-
Path: news-archive.icm.edu.pl!pingwin.icm.edu.pl!mat.uni.torun.pl!news.man.torun.pl!n
ews.icm.edu.pl!pm.waw.pl!defiant.pm.waw.pl!not-for-mail
From: Krzysztof Halasa <k...@d...pm.waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: Kradziez z karty - jak to sie stalo?
Date: 03 Feb 2002 16:11:46 +0100
Organization: The Palace of Youth in Warsaw
Lines: 79
Message-ID: <m...@d...pm.waw.pl>
References: <3...@m...com> <a3e662$2p5$1@flis.man.torun.pl>
<q...@4...com>
<a3e6rg$32c$1@flis.man.torun.pl>
<6...@4...com>
<OkK68.9185$l5.243975@read2.cgocable.net>
<m...@d...pm.waw.pl>
<co378.10263$l5.320608@read2.cgocable.net>
NNTP-Posting-Host: defiant.pm.waw.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=us-ascii
X-Trace: defiant.pm.waw.pl 1012749107 9164 195.116.170.34 (3 Feb 2002 15:11:47 GMT)
X-Complaints-To: n...@d...pm.waw.pl
NNTP-Posting-Date: Sun, 3 Feb 2002 15:11:47 +0000 (UTC)
Xref: news-archive.icm.edu.pl pl.biznes.banki:160137
[ ukryj nagłówki ]"tp" <t...@d...net> writes:
> Opisuje to norma ISO 4909 dotyczaca kodowania kart
> bankowych.
Czy on jest gdzies dostepna bez potrzeby placenia $$$?
> Zdecydowanie nie tak latwo.
> Jesli chcialbys przeprowadzic ten 'brute force attack'
> korzystajac z bankomatu - to pamietaj, ze po kazdej
> nieudanej probie podania PINu bankomat odnotowuje
> ten fakt (przy off-linie - robi to na sciezce nr 3 karty).
> Gdy licznik dostepnych jeszcze prob spadnie do zera
> (zazwyczaj po trzeciej probie) bankomat zatrzyma karte
> i tym samym uniemozliwi Ci dalsze proby.
No, roznie z tym jest. Wiele osob opisywalo "zatrzymywanie" przez bankomat
karty po jej zwrocie, i tak co trzeci raz.
Gdzie moge wyprobowac operacje offline i jaka karta?
> Aby probowac dopasowac PIN do karty bez bankomatu,
> oprocz karty musisz znac jeszcze 'sposob miksowania'.
> A tu: nie dosc, ze algorytm jest 'confidental', to jeszcze
> wykorzystuje serie kluczy elektronicznych (min. 4)
> dlugosci 56 lub 112 bitow kazdy, rozdzielonych pomiedzy
> kilka osob z kierownictwa banku i trzymanych gleboko
> w sejfach.
Podobno. I podobno te klucze sa tez w bankomacie. Zdrowy rozsadek
mowi, ze powinny byc raczej w banku. Albo po prostu nigdzie, bo tak
naprawde owe produkty kluczy mozna potraktowac jako dodatkowe dane
zapisane na karcie (bez interesowania sie z czego wynikaja), i bank
powinien ich normalnie wymagac. Niestety nie wiem dokladnie co jest
przesylane miedzy bankomatem i bankiem, oprocz faktu, ze wszystko
to wyglada mocno na security by obscurity.
> Dopiero majac algorytm i klucze moglbys zaczac 'brute force
> attack' ze swoimi 10 tysiacami kombinacji PINu. Byloby to
> faktycznie trywialne. Tylko po co tak kombinowac - majac te
> dane moglbys po prostu wyprodukowac calkiem nowa serie
> kart...
Ktore by sie do niczego nie nadawaly, bo zaden bank by nie dal im
autoryzacji.
> Acha, proba pozyskania algorytmu i kluczy z bankomatu
> rowniez moze byc dosc klopotliwa - sa one przechowywane
> w scalakach zamknietych w sejfie. Ponownie, moglbys
> sprobowac rozpruc sejf - ale wtedy te scalaki nie bylyby
> juz Ci chyba potrzebne... A nawet jesli, to maja one
> wbudowany mechanizm samodestrukcji...
Tak, scalaki. Tez o tym slyszalem, ale zupelnie w to nie wierze.
W to, ze w ogole bankomat moze miec mozliwosc samodestrukcji, to
jeszcze moge uwierzyc. Dodatkowo, mechanizm samodestrukcji na pewno
nie zadziala, jesli ktos bedzie wiedzial jak sie do tego zabrac.
> Dla informacji, metoda ta stosowana jest caly czas - przynajmniej
> przez co najmniej jeden polski bank.
Ktory?
> Niektore bankomaty jak najbrdziej potrafia zapisywac sciezke nr 3
> kart bankowych - przy operacjach off-line jest to niezbedne,
> aby zaktualizowac date ostatniej operacji i saldo dostepne
> do dalszych operacji off-line w danym okresie rozliczeniowym.
Podaj przyklad takiej operacji.
> Nic nie stoi na przeszkodzie, aby mozna bylo zmienic rowniez PIN
> (oczywiscie w formie zmiany tej w/w "sumy kontrolnej")
> - jest to uzaleznione tylko od decyzji kierownictwa banku.
Offlinowa zmiana PINu? Ciekawe, bo skad bank ma pozniej wiedziec ze
PIN zostal zmieniony?
--
Krzysztof Halasa
Network Administrator
Następne wpisy z tego wątku
- 04.02.02 13:58 Cezary Biernacki
- 04.02.02 14:31 Dominik Miklaszewski
- 04.02.02 16:10 shamrock
- 04.02.02 16:59 Artur Gawryszczak
- 05.02.02 02:03 Artur Gawryszczak
- 05.02.02 03:51 tp
- 05.02.02 06:23 tp
- 05.02.02 08:12 Wojtek Frabinski
- 06.02.02 15:07 Krzysztof Halasa
- 07.02.02 07:29 tp
- 10.02.02 02:56 Krzysztof Halasa
- 11.02.02 06:52 tp
- 11.02.02 16:22 Krzysztof Halasa
- 12.02.02 15:34 Syriusz
- 12.02.02 20:58 Wojtek Frabinski
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...