eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiKradziez z karty - jak to sie stalo?Re: Kradziez z karty - jak to sie stalo?
  • Path: news-archive.icm.edu.pl!pingwin.icm.edu.pl!mat.uni.torun.pl!news.man.torun.pl!n
    ews.icm.edu.pl!pm.waw.pl!defiant.pm.waw.pl!not-for-mail
    From: Krzysztof Halasa <k...@d...pm.waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Kradziez z karty - jak to sie stalo?
    Date: 03 Feb 2002 16:11:46 +0100
    Organization: The Palace of Youth in Warsaw
    Lines: 79
    Message-ID: <m...@d...pm.waw.pl>
    References: <3...@m...com> <a3e662$2p5$1@flis.man.torun.pl>
    <q...@4...com>
    <a3e6rg$32c$1@flis.man.torun.pl>
    <6...@4...com>
    <OkK68.9185$l5.243975@read2.cgocable.net>
    <m...@d...pm.waw.pl>
    <co378.10263$l5.320608@read2.cgocable.net>
    NNTP-Posting-Host: defiant.pm.waw.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=us-ascii
    X-Trace: defiant.pm.waw.pl 1012749107 9164 195.116.170.34 (3 Feb 2002 15:11:47 GMT)
    X-Complaints-To: n...@d...pm.waw.pl
    NNTP-Posting-Date: Sun, 3 Feb 2002 15:11:47 +0000 (UTC)
    Xref: news-archive.icm.edu.pl pl.biznes.banki:160137
    [ ukryj nagłówki ]

    "tp" <t...@d...net> writes:

    > Opisuje to norma ISO 4909 dotyczaca kodowania kart
    > bankowych.

    Czy on jest gdzies dostepna bez potrzeby placenia $$$?

    > Zdecydowanie nie tak latwo.
    > Jesli chcialbys przeprowadzic ten 'brute force attack'
    > korzystajac z bankomatu - to pamietaj, ze po kazdej
    > nieudanej probie podania PINu bankomat odnotowuje
    > ten fakt (przy off-linie - robi to na sciezce nr 3 karty).
    > Gdy licznik dostepnych jeszcze prob spadnie do zera
    > (zazwyczaj po trzeciej probie) bankomat zatrzyma karte
    > i tym samym uniemozliwi Ci dalsze proby.

    No, roznie z tym jest. Wiele osob opisywalo "zatrzymywanie" przez bankomat
    karty po jej zwrocie, i tak co trzeci raz.

    Gdzie moge wyprobowac operacje offline i jaka karta?

    > Aby probowac dopasowac PIN do karty bez bankomatu,
    > oprocz karty musisz znac jeszcze 'sposob miksowania'.
    > A tu: nie dosc, ze algorytm jest 'confidental', to jeszcze
    > wykorzystuje serie kluczy elektronicznych (min. 4)
    > dlugosci 56 lub 112 bitow kazdy, rozdzielonych pomiedzy
    > kilka osob z kierownictwa banku i trzymanych gleboko
    > w sejfach.

    Podobno. I podobno te klucze sa tez w bankomacie. Zdrowy rozsadek
    mowi, ze powinny byc raczej w banku. Albo po prostu nigdzie, bo tak
    naprawde owe produkty kluczy mozna potraktowac jako dodatkowe dane
    zapisane na karcie (bez interesowania sie z czego wynikaja), i bank
    powinien ich normalnie wymagac. Niestety nie wiem dokladnie co jest
    przesylane miedzy bankomatem i bankiem, oprocz faktu, ze wszystko
    to wyglada mocno na security by obscurity.

    > Dopiero majac algorytm i klucze moglbys zaczac 'brute force
    > attack' ze swoimi 10 tysiacami kombinacji PINu. Byloby to
    > faktycznie trywialne. Tylko po co tak kombinowac - majac te
    > dane moglbys po prostu wyprodukowac calkiem nowa serie
    > kart...

    Ktore by sie do niczego nie nadawaly, bo zaden bank by nie dal im
    autoryzacji.

    > Acha, proba pozyskania algorytmu i kluczy z bankomatu
    > rowniez moze byc dosc klopotliwa - sa one przechowywane
    > w scalakach zamknietych w sejfie. Ponownie, moglbys
    > sprobowac rozpruc sejf - ale wtedy te scalaki nie bylyby
    > juz Ci chyba potrzebne... A nawet jesli, to maja one
    > wbudowany mechanizm samodestrukcji...

    Tak, scalaki. Tez o tym slyszalem, ale zupelnie w to nie wierze.
    W to, ze w ogole bankomat moze miec mozliwosc samodestrukcji, to
    jeszcze moge uwierzyc. Dodatkowo, mechanizm samodestrukcji na pewno
    nie zadziala, jesli ktos bedzie wiedzial jak sie do tego zabrac.

    > Dla informacji, metoda ta stosowana jest caly czas - przynajmniej
    > przez co najmniej jeden polski bank.

    Ktory?

    > Niektore bankomaty jak najbrdziej potrafia zapisywac sciezke nr 3
    > kart bankowych - przy operacjach off-line jest to niezbedne,
    > aby zaktualizowac date ostatniej operacji i saldo dostepne
    > do dalszych operacji off-line w danym okresie rozliczeniowym.

    Podaj przyklad takiej operacji.

    > Nic nie stoi na przeszkodzie, aby mozna bylo zmienic rowniez PIN
    > (oczywiscie w formie zmiany tej w/w "sumy kontrolnej")
    > - jest to uzaleznione tylko od decyzji kierownictwa banku.

    Offlinowa zmiana PINu? Ciekawe, bo skad bank ma pozniej wiedziec ze
    PIN zostal zmieniony?
    --
    Krzysztof Halasa
    Network Administrator

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1