webForumDet fria alternativet

Disskution om dynamisk kod generering för mjukvara till smartphones

Datasäkerhet

8 svar · 340 visningar · startad av niels

Medlem sedan juli 2000212 inlägg
Frågan#1

Tja!

Håller på att utvärdera ett system för att dynamiskt genererera licens koder till smartphones när någon köper ett program på en e-handels site. Det system som jag skall utvärdera används av handango som är en av världens största distributör för mjukvara till handdatorer och smartphones. Har skickat med deras (rätt kassa) spec. på hur koderna skall genereras.

Skulle vilja skapa en disskution om hur man kan skapa ett bra system för generering av licens koder. Det system som handango använder känns rätt osäkert eftersom rpn-strängen måste lagras i client-koden och en sträng borde vara ganska lätt att få ut om man har en java-debugger??

MVH
/Niels Bosma

Medlem sedan apr. 200010 782 inlägg
#2

Är den PDF:en verkligen publik?

Telefoner är väl ett av de lättaste att göra koder till då alla enheter har en specifik imei kod som man kan använda...

ps. vilket skydd du än kommer att använda på din produkt så kommer det att hackas och din produkt läggas ut på Internet..

Medlem sedan juli 2000212 inlägg
#3

Jo, det är väl tänkt att använda IMEI.

Satt nyss och lekte lite med decompilers för java och kom fram till att det är på tok för lätt att decompilera class och jar filer. Testade och decompilerade ett midlet spel... Inga problem alla att få ut hela källkoden...

Någon som har någon obfuscatad kod (kan inte riktigt få det att fungera här hemma...) så jag kan testa hur svårt det är att dekompilera...

Medlem sedan aug. 2000380 inlägg
#4

Det går väll att dekompilera lika lätt även om koden är "obfuscated"?
Grejen är väll att källkoden som kommer ut inte blir speciellt vacker. Så man får lägga ner mycket tid på att kartlägga klasser och metoder.

Medlem sedan juli 2000212 inlägg
#5

Jo formulerade mig lite klantigt... att kunna eller inte kunna decompilera är väl inte så intressant, utan snarare om man kan få ut någon intressant information....

(det finns obfuscator techinques som gör så att vissa decompilatorer krashar)

Medlem sedan aug. 2000380 inlägg
#6

Ja, man kan få ut källkod som är likvärdig med originalet. Men det förutsätter att programmet du skriver värt tiden det tar att dekompilera och analysera "för hand".

Testa att dra ner nått online-poker program skrivet i java så får du se hur svårt det kan vara. :bire

Medlem sedan juli 2000212 inlägg
#7

Sitter faktiskt och testar att ladda ner ett par jad packet. Många använder obfuscate pluginen som finns med i WTK. Och det är bra att dom gör det för annars hade det varit pinsammt för dom... :)

Försöker hitta någon som har implementerat handangos-rpn system för att bevisa att systemet suger eftersom iaf. om man har implementerat dåligt kan se rpn-strängen direkt i koden, även om man obfuscatar...

(Och nej, jag försöker inte leka scriptie kiddie utan jag skiver ett skolarbete :)

Jag precis gått övet till att lista ut om man kan hitta rpn-strängar i symbian SIS packet ist. men det blev lite klurigare :)
Enligt ryktet skall det vara ganska många som använder handangos system...

Medlem sedan aug. 2000380 inlägg
#8

Så länge dom inte använder sig av någon form av public key signering så är det väll svårt (omöjligt?) för dom att bygga ett speciellt säkert system.
Jag tycker det verkar mycket dumt att använda "obfuscated" kod för att få god säkerhet.

Lycka till med crackandet :h

Medlem sedan juli 2000212 inlägg
#9

Nej mycket data bevaras, tex. strängar osv. (Så om utvecklarna använder handangos rpn metod så kan man hitta rpn koden direkt i den dekompilerade koden även om man har obfuscatat...)
Men man kan även implementera algorithmen som rpn-koden abstraherar rakt av.

265 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
127 ms — deklarationer (db)
0 ms — hämta statistik (cache)
135 ms — hämta tråd, inlägg och bilagor (db)
117 ms — ändringar (db)