Dan muß ich also wissen, welches Betriebssystem mein Gegenüber
zum Maillesen benutzt, damit die versandte Datei auf dem
Zielsystem ausführbar ist?
Bedingt, ja - Zumindest muss es eine Windows Plattform sein. Es funktioniert allerdings auf Windows95/98/NT/2000 und Millenium. Selbst ein Linuxbenutzer ist immer noch in der Lage die Datei zu lesen (Wine).
Ich denke, die Information über das Empfängersystem ist Dir bekannt, oder verschickst Du geheime mails an Fremde?
Schau mal, der Punkt ist doch folgendermassen. Nicht das
Ausführen von .exe Dateien ist ein Problem (das haben die
Firewall-Hersteller schon länger erkannt) sondern die Viren
ansich.
Viren wie ILOVEYOU sind aber garkeine Exe gewesen - willst Du
jetzt alle Mails aussperren? In firmen werden (mit
‚ordentlichen‘) Firewalls alle Mails gescannt und wenn es sich
um einen Virus handelt, werden die Dateien geblockt.
Irgendwie sträuben sich mir unwillkürlich die Haare! EXEs kein
Problem ?!?!?!?. Wenn Du als Sicherheitsberater tätig bist,
sagst Du den Kunden, daß EXE-dateien fleißig ausgeführt werden
sollen, wenn sie nur durch die Firmen-Firawall gekommen sind?
Glaub mir, ich bin schon so lange in dem Job und wenn ‚jemand‘ böswillig einen Code ausführt, so macht er das auch - ohne *.exe Dateien. Es gibt - und das beweisst die Vergangenheit - sehr sehr viele andere Wege das zu machen - siehe ‚I Love You‘ & Co…
Der Ansatz einfach alle ‚*.exe‘ zu blocken ist nicht nur überflüssig, sondern auch sinnlos…
Es lässt doch auch keiner sein Auto stehen, nur weil mal jemand einen Unfall hatte - ganz im Gegenteil. Es werden Gurte, Airbacks und Knautschzonen entwickelt. Die Virenhersteller sind heutzutage wirklich sehr sehr schnell und haben einen Virus binnen Minuten geupdatet und (beispielsweise) online in eine Firewall oder Dein System geupdatet.
Gruselig, die Vorstellung. Es soll ja auch vorkommen, daß neue
Viren noch nicht in die Firewall-Produkte aufgenommen worden
sind. Trotzdem, alle EXEs wollen ausgeführt werden?!
Wenn ein Virus/Trojaner nicht in den Protektor eingebungen ist - und wer auch nur die leisete Vorstellung über das wahnsinnig schnelle Netzwerk der Protektorhersteller hat, wird zustimmen, daß dies sehr schwer ist - dann hat er auch MIT einem blocken immernoch die Möglichkeit diesen Code auf dem ‚gezielten‘ Computer auszuführen. Willst Du jetzt den Computer abschalten?
Wenn es überflüssig ist, eine *.exe auszuführen, stimme ich Dir zu - dann kann man sie blocken. In dem Fall aber ist der Vorteil von MyCrypt klar auf der Hand. Es ist die einzige Möglichkeit eine verschlüsselte Datei zu versenden, die der Empfänger auch entschlüsseln kann OHNE siche eine Software zu installieren, geschweige denn überhaupt kaufen zu müssen!
Aus diesem Grund hat sich bereits ein sehr großes Unternehmen zurecht für MyCrypt entschieden. Und täglich werden es mehr.
Klar, die letzten Medienberichte handelten von Scripts,
vielleicht, weil sich schon herumgesprochen hat, daß man von
EXEs besser die Finger lässt.
Vielleicht ist dies der Grund! Vielleicht ist es dem Angreifer aber auch lieber, wenn er nicht mehr warten braucht bis der Benutzer den Virus startet. Die Fehler in den vielen Systemen erlauben ihm (wie in der Vergangenheit gezeigt) die Programme sofort zu starten, oder ‚in den normalen Ablauf des Anwenders‘ zu integrieren (bsp. eine Mail nur öffnen).
Aber gerade dann würde ich auf Verschlüsselung der Daten mehr als denje plädieren!
Außerdem gibt es genügend Firewalls, die jegliches Attachment
vernichten.
Ja, es gibt auch Menschen die sich in 4 Wänden einsperren
Das ist keine Lösung des Problems…
Das bin ich bereit zu glauben, aber die EXE, die ich erhalte?
Wie gesagt:
Für Privatanwender bzw. Nutzer, die keinen Virenscanner haben
(gibt es ?) wird ein kostenlos downloadbarer checker
bereitgestellt (online) mit dem sich jeder vergewissern kann,
daß das Ausführen einer MyCrypt-Datei absolut bedenkenlos ist.
Wie und ob auch immer das funktionieren mag. Angenommen ich
bekomme eine Mail, da steht drin: „Dieses Programm
entschlüsselt sich beim Ausführen selber und gibt geheime
Inhalte preis. Überprüfen Sie mit dem Tool unter
http://www.mycrypt.de/ ,daß hier kein Virus vorliegt“
Was würde ich tun? Mir eine Software aus unbekannter (nun gut,
ich kenne sie ja nun …) Quelle herunterladen um mir
bestätigen zu lassen, daß das Attachment unbedenklich ist?
Nee.
Der Ablauf ist doch so:
- Ich schreibe ‚Bob‘ eine Mail und verschlüssel die Daten mit MyCrypt.
- Ich teile ‚Bob‘ den Schlüssel auf einem anderen Weg mit (weil ich ihn kenne, oder sowieso anrufe, SMS etc.)
- Ich verweise in dem normalen Mailtext, der unverschlüsseltet ist, auf den Checker des Herstellers meiner Software die ich nutze.
Wenn Dir dieses Verfahren zu unsicher ist, verstehe ich auch, daß Du unser PDF nicht magst - Du kannst es ohne Reader nicht lesen…
Stimmt. Aber Wenn Sicherheit gewünscht ist, gibt es die leider
NIE per Automatik. Wenn Sicherheit trivial wäre, brächten wir
keine Sicherheitsberater 
Als Sicherheitsberater habe ich jedoch gelernt, daß die meisten Anwender aufgrund der Komplexität dann lieber gar nichts machen - und das selbst Vorständer sehr sehr großer Unternehmen!
[Gunnar: für herkömmliche Lösungen brauchts halt auf beiden
Seiten bestimmte Software. Wer kann die schon voraussetzten?]
Also: Wem es auf Sicherheit ankommt, der muß in den sauren
Apfel beissen und sich mit den Konzepten auseinandersetzten.
Das macht Arbeit
aber ohne die geht es nicht, so intuitiv
die Programme auch immer sein mögen.
Möchtest Du Deinem Empfänger vorschreiben, was er nutzen soll, oder es Dir verschreiben lassen? In der Geschäftswelt ist es noch wesentlich extremer - der Konzern ändert alle paar Monate seine Verschlüsselungssoftware für einen Kunden/Partner? Oder verwendet gleich mehrere und schickt ersteinmal alle Mitarbeiter für monate auf Schulungen??? - Ist das praktikabel?
…
- Keine Authentizitätsprüfung
Die Authentifizierungen, die bislang am Markt sind (PKI)
werden noch jahre dauern, bis sie realisiert sind! (So die
Aussage vieler Vorstände führender Unternehmen). Wenn es
‚soweit‘ ist, wird MyCrypt geupdatet (ein leichtes).
Da MyCrypt aber eine Software für heute ist, frag ich - wer
hat die notwendige Infrastruktur mit x.500 Server und x.509
Zertifikaten möglichst mit Klasse3 Smart Card reader???
Ich glaube, das ist kaum vergleichbar mit dem, was MyCrypt
jetzt leistet. Klar, PGP bedarf etwas Organisation und
Kenntnis der Technik, aber damit hat man viele der
angesprochenen Problrmr los.
Und natürlich ist das Vergleichbar - für jeden Anwender! Denn der will doch gar keine Sicherheit. Er will nur Mails verschicken 
PGP, auch wenn man es bedienen kann (mal ganz aussen vor, daß es laute gerüchte über die Amerikanische Herkunft und laut Bruce Schneier ‚bewusste‘ Fehler im Code…) - die Gegenstelle muss es auch haben und bedienen können!
Doku als PDF.
Die Doku ist ein Witz - Du brauchst gar keine, weil die Software so kindereinfach zu bedienen ist! Ich habe Finanzvorstände gesehen, die MyCrypt innerhalb von 10 Minuten ohne Erklärung und Einführung sowohl installier hatten als auch sofort genutzt haben!!!
Ja, das Angebot die Software bei Karstadt und Mediamarkt zu
verkaufen haben wir abgelehnt - wir leben im Jahr 2000 
Was spricht gegen HTML? Ist doch naheliegend im WWW.
Normalerweise ist das Handbuch anderer Hersteller gar nicht online, weil sie Angst haben, daß ein Anderer Hersteller es klaut. Wir bieten den Service an, um möglichst dem Interessierten möglichst viel Informationen zu liefern. Ich denke wenn sich jemand die Mühe macht das Handbuch vorher lesen zu wollen, dann wird er es auch downloaden.
Hätten wir es nur als HTML, hättest Du bestimmt gemeckert, daß Du es gar nicht offline lesen kannst 
nicht für „Hacker“.
richtig, aber auch die lieben das Tool 
Warum?
Weil es (Zitat): ‚Fancy‘ ist. Einfach, sicher und immer schnell verfügbar.
Code liegt nicht offen.
Wir werden die Software vom Erfinder des IDEA™ Algorithmus
zertifizieren lassen.
Kenne deren Richtlinien nicht, aber ok…
Die Legen ihren Namen ‚drauf‘ - und gelten weltweit als Hersteller eines der sichersten Algorithmen.
MyCrypt kann auch nicht Autofahren oder Deine Haustür
abschliessen, aber Deine Mails sichern, die Du
Geschäftspartnern schicken kannst 
Hatte mich halt nur auf das Ausgangsposting bezogen, wo von
soetwas die Rede war…
Hatte ich nach dem Absenden auch gemerkt, sorry. Ich hatte die Eingangsfrage so verstanden, als wolltest Du einen Formular Mailer (wie mail.com oder yahoo etc) nutzen, allerdings traust Du der Übertragung nicht?!
…und in dem Fall würde ich (mache ich bereits) MyCrypt verwenden!
Viele Grüße
Gunnar