaction!
Sieh mal, wnn ich dir einen manipulierten Download anboete, dann ware selbstverstaendlich auch die Checksumme gefaked.
Sagen wir das Produkt, welches Du downloaden willst heisst "Aroba 3D Popelmaker". Der vom Hersteller ausgewiesene MD5 Hash sei f54b16a077ae4c2c34cfaaf0d2f341b4
Der Hersteller bietet keinen Direktdownload an oder der Server ist sehr langsam.
Nun findest Du nach einigem Googeln auf meiner Website einen Download diese Prouktes, zudem einen Schnellen. Ich habe natuerlich einen Trojener mit eingebaut und da ich den auf deinem Rechner sehen moechte, passe ich den MD5 Hash an, er sei a2feee56c0c6d483bedefddb4e224a3d
Du vergleichst also nach dem Download des Popelmakers die Checksumme, stellst fest das sie stimmt und installierst das Produkt samt meines Schaedlings.
So wuerde es dann auch mit einer Signaturdatei ablaufen, wobei es gehupft wie gesprungen ist ob du einen kurzen MD5 oder SHA1 Hash zur Ueberpruefung hast oder eine "fette" Signaturdatei.
Deswegen schrieb ich also: Deine Frage macht keinen Sinn!
Wenn Du sicher gehen moechtest, dann musst Du vor dem Download ein MD5 oder SHA1 - Hash Reverselookup machen, dafuer gibt es diverse Anbieter, die Online Hash-Datenbanken zur Verfuegung stellen, wie z.B. Shalla Secure Services, mehr Informationen zur Benutzung unter:
http://md5.shalla.de/cgi-bin/search.cgi
Dieser Service ist kostenlos.
saludos
gnarff
Sieh mal, wnn ich dir einen manipulierten Download anboete, dann ware selbstverstaendlich auch die Checksumme gefaked.
Sagen wir das Produkt, welches Du downloaden willst heisst "Aroba 3D Popelmaker". Der vom Hersteller ausgewiesene MD5 Hash sei f54b16a077ae4c2c34cfaaf0d2f341b4
Der Hersteller bietet keinen Direktdownload an oder der Server ist sehr langsam.
Nun findest Du nach einigem Googeln auf meiner Website einen Download diese Prouktes, zudem einen Schnellen. Ich habe natuerlich einen Trojener mit eingebaut und da ich den auf deinem Rechner sehen moechte, passe ich den MD5 Hash an, er sei a2feee56c0c6d483bedefddb4e224a3d
Du vergleichst also nach dem Download des Popelmakers die Checksumme, stellst fest das sie stimmt und installierst das Produkt samt meines Schaedlings.
So wuerde es dann auch mit einer Signaturdatei ablaufen, wobei es gehupft wie gesprungen ist ob du einen kurzen MD5 oder SHA1 Hash zur Ueberpruefung hast oder eine "fette" Signaturdatei.
Deswegen schrieb ich also: Deine Frage macht keinen Sinn!
Wenn Du sicher gehen moechtest, dann musst Du vor dem Download ein MD5 oder SHA1 - Hash Reverselookup machen, dafuer gibt es diverse Anbieter, die Online Hash-Datenbanken zur Verfuegung stellen, wie z.B. Shalla Secure Services, mehr Informationen zur Benutzung unter:
http://md5.shalla.de/cgi-bin/search.cgi
Dieser Service ist kostenlos.
saludos
gnarff