home.social

#signtool — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #signtool, aggregated by home.social.

fetched live
  1. Investigating a Mysteriously Malformed Authenticode Signature

    #signtool #ci_cd

    (elastic.co/security-labs/malfo)

    Интересный случай, описанный Elastic Security Labs. Windows-бинарник, подписанный с помощью `signtool.exe` в рамках CI/CD, внезапно начал считаться некорректно подписанным (ошибка `malformed signature`). Как оказалось, блок `dwReserved1` структуры `SIP` отмечался как `1`, что приводило к вызову внутренней проверки `SpcRelaxedPEMarkerCheck` — поиск специфичных незаконных маркеров (например, `EGGA`, `KGB_arch`) внутри `signature`-секции. Совпадение с маркером `EGGA` оказалось ложноположительным, что возникало из-за `page hashing` (`/ph`) при подписи. Проблема решилась повторной подписью с ключом `/rmc` (`relaxed marker check).

  2. CodeSigning для разработчиков под Windows по новым правилам

    С 1.06.2023 году вступили в действие новые требования к сертификатам для подписи кода (aka CodeSigning), которые значительно осложнили жизнь разработчиков ПО. Суть изменений - прощай старый добрый PFX, закрытые ключи теперь должны быть неизвлекаемыми и некопируемыми . Примеры изменений у поставщиков: раз , два , три - в общем-то у всех одно и тоже. Мы, как российские разработчики, оказались точно также затронуты этими нововведениями. Эта статья родилась как итог экспериментов и проб по преодолению новых вызовов, появившихся на ровном месте, потому что кто-то решил, что... Безопасность должна быть более безопасной

    habr.com/ru/articles/880696/

    #CodeSigning #usbtoken #net #aspnet #powershell #signtool #cng

  3. I'm stuck trying to #codesign Windows binaries on #mac using my #yubikey #hsm.. has anyone has experience doing this?

    I'm building+publishing an #electron application, have bought a new codesigning cert that is bound to my Yubikey #FIPS, and I want to now use that to sign my built windows executables.

    Is there some kind of #signtool for Mac for this sort of thing?

  4. I'm stuck trying to #codesign Windows binaries on #mac using my #yubikey #hsm.. has anyone has experience doing this?

    I'm building+publishing an #electron application, have bought a new codesigning cert that is bound to my Yubikey #FIPS, and I want to now use that to sign my built windows executables.

    Is there some kind of #signtool for Mac for this sort of thing?

  5. If I'm not mistaken, #signtool #windows tool requires some privileges when signing a file using certificate provided in a file (using /f and /p arguments). I mean privileges beyond file access:

    Error: Store::ImportCertObject() failed." (-2146893808/0x80090010)

    Perhaps it's trying to access certificate Store for some reason?
    I wonder what for and how to workaround if possible. The process is a shared windows #gitlab runner probably using really low privileges. Any idea?
    cc guru @vcsjones

  6. If I'm not mistaken, #signtool #windows tool requires some privileges when signing a file using certificate provided in a file (using /f and /p arguments). I mean privileges beyond file access:

    Error: Store::ImportCertObject() failed." (-2146893808/0x80090010)

    Perhaps it's trying to access certificate Store for some reason?
    I wonder what for and how to workaround if possible. The process is a shared windows #gitlab runner probably using really low privileges. Any idea?
    cc guru @vcsjones